市值: $2.4136T -6.55%
成交额(24h): $192.7523B 16.16%
恐惧与贪婪指数:

14 - 极度恐惧

  • 市值: $2.4136T -6.55%
  • 成交额(24h): $192.7523B 16.16%
  • 恐惧与贪婪指数:
  • 市值: $2.4136T -6.55%
加密货币
话题
百科
资讯
加密话题
视频
热门加密百科

选择语种

选择语种

选择货币

加密货币
话题
百科
资讯
加密话题
视频

什么是智能合同中的重新攻击?

A reentrancy attack exploits recursive function calls in smart contracts to drain funds, as seen in the infamous DAO hack.

2025/07/15 02:50

了解智能合约的基础知识

智能合约是一份自执行的合同,其条款直接写入代码中。它在以太坊等区块链平台上运行,并自动执行没有中介机构的各方之间的协议。这些合同一旦部署后都是不可变的,这意味着代码中存在的任何漏洞都无法改变驱逐后。这种不变性使得确保智能合约在上线之前可以免受所有可能的漏洞的安全至关重要。

这样的利用之一是重新进入攻击,该攻击造成了加密货币生态系统中的重大损失。了解这种漏洞的工作方式需要掌握智能合约如何通过功能调用与外部帐户和其他合同相互作用。

什么是重新进入攻击?

当恶意合同在初始执行完成之前反复调用另一个合同中的脆弱功能时,会发生重新攻击。这种递归行为可以以意想不到的方式流失资金或操纵状态变量。

经典的示例涉及合同处理以太转移。如果功能在更新其内部余额之前将以太发送到外部地址,则恶意合同可以在转移期间重新输入该功能,并反复流失合同的资金。 2016年臭名昭著的DAO骇客导致了6000万美元的以太损失,这是由于重新进入的结果。

重新进入攻击如何在实践中起作用?

为了更好地理解重新进入攻击的机制,请考虑以下简化方案:

  • 合同具有withdraw()功能,允许用户撤回其沉积以太。
  • 该函数首先使用call.value()将以太发送给用户,然后将用户的余额更新为零。
  • 恶意合同将自己注册为用户,并将以太存入目标合同。
  • 当它调用withdraw()时,目标合同会启动以太转移。
  • 在转移期间,恶意合同的后备功能(会自动触发)再次呼叫withdraw()
  • 由于余额尚未更新,因此合同认为用户仍然有可用的资金并发送更多的以太。
  • 该循环一直持续到合同耗尽或气体用完为止。

此过程利用合同中的操作顺序 - 特别是在更新状态之前发送以太。

重新输入漏洞的类型

重新进入攻击有几种形式,每种攻击都利用合同逻辑的不同方面:

  • 单功能重新输入:当单个函数包含外部呼叫和状态更改时,就会发生这种情况。攻击者在更新状态之前在外部呼叫期间触发重新进入。
  • 跨功能重新输入:在这里,多个功能共享状​​态变量。攻击者可以在第一个仍在执行时重新输入第二个功能,从而不一致地操纵共享数据。
  • 授权重新输入:此高级变体使用delegatecall机制在另一个合同中执行代码。如果不仔细处理,这可能会导致意外的重新进入场景。

每种类型都需要仔细的审核和特定的缓解策略,以防止剥削。

如何防止重新进入攻击

防止重新进入攻击涉及在合同设计和利用安全工具方面采用最佳实践:

  • 使用检查效应 - 交互模式:在拨打任何外部呼叫之前,请务必更新合同的状态。这样可以确保没有重新进入可以操纵现有的平衡或州。
  • 实施重新进入警卫:诸如OpenZeppelin之类的库提供了重新输入后卫修饰符,该修饰符使用MUTEX变量阻止重新进入呼叫。
  • 避免复杂的外部呼叫:最大程度地减少与未知或未经信任合同的互动。在必要时,请确保回调是安全的,并且不要触发任意代码。
  • 使用推拉付款:而不是将资金推向用户,而是让他们启动提款。这降低了递归排水的风险。
  • 进行详尽的审核:使用自动化工具和手动审查来检测代码库中潜在的重新输入矢量。

通过采用这些策略,开发人员可以大大减少成功重新进入攻击的可能性。

真实世界的重新输入示例

几起备受瞩目的事件强调了重新进入攻击的毁灭性影响:

  • DAO HACK(2016) :最著名的案件涉及一个分散的自治组织,其智能合同允许递归提款。攻击者利用了这一点,以耗尽数百万美元的乙醚。
  • Fusion网络攻击(2021年) :黑客在协议中利用了一个跨功能重新输入错误,导致了1400万美元的损失。
  • Warp Finance Hack(2021) :在不同职能上利用了多个重新入侵点,使攻击者能够耗尽近800万美元的资产。

这些示例强调了严格的测试和遵守对确保编码实践的重要性。


常见问题

问:在非埃塞姆区块链中可以重新进入攻击吗?是的,重新输入攻击会影响任何以外部呼叫和可变状态支持智能合约的区块链平台。尽管以太坊已经看到了最突出的案例,但二元智能链,Solana等人也存在类似的漏洞。

问:所有外部电话都危险吗?不,但是应该谨慎对待外部呼叫。在更新临界状态变量之前制造时会出现危险。正确的编码模式和保障措施可以减轻这种风险。

问:如何测试我的重新进入漏洞的合同?您可以使用静态分析工具,例如Slither或Secrefify,执行手动代码审核,并使用Brownie或Hardhat等框架模拟攻击方案。使用重新进入警卫并遵循安全的开发实践也有帮助。

问:Flash贷款攻击与重新进入攻击之间有什么区别?尽管两者都可以利用Defi协议,但Flash贷款攻击依赖于借用大量资本而无需抵押并将其偿还在同一交易中。重新入侵的重点是递归呼吁操纵合同状态的职能。但是,有些攻击结合了两种技术,以增加影响。

免责声明:info@kdj.com

所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!

如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。

相关百科

期货中如何管理情绪和“报复性交易”?

期货中如何管理情绪和“报复性交易”?

2026-02-05 00:19:32

了解期货市场的情绪触发因素1. 市场波动直接影响心理状态,往往会因价格快速波动而加剧恐惧或兴奋。 2. 损失会激活大脑的威胁反应系统,导致冲动决策而不是系统分析。 3. 社交媒体信息和群聊经常强化情绪化叙事,扭曲客观风险评估。 4. 过度接触实时损益更新会增加皮质醇水平,从而降低头寸管理期间的认知灵...

如何使用蜡烛收盘确认进行期货入场?

如何使用蜡烛收盘确认进行期货入场?

2026-02-05 16:20:22

了解蜡烛收盘确认1. 当烛台的最终价格超出预定水平时,蜡烛收盘确认发生,表明潜在的趋势延续或逆转。 2. 交易者依赖的是收盘价,而不是日内烛线或开盘价,因为它反映了该时间间隔的集体市场共识。 3. 在期货交易中,杠杆会放大收益和损失,等待蜡烛完全收盘可以消除基于虚假突破的过早入场。 4. 此方法对于...

如何利用恐惧和贪婪指数分析市场情绪?

如何利用恐惧和贪婪指数分析市场情绪?

2026-02-05 07:40:21

了解恐惧和贪婪指数1. 恐惧和贪婪指数是一个综合指标,旨在量化加密货币投资者普遍的情绪状态。它汇总了多个来源的数据,包括波动性、市场势头、社交媒体活动、调查结果、Bitcoin 主导地位和搜索趋势。 2. 0分代表极度恐惧,100分代表极度贪婪。 0-24 之间的值表示强烈恐惧,25-49 表示恐惧...

如何使用反钓鱼码保护您的期货账户?

如何使用反钓鱼码保护您的期货账户?

2026-02-05 20:40:18

了解加密货币期货交易中的反网络钓鱼代码1. 反钓鱼码是期货交易所生成的唯一字母数字字符串,用于验证用户登录会话和交易请求。 2. 这些代码充当标准双因素身份验证之外的附加验证层,专门用于防止通过网络钓鱼网站或恶意浏览器扩展进行未经授权的访问。 3. 启用后,每次提款、API 密钥创建或保证金调整都会...

如何使用成交量概况来查找关键的期货入场水平?

如何使用成交量概况来查找关键的期货入场水平?

2026-02-04 23:39:35

了解卷配置文件结构1. 成交量概况显示指定时间段内特定价格水平的交易量分布,在图表上形成水平直方图。 2. 控制点(POC)代表成交量集中度最高的价格水平,通常充当价格反转的磁石。 3. 价值区域高位 (VAH) 和价值区域低位 (VAL) 包含占总交易量 70% 的范围,标志着统计上显着的支撑和阻...

如何设置您的第一个加密货币期权交易以进行对冲?

如何设置您的第一个加密货币期权交易以进行对冲?

2026-02-05 17:59:32

市场波动模式1. Bitcoin 和以太坊等主要加密货币在 24 小时窗口内价格波动超过 15% 的情况经常发生。 2. 交易所订单簿失衡经常引发级联清算,尤其是在周末或亚洲交易时段等流动性较低的时期。 3. 稳定币脱钩事件(例如 2023 年 3 月的 USDC 偏离)直接发生在 BTC 在 72...

期货中如何管理情绪和“报复性交易”?

期货中如何管理情绪和“报复性交易”?

2026-02-05 00:19:32

了解期货市场的情绪触发因素1. 市场波动直接影响心理状态,往往会因价格快速波动而加剧恐惧或兴奋。 2. 损失会激活大脑的威胁反应系统,导致冲动决策而不是系统分析。 3. 社交媒体信息和群聊经常强化情绪化叙事,扭曲客观风险评估。 4. 过度接触实时损益更新会增加皮质醇水平,从而降低头寸管理期间的认知灵...

如何使用蜡烛收盘确认进行期货入场?

如何使用蜡烛收盘确认进行期货入场?

2026-02-05 16:20:22

了解蜡烛收盘确认1. 当烛台的最终价格超出预定水平时,蜡烛收盘确认发生,表明潜在的趋势延续或逆转。 2. 交易者依赖的是收盘价,而不是日内烛线或开盘价,因为它反映了该时间间隔的集体市场共识。 3. 在期货交易中,杠杆会放大收益和损失,等待蜡烛完全收盘可以消除基于虚假突破的过早入场。 4. 此方法对于...

如何利用恐惧和贪婪指数分析市场情绪?

如何利用恐惧和贪婪指数分析市场情绪?

2026-02-05 07:40:21

了解恐惧和贪婪指数1. 恐惧和贪婪指数是一个综合指标,旨在量化加密货币投资者普遍的情绪状态。它汇总了多个来源的数据,包括波动性、市场势头、社交媒体活动、调查结果、Bitcoin 主导地位和搜索趋势。 2. 0分代表极度恐惧,100分代表极度贪婪。 0-24 之间的值表示强烈恐惧,25-49 表示恐惧...

如何使用反钓鱼码保护您的期货账户?

如何使用反钓鱼码保护您的期货账户?

2026-02-05 20:40:18

了解加密货币期货交易中的反网络钓鱼代码1. 反钓鱼码是期货交易所生成的唯一字母数字字符串,用于验证用户登录会话和交易请求。 2. 这些代码充当标准双因素身份验证之外的附加验证层,专门用于防止通过网络钓鱼网站或恶意浏览器扩展进行未经授权的访问。 3. 启用后,每次提款、API 密钥创建或保证金调整都会...

如何使用成交量概况来查找关键的期货入场水平?

如何使用成交量概况来查找关键的期货入场水平?

2026-02-04 23:39:35

了解卷配置文件结构1. 成交量概况显示指定时间段内特定价格水平的交易量分布,在图表上形成水平直方图。 2. 控制点(POC)代表成交量集中度最高的价格水平,通常充当价格反转的磁石。 3. 价值区域高位 (VAH) 和价值区域低位 (VAL) 包含占总交易量 70% 的范围,标志着统计上显着的支撑和阻...

如何设置您的第一个加密货币期权交易以进行对冲?

如何设置您的第一个加密货币期权交易以进行对冲?

2026-02-05 17:59:32

市场波动模式1. Bitcoin 和以太坊等主要加密货币在 24 小时窗口内价格波动超过 15% 的情况经常发生。 2. 交易所订单簿失衡经常引发级联清算,尤其是在周末或亚洲交易时段等流动性较低的时期。 3. 稳定币脱钩事件(例如 2023 年 3 月的 USDC 偏离)直接发生在 BTC 在 72...

查看所有文章

User not found or password invalid

Your input is correct