Kejadian keamanan kontrak NFT sering terjadi, analisis enam kasus tipikal dan fokus audit.

robot
Pembuatan abstrak sedang berlangsung

Analisis Pertanyaan Umum dan Kejadian Keamanan Tipikal dalam Audit Kontrak NFT

Pada paruh pertama tahun 2022, insiden keamanan di bidang NFT sering terjadi, menyebabkan kerugian ekonomi yang besar. Menurut pemantauan platform data, selama periode ini terjadi 10 insiden keamanan NFT besar, dengan kerugian sekitar 6490 juta dolar. Metode serangan terutama meliputi eksploitasi kerentanan kontrak, kebocoran kunci pribadi, dan phishing. Yang perlu dicatat, server Discord sering kali diserang, dan pengguna sering mengalami kerugian karena mengklik tautan phishing.

Analisis Kejadian Keamanan NFT Paruh Pertama: Kasus Tipe Apa yang Perlu Kita Waspadai?

Analisis Kejadian Keamanan NFT yang Khas

Peristiwa TreasureDAO

Pada 3 Maret 2022, platform perdagangan TreasureDAO diserang oleh hacker, mengakibatkan lebih dari 100 NFT dicuri. Kerentanan ada di dalam fungsi buyItem kontrak TreasureMarketplaceBuyer, di mana kurangnya pemeriksaan jenis token memungkinkan penyerang membeli token dengan jumlah pembayaran token ERC-20 sebesar 0. Peristiwa ini menyoroti masalah kebingungan logika yang disebabkan oleh penggunaan campuran token ERC-1155 dan ERC-721.

peristiwa airdrop APE Coin

Pada 17 Maret 2022, peretas menggunakan pinjaman kilat untuk mendapatkan lebih dari 60.000 APE Coin airdrop. Kerentanan berasal dari kontrak airdrop AirdropGrapesToken yang menggunakan alpha.balanceOf() dan beta.balanceOf() untuk menentukan kepemilikan NFT BAYC/MAYC pengguna, sementara metode ini hanya dapat memperoleh status sesaat, sehingga mudah dimanipulasi oleh pinjaman kilat.

Peristiwa Revest Finance

Pada 27 Maret 2022, Revest Finance diserang, kehilangan 120.000 dolar AS. Kerentanan muncul di fungsi depositAdditionalToFNFT() dari kontrak Revest, di mana karena masalah reentrancy ERC-1155, penyerang dapat melakukan operasi minting beberapa kali.

NBA kejadian memanfaatkan peluang

Pada 21 April 2022, proyek NBA mengalami serangan hacker. Kontrak The_Association_Sales memiliki masalah pemalsuan dan penggunaan ulang tanda tangan saat memverifikasi daftar putih, yang terutama disebabkan oleh tidak menyimpan tanda tangan yang telah digunakan dan kurangnya verifikasi msg.sender.

Akutar事件

Pada 23 April 2022, celah kontrak AkuAuction dari proyek Akutar menyebabkan 11539ETH (sekitar 34 juta USD) terkunci. Masalah utama termasuk kekurangan logika pada fungsi pengembalian dana dan tidak mempertimbangkan situasi di mana pengguna melakukan penawaran beberapa kali.

peristiwa XCarnival

Pada 24 Juni 2022, protokol pinjaman NFT XCarnival diserang, dengan kerugian sekitar 3,8 juta dolar AS. Fungsi pledgeAndBorrow pada kontrak XNFT memiliki celah logika, yang tidak melakukan pemeriksaan yang efektif terhadap alamat xToken dan status catatan jaminan.

Analisis Kejadian Keamanan NFT Semester Pertama: Kasus Tipe Apa yang Harus Kita Waspadai?

Pertanyaan Umum tentang Audit Kontrak NFT

  1. Penandatanganan yang disalahgunakan dan digunakan kembali:

    • Kurang verifikasi eksekusi ulang, memungkinkan penggunaan data tanda tangan yang sama untuk mencetak NFT
    • Pemeriksaan tanda tangan tidak ketat, mungkin memungkinkan pengguna mana pun untuk mencetak koin melalui pemeriksaan
  2. Celah logika:

    • Pengelola kontrak mungkin dapat mengabaikan batasan total untuk mencetak koin
    • Ada risiko serangan bergantung pada urutan transaksi selama proses lelang
  3. Serangan Reentrancy ERC721/ERC1155:

    • Menggunakan fungsi pemberitahuan transfer dapat menyebabkan serangan reentrancy
  4. Ruang lingkup otorisasi terlalu besar:

    • Permintaan otorisasi yang berlebihan dapat menyebabkan risiko pencurian NFT
  5. Manipulasi harga:

    • Harga NFT tergantung pada jumlah kepemilikan token kontrak eksternal, mungkin terpengaruh oleh serangan pinjaman kilat.

Masalah ini sering muncul dalam kejadian keamanan yang sebenarnya, menyoroti pentingnya melakukan audit keamanan profesional terhadap kontrak NFT. Pihak proyek harus memperhatikan keamanan kontrak, dengan cepat mengidentifikasi dan memperbaiki potensi kerentanan untuk mencegah kejadian serupa terjadi lagi.

Analisis Kejadian Keamanan NFT Semester Pertama: Kasus Khas Mana yang Perlu Kita Waspadai?

APE3.34%
XCV-3.25%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 3
  • Bagikan
Komentar
0/400
GmGnSleepervip
· 07-29 13:12
Keamanan adalah tema yang abadi
Lihat AsliBalas0
SingleForYearsvip
· 07-29 04:36
Rug Pull
Lihat AsliBalas0
BearMarketSurvivorvip
· 07-26 16:12
Terlalu banyak celah
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)