Análisis completo de vulnerabilidades de seguridad en Finanzas descentralizadas: guía de prevención de Flash Loans, manipulación de precios y ataques de reentrada.

robot
Generación de resúmenes en curso

Finanzas descentralizadas comunes vulnerabilidades de seguridad y medidas de prevención

Recientemente, un experto en seguridad compartió una clase de seguridad de Finanzas descentralizadas con los miembros de la comunidad. El experto revisó los importantes incidentes de seguridad que ha sufrido la industria Web3 en el último año, exploró las causas de estos incidentes y las maneras de evitarlos, resumió las vulnerabilidades de seguridad comunes en los contratos inteligentes y las medidas de prevención, y brindó algunos consejos de seguridad tanto para los desarrolladores de proyectos como para los usuarios comunes.

Los tipos comunes de vulnerabilidades en Finanzas descentralizadas incluyen préstamos relámpago, manipulación de precios, problemas de permisos de funciones, llamadas externas arbitrarias, problemas con funciones fallback, vulnerabilidades de lógica comercial, filtración de claves privadas, reentradas, entre otros. A continuación, se destacan los préstamos relámpago, la manipulación de precios y los ataques de reentrada.

Cobo Finanzas descentralizadas 安全课(下):Finanzas descentralizadas 常⻅安全漏洞及预防

Préstamo relámpago

El préstamo relámpago en sí es una innovación de las Finanzas descentralizadas, pero puede ser utilizado por hackers para pedir prestado dinero sin costo alguno para realizar arbitraje. Muchos proyectos de Finanzas descentralizadas parecen ofrecer altos rendimientos, pero la calidad de los equipos detrás de los proyectos varía. Incluso si el código en sí no tiene vulnerabilidades, aún pueden existir problemas lógicos. Por ejemplo, algunos proyectos otorgan recompensas en función de la cantidad de tokens que poseen los tenedores en un momento fijo, pero los atacantes pueden aprovechar el préstamo relámpago para comprar una gran cantidad de tokens y obtener la mayor parte de las recompensas cuando se distribuyen. También hay algunos proyectos que calculan precios a través de tokens, que pueden ser influenciados por préstamos relámpago. Los equipos de los proyectos deberían estar alerta ante estos problemas.

Manipulación de precios

El problema del control de precios está estrechamente relacionado con los préstamos relámpago, principalmente debido a que ciertos parámetros pueden ser controlados por el usuario al calcular el precio. Hay dos tipos comunes de problemas:

  1. Al calcular el precio se utilizan datos de terceros, pero el uso incorrecto o la falta de verificación provocan la manipulación maliciosa del precio.

  2. Utilizar la cantidad de Token de ciertas direcciones como variable de cálculo, y el saldo de Token de estas direcciones puede ser aumentado o disminuido temporalmente.

Ataque de reentrada

Uno de los principales peligros de invocar contratos externos es que pueden tomar el control del flujo, realizando cambios no previstos en los datos al llamar a funciones. Existen muchas formas de reentrada en diferentes contratos, que pueden combinarse con diferentes funciones o funciones de múltiples contratos para llevar a cabo un ataque. Para resolver el problema de reentrada, se debe tener en cuenta:

  1. No solo previene el problema de reentrada de una sola función.

  2. Seguir el patrón de codificación Checks-Effects-Interactions

  3. Utiliza un modificador de protección contra reentradas que haya sido validado por el tiempo.

Lo que más temo es reinventar la rueda; dentro de este ámbito hay muchas mejores prácticas de seguridad que se pueden utilizar directamente, no es necesario reinventar la rueda. Crear una rueda por sí mismo, sin la debida validación, tiene una probabilidad de problemas claramente mayor que utilizar soluciones maduras y probadas.

Sugerencias de seguridad para el proyecto

  1. El desarrollo de contratos sigue las mejores prácticas de seguridad

  2. Los contratos pueden ser actualizados y pausados.

  3. Adoptar un bloqueo temporal

  4. Aumentar la inversión en seguridad y establecer un sistema de seguridad completo

  5. Aumentar la conciencia de seguridad de todos los empleados

  6. Prevenir el mal uso interno, mientras se mejora la eficiencia y se refuerza el control de riesgos.

  7. Introducir con precaución a terceros, verificar la cadena de suministro

Cómo los usuarios/LP pueden determinar si un contrato inteligente es seguro

  1. ¿El contrato es de código abierto?

  2. ¿El propietario utiliza múltiples firmas? ¿Las múltiples firmas son descentralizadas?

  3. Situación de las transacciones del contrato existente

  4. ¿Es el contrato un contrato de agencia, es actualizable, tiene una fecha de bloqueo?

  5. ¿El contrato ha sido auditado por varias instituciones, y los permisos del propietario son excesivos?

  6. Presta atención a la selección y uso de oráculos

En resumen, los usuarios deben ser especialmente cautelosos al participar en proyectos de Finanzas descentralizadas, evaluando la seguridad del proyecto desde múltiples perspectivas y no dejarse cegar por altos rendimientos. Los promotores del proyecto, por su parte, deben construir líneas de defensa de seguridad desde múltiples niveles y prestar atención y mejorar continuamente la seguridad del proyecto.

DEFI-9.12%
Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 7
  • Compartir
Comentar
0/400
WenMoon42vip
· 07-31 16:21
¿Quién no ha sido tomado por tonto algunas veces?
Ver originalesResponder0
GhostInTheChainvip
· 07-31 09:22
tomar a la gente por tonta durante un año me ha hecho ver la realidad
Ver originalesResponder0
MiningDisasterSurvivorvip
· 07-29 19:14
Otra oleada de tontos va a ser tomada a la gente por tonta.
Ver originalesResponder0
BearMarketBardvip
· 07-29 19:12
Experiencias sobre rug pull en el foro de Baidu
Ver originalesResponder0
TestnetFreeloadervip
· 07-29 19:08
Billetera de núcleo, ¡muy rápido!
Ver originalesResponder0
BearMarketGardenervip
· 07-29 18:58
¡Otra vez la misma historia, lo que tiene que colapsar, colapsará!
Ver originalesResponder0
WinterWarmthCatvip
· 07-29 18:45
La gente tonta tiene mucho dinero, apúrate.
Ver originalesResponder0
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)