-
bitcoin $81131.293825 USD
4.61% -
ethereum $2629.223982 USD
5.70% -
tether $0.999644 USD
0.06% -
bnb $762.001372 USD
0.94% -
xrp $1.419903 USD
7.09% -
usd-coin $0.999900 USD
0.01% -
solana $111.987892 USD
5.89% -
tron $0.337691 USD
0.55% -
zcash $1568.013373 USD
5.10% -
hyperliquid $93.260937 USD
6.24% -
dogecoin $0.087155 USD
3.41% -
monero $565.955936 USD
6.55% -
chainlink $12.346409 USD
4.60% -
cardano $0.223297 USD
4.51% -
unus-sed-leo $8.875656 USD
-0.19%
什麼是智能合同中的重新攻擊?
A reentrancy attack exploits recursive function calls in smart contracts to drain funds, as seen in the infamous DAO hack.
2025/07/15 02:50
了解智能合約的基礎知識
智能合約是一份自執行的合同,其條款直接寫入代碼中。它在以太坊等區塊鏈平台上運行,並自動執行沒有中介機構的各方之間的協議。這些合同一旦部署後都是不可變的,這意味著代碼中存在的任何漏洞都無法改變驅逐後。這種不變性使得確保智能合約在上線之前可以免受所有可能的漏洞的安全至關重要。
這樣的利用之一是重新進入攻擊,該攻擊造成了加密貨幣生態系統中的重大損失。了解這種漏洞的工作方式需要掌握智能合約如何通過功能調用與外部帳戶和其他合同相互作用。
什麼是重新進入攻擊?
當惡意合同在初始執行完成之前反複調用另一個合同中的脆弱功能時,會發生重新攻擊。這種遞歸行為可以以意想不到的方式流失資金或操縱狀態變量。
經典的示例涉及合同處理以太轉移。如果功能在更新其內部餘額之前將以太發送到外部地址,則惡意合同可以在轉移期間重新輸入該功能,並反复流失合同的資金。 2016年臭名昭著的DAO駭客導致了6000萬美元的以太損失,這是由於重新進入的結果。
重新進入攻擊如何在實踐中起作用?
為了更好地理解重新進入攻擊的機制,請考慮以下簡化方案:
- 合同具有
withdraw()功能,允許用戶撤回其沉積以太。 - 該函數首先使用
call.value()將以太發送給用戶,然後將用戶的餘額更新為零。 - 惡意合同將自己註冊為用戶,並將以太存入目標合同。
- 當它調用
withdraw()時,目標合同會啟動以太轉移。 - 在轉移期間,惡意合同的後備功能(會自動觸發)再次呼叫
withdraw()。 - 由於餘額尚未更新,因此合同認為用戶仍然有可用的資金並發送更多的以太。
- 該循環一直持續到合同耗盡或氣體用完為止。
此過程利用合同中的操作順序 - 特別是在更新狀態之前發送以太。
重新輸入漏洞的類型
重新進入攻擊有幾種形式,每種攻擊都利用合同邏輯的不同方面:
- 單功能重新輸入:當單個函數包含外部呼叫和狀態更改時,就會發生這種情況。攻擊者在更新狀態之前在外部呼叫期間觸發重新進入。
- 跨功能重新輸入:在這裡,多個功能共享狀態變量。攻擊者可以在第一個仍在執行時重新輸入第二個功能,從而不一致地操縱共享數據。
- 授權重新輸入:此高級變體使用
delegatecall機制在另一個合同中執行代碼。如果不仔細處理,這可能會導致意外的重新進入場景。
每種類型都需要仔細的審核和特定的緩解策略,以防止剝削。
如何防止重新進入攻擊
防止重新進入攻擊涉及在合同設計和利用安全工具方面採用最佳實踐:
- 使用檢查效應 - 交互模式:在撥打任何外部呼叫之前,請務必更新合同的狀態。這樣可以確保沒有重新進入可以操縱現有的平衡或州。
- 實施重新進入警衛:諸如OpenZeppelin之類的庫提供了重新輸入後衛修飾符,該修飾符使用MUTEX變量阻止重新進入呼叫。
- 避免複雜的外部呼叫:最大程度地減少與未知或未經信任合同的互動。在必要時,請確保回調是安全的,並且不要觸發任意代碼。
- 使用推拉付款:而不是將資金推向用戶,而是讓他們啟動提款。這降低了遞歸排水的風險。
- 進行詳盡的審核:使用自動化工具和手動審查來檢測代碼庫中潛在的重新輸入矢量。
通過採用這些策略,開發人員可以大大減少成功重新進入攻擊的可能性。
真實世界的重新輸入示例
幾起備受矚目的事件強調了重新進入攻擊的毀滅性影響:
- DAO HACK(2016) :最著名的案件涉及一個分散的自治組織,其智能合同允許遞歸提款。攻擊者利用了這一點,以耗盡數百萬美元的乙醚。
- Fusion網絡攻擊(2021年) :黑客在協議中利用了一個跨功能重新輸入錯誤,導致了1400萬美元的損失。
- Warp Finance Hack(2021) :在不同職能上利用了多個重新入侵點,使攻擊者能夠耗盡近800萬美元的資產。
這些示例強調了嚴格的測試和遵守對確保編碼實踐的重要性。
常見問題
問:在非埃塞姆區塊鏈中可以重新進入攻擊嗎?是的,重新輸入攻擊會影響任何以外部呼叫和可變狀態支持智能合約的區塊鏈平台。儘管以太坊已經看到了最突出的案例,但二元智能鏈,Solana等人也存在類似的漏洞。
問:所有外部電話都危險嗎?不,但是應該謹慎對待外部呼叫。在更新臨界狀態變量之前製造時會出現危險。正確的編碼模式和保障措施可以減輕這種風險。
問:如何測試我的重新進入漏洞的合同?您可以使用靜態分析工具,例如Slither或Secrefify,執行手動代碼審核,並使用Brownie或Hardhat等框架模擬攻擊方案。使用重新進入警衛並遵循安全的開發實踐也有幫助。
問:Flash貸款攻擊與重新進入攻擊之間有什麼區別?儘管兩者都可以利用Defi協議,但Flash貸款攻擊依賴於借用大量資本而無需抵押並將其償還在同一交易中。重新入侵的重點是遞歸呼籲操縱合同狀態的職能。但是,有些攻擊結合了兩種技術,以增加影響。
免責聲明:info@kdj.com
所提供的資訊並非交易建議。 kDJ.com對任何基於本文提供的資訊進行的投資不承擔任何責任。加密貨幣波動性較大,建議您充分研究後謹慎投資!
如果您認為本網站使用的內容侵犯了您的版權,請立即聯絡我們(info@kdj.com),我們將及時刪除。
- Egrag Crypto 揭示 XRP 趨勢:駕馭短期波動以獲得長期收益
- 2026-09-19 16:40:02
- 香港前銀行家因加密貨幣行賄 47 萬美元被判入獄四年
- 2026-09-19 16:35:01
- XRP 價格預測:在不斷變化的市場浪潮中駕馭波動並突破關鍵水平
- 2026-09-19 12:45:01
- Binance 新上市、SWIFT 17 家銀行和 Pepeto 100x 入門:加密貨幣金融的下一波浪潮
- 2026-09-19 09:00:02
- 拉加德、幣安和希臘策略:一場高風險的歐盟監管僵局
- 2026-09-19 08:55:01
- MemeToro 加密貨幣預售審查:公共代碼旨在獲得信任,但執行是 $MT 代幣的關鍵
- 2026-09-19 08:35:01
相關知識
如何查看SOL期貨成交量和持倉量?
2026-09-14 00:40:03
存取 SOL 期貨市場數據1. 前往SOL永續合約或季度合約上市的官方交易平台,例如Bybit、OKX或Bitget。 2. 找到SOL/USDT或SOL/USD期貨交易對頁面,切換到「合約概覽」或「市場資料」標籤。 3. 識別標記為「交易量(24 小時)」和「未平倉合約」的即時字段,這兩個字段通常...
如何查看XRP期貨交易量和持倉量?
2026-09-15 05:00:12
存取即時 XRP 期貨數據1. 造訪列出 XRP 永續合約和季度期貨合約的主要衍生性商品交易所,包括 Binance、Bybit、OKX 和 Bitget。 2. 導覽至XRP/USDT或XRP/USD交易對頁面,找到即時顯示交易量和持倉量資料的市場深度面板。 3. 確認顯示的持倉量是否反映了多頭/...
如何查看DOGE期貨成交量及持倉量?
2026-09-12 08:39:38
了解 DOGE 期貨交易量1. 期貨交易量是指在特定時間範圍內交易的DOGE份期貨合約的總數,通常以每天或每小時計算。 2. 高成交量通常表示市場參與度較高,並且可以顯示潛在的趨勢延續或逆轉,這取決於價格走勢背景。 3. 交易者監控交易量高峰以及突破或崩潰,以評估合法性-交易量上升支持的持續價格變動...
如何查看ETH期貨交易量及持倉量?
2026-09-16 19:00:18
存取即時 ETH 期貨數據1. Binance、Bybit和OKX等主要中心化交易所提供即時儀表板,顯示ETH永續和季度期貨交易量和持股。這些指標每 5-10 秒更新一次,無需登入其公開市場頁面即可存取。 2. Glassnode、CryptoQuant 和 Coinglass 等鏈上分析平台可以跨...
如何查看BTC期貨交易量及持倉量?
2026-09-12 15:19:55
BTC期貨指標的資料來源1. CoinGlass API v4 提供 30 多個交易所的即時融資利率、清算熱圖和精細的未平倉合約細分。 2. 幣安期貨 API 提供買賣深度、合約特定交易量歷史記錄和保證金比率快照的本機存取。 3. OKX 資料入口網站提供可下載的 CSV 檔案,其中包含每日結算價格...
如何閱讀SOLUSDT永續合約圖表?
2026-09-19 14:19:47
了解 SOLUSDT 價格結構1. SOLUSDT 永續合約圖表顯示 Solana 原生代幣相對於 Tether 報價的即時價格走勢。每根蠟燭代表一個定義的時間間隔(例如 1 分鐘、15 分鐘或 1 天),並編碼開盤價、最高價、最低價和收盤價。 2.上影線表示更高層的拒絕;下影線反映支撐區附近的買盤...
如何查看SOL期貨成交量和持倉量?
2026-09-14 00:40:03
存取 SOL 期貨市場數據1. 前往SOL永續合約或季度合約上市的官方交易平台,例如Bybit、OKX或Bitget。 2. 找到SOL/USDT或SOL/USD期貨交易對頁面,切換到「合約概覽」或「市場資料」標籤。 3. 識別標記為「交易量(24 小時)」和「未平倉合約」的即時字段,這兩個字段通常...
如何查看XRP期貨交易量和持倉量?
2026-09-15 05:00:12
存取即時 XRP 期貨數據1. 造訪列出 XRP 永續合約和季度期貨合約的主要衍生性商品交易所,包括 Binance、Bybit、OKX 和 Bitget。 2. 導覽至XRP/USDT或XRP/USD交易對頁面,找到即時顯示交易量和持倉量資料的市場深度面板。 3. 確認顯示的持倉量是否反映了多頭/...
如何查看DOGE期貨成交量及持倉量?
2026-09-12 08:39:38
了解 DOGE 期貨交易量1. 期貨交易量是指在特定時間範圍內交易的DOGE份期貨合約的總數,通常以每天或每小時計算。 2. 高成交量通常表示市場參與度較高,並且可以顯示潛在的趨勢延續或逆轉,這取決於價格走勢背景。 3. 交易者監控交易量高峰以及突破或崩潰,以評估合法性-交易量上升支持的持續價格變動...
如何查看ETH期貨交易量及持倉量?
2026-09-16 19:00:18
存取即時 ETH 期貨數據1. Binance、Bybit和OKX等主要中心化交易所提供即時儀表板,顯示ETH永續和季度期貨交易量和持股。這些指標每 5-10 秒更新一次,無需登入其公開市場頁面即可存取。 2. Glassnode、CryptoQuant 和 Coinglass 等鏈上分析平台可以跨...
如何查看BTC期貨交易量及持倉量?
2026-09-12 15:19:55
BTC期貨指標的資料來源1. CoinGlass API v4 提供 30 多個交易所的即時融資利率、清算熱圖和精細的未平倉合約細分。 2. 幣安期貨 API 提供買賣深度、合約特定交易量歷史記錄和保證金比率快照的本機存取。 3. OKX 資料入口網站提供可下載的 CSV 檔案,其中包含每日結算價格...
如何閱讀SOLUSDT永續合約圖表?
2026-09-19 14:19:47
了解 SOLUSDT 價格結構1. SOLUSDT 永續合約圖表顯示 Solana 原生代幣相對於 Tether 報價的即時價格走勢。每根蠟燭代表一個定義的時間間隔(例如 1 分鐘、15 分鐘或 1 天),並編碼開盤價、最高價、最低價和收盤價。 2.上影線表示更高層的拒絕;下影線反映支撐區附近的買盤...
看所有文章














