区块链(Blockchain)本身具有去中心化、不可篡改、密码学保障等安全特性

发布时间:2026/8/20 13:29:18

区块链(Blockchain)本身具有去中心化、不可篡改、密码学保障等安全特性
区块链Blockchain本身具有去中心化、不可篡改、密码学保障等安全特性因此传统意义上的区块链底层协议如比特币、以太坊的共识层与账本结构极难被直接攻破。但“Blockchain (Cyber Attack)”通常指针对区块链生态系统的网络攻击行为而非攻击区块链技术本身——攻击目标多为智能合约漏洞如重入攻击、整数溢出、未校验调用者权限→ 代表事件The DAO 黑客事件2016、Poly Network 被盗2021私钥管理失当交易所热钱包被盗、用户助记词泄露→ 占加密货币总损失超70%Chainalysis 2023报告共识层攻击51%攻击小市值PoW链、长程攻击PoS链历史重组、自私挖矿社交工程与钓鱼伪造空投网站、恶意钱包插件、虚假DEX界面跨链桥安全缺陷因桥接合约逻辑复杂、多签机制薄弱成近年最大攻击面2022年跨链桥损失超20亿美元前端/基础设施层攻击DNS劫持、CDN污染、API密钥硬编码、节点RPC暴露防御关键在于✅ 智能合约经形式化验证 多轮审计如Certik、OpenZeppelin✅ 钱包私钥离线存储硬件钱包禁用明文助记词截图✅ 采用最小权限原则与时间锁升级机制如Timelock✅ 跨链桥采用异步验证多源预言机熔断机制✅ 运行节点启用防火墙、禁用公网RPC、定期更新客户端# 示例简单检查ERC-20转账是否可能触发重入需结合Slither或MythX工具链深度分析deftransfer(address to,uint256 value)public returns(bool){require(balanceOf[msg.sender]value,Insufficient balance);balanceOf[msg.sender]-value;# ✅ 先扣款状态变更前置balanceOf[to]value;emit Transfer(msg.sender,to,value);returntrue;}重入攻击Reentrancy Attack是智能合约中最经典、危害最大的漏洞类型之一核心原理是攻击合约在未完成状态更新前被恶意调用者递归式地反复“重入”同一函数从而多次执行关键逻辑如重复提币导致资产异常转移。具体原理以以太坊Solidity为例攻击者部署一个恶意合约其中fallback()或receive()函数包含再次调用目标合约的提款函数如withdraw()目标合约在withdraw()中先发送ETH外部调用可触发接收方fallback后才更新用户余额当ETH转账触发恶意合约的fallback时它立即再次调用目标合约的withdraw()由于余额尚未扣减原检查require(balance amount)仍通过导致同一笔余额被多次提取循环直至耗尽资金或Gas不足终止。⚠️ 关键前提合约使用call.value()()等低级调用不自动限制Gas允许递归状态更新Effects发生在外部调用Interactions之后→ 违反安全顺序。✅Checks-Effects-InteractionsCEI模式防范该模式强制将函数执行划分为三个严格顺序阶段Checks检查验证前置条件权限、余额、参数有效性Effects状态变更立即更新合约内部状态如扣减余额、修改映射Interactions外部交互最后才进行可能触发回调的操作如transfer()、call()。✔️ 正确示例安全function withdraw(uint256 amount) public { // ✅ Checks require(msg.sender owner, Not owner); require(balanceOf[msg.sender] amount, Insufficient balance); // ✅ Effects —— 先更新状态 balanceOf[msg.sender] - amount; // ✅ Interactions —— 最后才转账 (bool success, ) msg.sender.call{value: amount}(); require(success, Transfer failed); }❌ 错误示例易受重入function withdraw(uint256 amount) public { require(balanceOf[msg.sender] amount); (bool success, ) msg.sender.call{value: amount}(); // ❌ 先交互 require(success); balanceOf[msg.sender] - amount; // ❌ 后更新状态 → 重入时余额未扣 } 补充防护手段使用ReentrancyGuardOpenZeppelin添加函数重入锁优先使用transfer()2300 Gas限制天然防重入而非call{value: x}()对关键函数启用nonReentrant修饰符启用静态分析工具Slither扫描reentrancy-benign/reentrancy-unprotected告警。

相关新闻

嵌入式面经111题与实战项目解析:从C语言到Linux驱动的求职进阶指南

嵌入式面经111题与实战项目解析:从C语言到Linux驱动的求职进阶指南

2026/8/20 13:29:18

1. 项目概述与核心价值 最近在整理硬盘,翻出了自己当年求职和后来作为面试官时积攒下来的大量资料,其中最核心的就是这份“嵌入式面经111题答案汇总”。这不仅仅是一份简单的Q&A列表,它更像是一本浓缩了从校招到社招、从MCU到Linux系统开…

BilibiliDown 上手记:把B站收藏夹搬进硬盘的视频下载工具

BilibiliDown 上手记:把B站收藏夹搬进硬盘的视频下载工具

2026/8/20 13:29:18

BilibiliDown 上手记:把B站收藏夹搬进硬盘的视频下载工具 【免费下载链接】BilibiliDown (GUI-多平台支持) B站 哔哩哔哩 视频下载器。支持稍后再看、收藏夹、UP主视频批量下载|Bilibili Video Downloader 😳 项目地址: https://gitcode.com/gh_mirror…

管理用户密码

管理用户密码

2026/8/20 13:19:18

影子密码和密码策略加密的密码最初存储在全局可读的 /etc/passwd 文件中。这些密码曾被认为是妥善的,直到对加密密码的字典式攻击变得常见。加密后的哈希密码已移至 /etc/shadow 文件,只有 root 用户可以读取该文件。与 /etc/passwd 文件一样&#xff0c…

SpringAI的简单理解

SpringAI的简单理解

2026/8/20 14:09:20

SpringAI Spring AI 是 Spring 官方针对人工智能(AI)应用开发推出的标准化框架。 它的核心宗旨是将 Spring 开发者熟悉的“依赖注入、统一抽象、声明式配置、面向接口编程”等生态优势,完美复刻到 AI 和大模型开发领域。 Java 程序员&…

大模型上下文管理实战:5种压缩策略对抗Context Rot

大模型上下文管理实战:5种压缩策略对抗Context Rot

2026/8/20 14:09:20

1. 先搞清楚“上下文管理”到底在管什么 如果你用过 ChatGPT、Claude 这类大模型,肯定遇到过对话太长后,模型开始“胡言乱语”的情况:它要么忘记你开头说了什么,要么把不同角色的对话内容搞混,甚至开始凭空捏造信息。这…

ARM架构下进程和线程的核心区别(切换+创建)

ARM架构下进程和线程的核心区别(切换+创建)

2026/8/20 14:09:20

疑问:为什么进程的切换开销比线程大? 进程切换全流程 1. 触发调度,进入内核态进程 A 正在用户态运行,CPU 接到中断信号。硬件自动保存现场: 在进入内核异常处理程序前,CPU 硬件会自动完成以下原子操作&…

交流充电桩互操作性测试:从标准到实践,解决“充不上电”的兼容性难题

交流充电桩互操作性测试:从标准到实践,解决“充不上电”的兼容性难题

2026/8/20 14:09:20

1. 从“充不上电”的尴尬说起:为什么我们需要互操作性测试? 如果你是一位电动汽车车主,或者从事过充电桩的安装、运维工作,大概率遇到过这样的场景:你的爱车开到一台陌生的公共充电桩前,扫码、插枪&#xf…

AI监管与开源模型:开发者应对策略与本地部署实战

AI监管与开源模型:开发者应对策略与本地部署实战

2026/8/20 14:09:20

最近,AI领域的讨论似乎陷入了一个奇怪的循环:一边是开发者社区对开源模型的热情空前高涨,各种“一键部署”、“本地运行”的教程层出不穷;另一边,则是关于AI监管、权力集中和潜在风险的严肃辩论,仿佛来自两…

宝骏销量逆势增长38%:下沉市场燃油车需求洞察与产品策略分析

宝骏销量逆势增长38%:下沉市场燃油车需求洞察与产品策略分析

2026/8/20 13:59:19

1. 市场现象:一个“非主流”的销量样本 最近看到一份2月份的汽车销量数据,宝骏品牌同比增长了38%,这个数字在当下这个竞争白热化的市场里,显得有点扎眼。更值得玩味的是,它的销量构成里,宝骏510和宝骏310这…

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

2026/8/19 3:36:59

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

【双层规划,节点出清价,绿证交易,CVaR方法】两级电力市场环境下计及风险的省间交易商最优购电模型附Matlab代码

【双层规划,节点出清价,绿证交易,CVaR方法】两级电力市场环境下计及风险的省间交易商最优购电模型附Matlab代码

2026/8/19 9:17:18

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

隐式mpc+自适应mpc+时变mpc,线性时变模型预测控制附Simulink仿真

隐式mpc+自适应mpc+时变mpc,线性时变模型预测控制附Simulink仿真

2026/8/19 8:02:16

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

微信聊天记录如何完整导出?WeChatMsg备份指南:HTML/Word/CSV一键转换

微信聊天记录如何完整导出?WeChatMsg备份指南:HTML/Word/CSV一键转换

2026/8/20 0:08:45

微信聊天记录如何完整导出?WeChatMsg备份指南:HTML/Word/CSV一键转换 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcode.com…

B站缓存m4s打不开?m4s-converter无损合成MP4,实测1.46GB仅5秒

B站缓存m4s打不开?m4s-converter无损合成MP4,实测1.46GB仅5秒

2026/8/20 0:08:45

B站缓存m4s打不开?m4s-converter无损合成MP4,实测1.46GB仅5秒 【免费下载链接】m4s-converter 一个跨平台小工具,将bilibili缓存的m4s格式音视频文件合并成mp4 项目地址: https://gitcode.com/gh_mirrors/m4/m4s-converter 判断你是否…

告别白模时代:Blender3mfFormat 让 3MF 导入导出一次跑通设计到打印

告别白模时代:Blender3mfFormat 让 3MF 导入导出一次跑通设计到打印

2026/8/20 0:08:45

告别白模时代:Blender3mfFormat 让 3MF 导入导出一次跑通设计到打印 【免费下载链接】Blender3mfFormat Blender add-on to import/export 3MF files 项目地址: https://gitcode.com/gh_mirrors/bl/Blender3mfFormat 按 3MF 官方规范的字面意思,一…

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

2026/8/17 12:00:53

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…

导师推荐!2026最新AI论文工具测评与实用推荐

导师推荐!2026最新AI论文工具测评与实用推荐

2026/8/15 10:10:27

2026年真正好用的AI论文工具,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

告别游戏崩溃:XCOM 2模组管理器的智能革命

告别游戏崩溃:XCOM 2模组管理器的智能革命

2026/8/18 12:20:24

告别游戏崩溃:XCOM 2模组管理器的智能革命 【免费下载链接】xcom2-launcher The Alternative Mod Launcher (AML) is a replacement for the default game launchers from XCOM 2 and XCOM Chimera Squad. 项目地址: https://gitcode.com/gh_mirrors/xc/xcom2-lau…