01—前言此内容仅作为展示Solidity常见错误的概念证明。它严格用于教育目的,不应被解释为鼓励或认可任何形式的非法活动或实际的黑客攻击企图。所提供的信息仅供参考和学习,基于此内容采取的任何行动均由...
DeFiVulnLabs靶场全系列详解(二十六)交易失败时不回滚
01—前言此内容仅作为展示Solidity常见错误的概念证明。它严格用于教育目的,不应被解释为鼓励或认可任何形式的非法活动或实际的黑客攻击企图。所提供的信息仅供参考和学习,基于此内容采取的任何行动均由...
DeFiVulnLabs靶场全系列详解(二十五)未经检查的返回值(不符合ERC20标准)
01—前言此内容仅作为展示Solidity常见错误的概念证明。它严格用于教育目的,不应被解释为鼓励或认可任何形式的非法活动或实际的黑客攻击企图。所提供的信息仅供参考和学习,基于此内容采取的任何行动均由...
合约安全之Delegata call多种攻击利用研究
1. 跨合约函数调用 在solidity中,有两种call函数可以实现跨合约调用,包括call和delegatacall。1.1 使用方法call函数<address>.c...
零时科技 || Four.meme 攻击事件分析
背景介绍four.meme 是一个 Binance Academy 孵化的一个类似于 pump.fun 的 memecoin launchpad 。我们监测到平台上的 memecoin snowboa...
从一起盗币事件看以太坊存储 hash 碰撞问题
Author : Kai Song(exp-sky)、hearmen、salt、sekaiwu of Tencent Security Xuanwu Lab“盗币”十一月六日,我们观察到以太坊上出现了...
智能合约安全审计技术概览
文章前言智能合约是区块链技术的重要组成部分,它能够自动执行代码并将结果写入区块链以实现各种业务场景,然而由于智能合约本质上是代码,因此也存在着相应的安全风险,如果智能合约存在漏洞,黑客就有可能利用这些...
智能合约漏洞入门(9)未保护的回调
描述:合约 ContractTest 利用回调功能绕过了 MaxMint721 合约设置的最大铸造限制。实现这一点的方法是触发 onERC721Received 函数,该函数内部再次调用了...
智能合约漏洞入门(6)ERC777 可重入性漏洞
描述:ERC777 代币在代币转移期间允许通过回调进行任意回调。恶意合约地址如果未使用可重入性守卫,可能会导致这些回调出现可重入性问题。场景:每个外部账户地址(EOA)的最大声明数量为 1,000,你...
ERC2771&Multicall任意地址欺骗漏洞原理分析
2023年12月8日,OpenZeppelin官方向社区发布了一则重要的安全警报。警报指出,在项目集成中使用ERC-2771标准与类Multicall方式时,可能存在任意地址欺骗攻击的风险。一、攻击交...
以太坊科普:理解ERC-20 token合约
背景知识Token,即可交换的一种权益证明,其中每个权益具有相同性质,所以叫同质化代币。也就是在货币的概念下,这个可以表示某种币。我们可以试想一下,假如你是一家银行,拥有发行一种货币的能力(可以发行多...
Real World CTF 6th writeup by Friendly Maltese Citizens
BLOCKCHAINSafeBridgeSolution:This challenge is derived from Enterprise Blockchain in Paradigm CTF 20...