XXE备忘录,个人知识归档。——前言阅读声明:纯技术分享,文章仅供参考,文中的知识或工具仅限于读者对自己所负责的网站、服务器等进行学习研究和授权测试,严禁用于一切未授权测试和非法测试,否则产生的一切后...
合约安全:重入攻击
重入攻击是智能合约中最常见的一种攻击,攻击者通过合约漏洞(例如fallback函数)循环调用合约,将合约中资产转走或铸造大量代币。重入攻击举例与web2.0中的重放攻击导致的逻辑漏洞类似,当用户向合约...
区块链学习笔记之BalsnCTF 2020 IdleGame
这道题的代码还蛮多的,为了不太占篇幅,于是把相关代码塞到仓库里了。 首先看到解题条件叭 12345678910111213141516171819contract Setup { uint rando...
cpature the ether
是 cpature the ether 的刷题记录。这个靶场还会在题目介绍里给你推荐歌给你做题的时候听,真好哈哈哈。 WarmupThe warmup challenges are intended ...
区块链学习笔记之2022ACTF—bet2loss
是这一届的XCTF收官之战,不过只浅浅的参与了一下,做了一道blockchain的题目——bet2loss。听说还有web版本的做法,但还没见到是怎么做的,web这一块也不太了解。这篇文章主要还是...
黑客利用Xeon Sender发起大规模短信钓鱼攻击
恶意行为者正在使用一种名为 Xeon Sender 的云攻击工具,通过滥用合法服务大规模开展短信钓鱼和垃圾邮件活动。 SentinelOne安全研究员Alex Delamotte在与《黑客新闻》分享的...
智能合约漏洞入门(7)- 调用注入
名称: 不安全调用漏洞描述:在TokenWhale合约的approveAndCallcode函数中。该漏洞允许执行任意调用,带有任意数据,导致潜在的安全风险和意外后果。该函数使用低级调用(_spend...
htb—ctf-blockchain/Distract_and Destroy
初始化 创建了一个Creature的类,加以调用,这个部分没啥 // SPDX-License-Identifier: UNLICENSEDpragma solidity ^0.8.13...
智能合约漏洞入门 (1) 整形溢出
整形溢出描述:TimeLock智能合约代码中存在一个缺陷,允许攻击者过早地从TimeLock合约中提取他们存入的资金。这个漏洞是由于increaseLockTime函数中的溢出引起的, 该函数以一种方...
重入攻击漏洞(Reentrancy Attack)
一只土狗的合约部分漏洞源码 function getAmountOut(uint256 value, bool _buy) public view returns (uint256) { (uint2...
qq空间某被利用的xss分析
今天听说有些人在点击了几个花千骨的广告视频后,自己的qq空间里面就被莫名其妙的分享了一些广告,还自动添加了好友。 怀疑是qq空间的xss或者csrf。在对那几个视频页面进行分析后没有发现什么可疑的代码...
【智能合约攻击1】使用OWASP Smart Contract Top 10进行智能合约攻击
关于智能合约 Top 10OWASP 智能合约 Top 10 是一份标准意识文档,旨在为 Web3 开发人员和安全团队提供对智能合约中发现的前 10 个漏洞的深入了解。它将作为参考,确保智能合约免受过...
4