Análisis de ataques de hackers en el ámbito de Web3 en la primera mitad del año: vulnerabilidades en contratos inteligentes causan pérdidas de 640 millones de dólares.

robot
Generación de resúmenes en curso

Análisis de las técnicas de ataque de hackers en el ámbito de Web3 en la primera mitad de 2022

En la primera mitad de 2022, el campo de Web3 experimentó varios eventos de seguridad importantes. Según las estadísticas, hubo un total de 42 casos principales de ataques debido a vulnerabilidades en contratos inteligentes, causando pérdidas totales de hasta 640 millones de dólares. De estos ataques, aproximadamente el 53% aprovecharon las vulnerabilidades de los contratos.

Entre todas las vulnerabilidades explotadas, las deficiencias de diseño lógico o de funciones son los métodos de ataque más utilizados por los Hackers, seguidos de problemas de validación y vulnerabilidades de reentrada. Estas vulnerabilidades no solo ocurren con frecuencia, sino que también provocan enormes pérdidas.

"Anonymous"套路拆解 :2022上半年Web3 Hacker常用的攻击方式有哪些?

Revisión de eventos de seguridad significativos

En febrero de 2022, un proyecto de puente entre cadenas sufrió un ataque, con pérdidas de aproximadamente 326 millones de dólares. El Hacker aprovechó una vulnerabilidad en la verificación de firmas del contrato para falsificar cuentas y acuñar activos.

A finales de abril, un protocolo de préstamos sufrió un ataque de préstamo relámpago combinado con un ataque de reentrada, con pérdidas que superan los 80 millones de dólares. Este ataque causó un golpe mortal al proyecto, lo que finalmente llevó al cierre del mismo.

El atacante lleva a cabo el ataque a través de los siguientes pasos:

  1. Obtener un préstamo relámpago de un protocolo de agregación
  2. Realizar operaciones de préstamo aprovechando la vulnerabilidad de reentrada del protocolo objetivo
  3. A través de la función de ataque construida, despojar de activos al fondo afectado.
  4. Devolver el préstamo relámpago, transferir las ganancias

"Anonymous"套路拆解 :2022上半年Web3 Hacker常用的攻击方式有哪些?

Tipos comunes de vulnerabilidades

Las vulnerabilidades más comunes en la auditoría de contratos inteligentes se dividen principalmente en cuatro categorías:

  1. Ataques de reentrada ERC721/ERC1155: Inyectar código malicioso en la función de notificación de transferencia, combinando con una lógica de negocio inadecuada para lograr la reentrada.

"Anonymous" desglosando tácticas: ¿Cuáles son las formas de ataque comunes de los hackers en Web3 en la primera mitad de 2022?

  1. Fallo lógico:
    • Consideraciones insuficientes en escenarios especiales, como el aumento de activos debido a transferencias internas.
    • El diseño de la funcionalidad no está completo, como la falta de la implementación de funciones clave.

"Anonymous" análisis de tácticas: ¿Cuáles son las formas de ataque más comunes utilizadas por los hackers en Web3 en la primera mitad de 2022?

  1. Falta de control de acceso: las funciones clave (como la acuñación y la configuración de roles) carecen de una verificación de permisos efectiva.

"Anónimos" desglosando tácticas: ¿Cuáles son las formas de ataque comunes de los hackers en Web3 durante la primera mitad de 2022?

  1. Manipulación de precios:
    • Uso inadecuado del oráculo, no se utilizó el precio promedio ponderado por tiempo
    • Utilizar directamente la proporción del saldo interno del contrato como base para el precio

"Anónimos" desglosando tácticas: ¿Cuáles son los métodos de ataque más comunes de los hackers de Web3 en la primera mitad de 2022?

Sugerencias para la prevención de vulnerabilidades

Para prevenir estas vulnerabilidades, el equipo del proyecto debe:

  1. Seguir estrictamente el modelo de desarrollo seguro de "inspección-efectividad-interacción"
  2. Considerar de manera integral diversos escenarios de frontera y mejorar el diseño de funciones.
  3. Implementar un mecanismo de gestión de permisos estricto
  4. Utilizar oráculos de precios confiables y hacer un uso razonable del precio promedio ponderado por tiempo

"Anónimos" desglosando tácticas: ¿Cuáles son las formas de ataque más comunes de hackers en Web3 en la primera mitad de 2022?

Además, es crucial realizar auditorías profesionales de contratos inteligentes. Al combinar herramientas automatizadas con revisiones manuales de expertos, se pueden identificar y corregir la mayoría de las vulnerabilidades potenciales antes de que el proyecto se lance, lo que mejora significativamente la seguridad del contrato.

"Anonimous"套路拆解 :2022上半年Web3 Hacker常用的攻击方式有哪些?

"Anonymous" tácticas desglosadas: ¿Cuáles son las formas de ataque comúnmente utilizadas por los hackers de Web3 en la primera mitad de 2022?

Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 2
  • Compartir
Comentar
0/400
ContractHuntervip
· hace7h
Parece que no se han encontrado todos los errores...
Ver originalesResponder0
YieldWhisperervip
· hace7h
vulnerabilidad de reentrada clásica... ha estado ahí desde 2016, para ser honesto
Ver originalesResponder0
  • Anclado
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)