比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

NFT:瘋狂“出圈”和刷屏之后 Web3.0熱潮下的NFT安全如何保證?_WEB3.0幣

Author:

Time:1900/1/1 0:00:00

最近一段時間,Web3.0不斷“刷屏”,NFT瘋狂“出圈”,有人擼空投,有人搞收藏,有人說,NFT的爆炸性增長正在推動Web 3.0的發展。

Web1.0 到 Web2.0 實現了內容的消費者向內容生產者的轉變,其本質是進行了一次從物理世界向網絡世界的平行時空的大遷徙,當我們暢談 Web3.0 的發展時,不得不進一步提到關于區塊鏈,因為區塊鏈的去中心化、去信任和防篡改的特性很好的對標了 Web3.0 的目標——創造新一代互聯網,讓每個用戶掌握自己的數據、身份和命運。

Web3.0基于區塊鏈而存在,承諾將隱私和數字身份還給用戶,同時由于NFT等的應用,實現了新的互動水平。但我們更需要的是Web3.0熱潮下NFT的諸多“危險”與“隱患”,最近NFT領域隨處可見的“黑客事件”也證明了我們需要將“安全”放在第一位。

陳玄策:一級市場的瘋狂洗牌等原因導致GBTC持續負溢價:金色財經報道,在6月4日舉辦的《金色百家談 | 分析:灰度BTC信托溢價率對加密市場的影響》直播節目中,AOFEX戰略合作學院-K神學院院長陳玄策表示,灰度BTC信托溢價率持續保持負值有兩方面的原因:

一是市面上出現更多的信托機構產生了競爭(鎖倉期到期調倉所致);

二是一級市場的瘋狂洗牌。由于比特幣出現多次下跌回調,恐慌情緒加劇導致數百億美元加密資產爆倉清算,使得套利空間不斷縮水,進而引發GBTC到期解鎖流出巨額資金,不再產生正反饋繼續買入GBTC份額。

本輪牛市主導力量來源于機構,在多重原因(全球疫情下大環境導致的通貨膨脹考慮貨幣貶值原因,對沖,風險分散投資,套利空間...)中,考慮購入GBTC獲得套利才是最重要的原因,一旦一級市場不支持牛市的上漲,二級市場就不具備溢價的條件。而在當前大環境影響下并不具備牛市中后期走勢爆發,這應該還將持續一段時間,除非出現重大利好如美國SEC允許數字貨幣ETF在二級股票市場發行。[2021/6/4 23:12:41]

4月21日,NBA的NFT項目合約遭受攻擊,攻擊者利用了簽名未驗證,在合約代碼中,vData memory參數info在傳入函數中未進行驗證導致簽名可復用,攻擊者可以通過使用其他人的簽名來進行Mint,導致項目方被瘋狂“薅羊毛”。

Pantera Capital首席投資官:ETH還很便宜再上漲5至10倍也不瘋狂:2月11日消息,Pantera Capital首席投資官Joey Krug表示,以太坊現在仍然很便宜,仍然可以上漲5至10倍。與公開市場上的任何其他產品相比,以太坊還很廉價,特別是與傳統股票市場相比時,上漲5至10倍一點也不瘋狂。(Cryptocurrency News)[2021/2/11 19:32:51]

而在4月23日,NFT項目Akutar驚現低級漏洞,它的AkuAuction合約由于智能合約本身漏洞,導致11539ETH(價值約3400萬美元)被鎖死在合約中。經成都鏈安技術團隊分析,發現Akutar項目的智能合約包含2個漏洞:

聲音 | Cardano創始人:Cardano就像一座冰山,接下來兩個月將會很瘋狂:Cardano創始人、IOHK首席執行官Charles Hoskinson近期發推將Cardano比作一座冰山,稱該項目有著許多人們看不見但很快會產生巨大影響的內容。接下來的兩個月將是“瘋狂的”。[2020/2/23]

第一個合約漏洞在processRefunds中,設計者根據refundProgress計數器進行循環退款,而如果有攻擊者此時在fallback中進行revert則會導致后面的人都無法進行退款,這個漏洞被人在鏈上證明但沒有進行攻擊利用。

第二個漏洞在claimProjectFunds中,require語句(refundProgress > = totalBids)的totalBids變量應該是bidIndex,這個漏洞使得該判斷條件永遠失敗,導致無法執行后續的提款操作。最終,導致項目方11539ETH(價值約3400萬美元)被鎖定無法提取。

分析 | 比特幣橫盤 山寨幣的瘋狂:金色分析師:過去24小時,比特幣最高反彈至3935美元附近回調,最低下探至3800美元止跌,現在3880美元附近橫盤震蕩,目前各項指標均沒有出現明顯變化,后期大概率在3800美元至3940美元震蕩整理,大部分主流幣也是以橫盤震蕩為主,不過今日大漲的山寨幣很多,資金似乎回流到了山寨幣上,如果想提前埋伏,可以選擇一些1小時或4小時底部出現持續放量的,或者最近有熱點有消息發布的幣種。[2019/3/9]

可見關注NFT合約風險,變得越來越緊迫。

根據NFTSCAN數據顯示,目前全球NFT項目已接近七萬個,而且數據還在持續增長中。

資產管理公司GMO聯合創始人稱比特幣是瘋狂的泡沫:波士頓資產管理公司GMO的聯合創始人及首席投資策略師杰里米·格蘭瑟姆(Jeremy Grantham)本周在致投資者的一封信中將比特幣市場描述為“真正的,瘋狂的迷你泡沫”。他在信函中表示,比特幣沒有明確的基本價值和幾乎不受管制的市場,再加上人們妄想出一個宏偉故事,這就像我們能在歷史書上找到的許多事例一樣是泡沫的本質。[2018/1/5]

數據來源:NFTSCAN(統計時間:2022.4.25 18:00)

NFT作為Web3.0的底座,它的安全問題對行業發展同樣重要,為了護航Web3.0的安全生態,成都鏈安通過智能合約形式化驗證工具鏈必驗對上千個NFT項目進行漏洞掃描,發現NFT常見的合約問題還包括以下幾類:

業務邏輯相關問題:

此類問題可能直接導致合約的業務邏輯出錯。

漏洞描述:chapterAuctionMinted的值永遠為初始值,但是在此處使用的判斷條件中,使用了該值進行條件檢查。如果在開發期間使用[鏈必驗]掃描后,開發者可根據掃描結果判斷是否是相關邏輯缺失(可能導致NFT超量發放等業務邏輯安全問題),亦或是冗余代碼。

漏洞描述:未檢測返回值。在NFT項目中,經常存在有償鑄幣的功能,調用者需要將作為鑄幣手續費的ERC20代幣發送到NFT鑄幣合約中,然后NFT鑄幣合約為其鑄造對應數量的NFT代幣。但是部分ERC20合約存在假充值的問題,即轉賬失敗不拋出異常而是返回false,這樣就會導致一個問題,攻擊者可以利用這點,在未支付手續費的情況下,鑄造任意數量的NFT。開發者應根據VaaS掃描結果的建議,檢查transferFrom操作的返回值或者使用safeTransferFrom函數進行ERC20代幣轉賬。

代碼規范相關問題

此類問題可能不會直接造成業務邏輯出錯,但是會影響代碼的可讀性,造成合約調用時有多余的gas消耗等。同時不規范的代碼也容易導致編寫時邏輯混亂,有隱藏的邏輯錯誤的概率更高。

漏洞描述:此處循環的結束條件為curr>=0,而curr為uint導致curr>=0恒滿足。此處會導致循環無法正常結束。[鏈必驗]在掃描中會對這類結果為定值的條件進行告警,用戶可以通過提示確認此處邏輯,對條件進行刪除或修改。

漏洞描述:此處event中將string類型的數據標記了indexed,該寫法會導致在事件結果中無法直接獲得對應的string結果。建議用戶參考[鏈必驗]的提示,僅使用indexed修飾固定長度的變量。

研究發現,大多數的NFT合約都沒有進行過專業的安全審計,這就存在很大的安全隱患,容易導致攻擊事件的發生,造成資產的損失。所以NFT智能合約開發者應具備基本的安全開發意識,了解智能合約開發應注意的安全問題;此外,在合約設計和實現時,注意代碼實現的正確性。我們建議開發完成后,可使用[鏈必驗]對項目進行安全檢測。項目上線前,可選擇安全審計,規避安全風險。

安全,是區塊鏈技術能夠得以長足發展的重要保證,守護Web3.0的安全也變得愈發重要。今天我們所講的業務邏輯相關問題和代碼規范性相關問題,也是智能合約里面常見的問題類型?,后續我們將繼續推出NFT相關安全文章,請大家持續關注我們

Tags:NFTWEBWEB3WEB3.0UWU Vault (NFTX)WEBN價格web3游戲賺錢WEB3.0幣

中幣交易所
比特幣:無限加密貨幣:加密金融的狂野西部_ASH

加州淘金熱 以下是歐洲央行執行委員會成員法比奧·帕內塔在哥倫比亞大學的演講170 年前,美國人向西穿越邊境,在淘金熱中尋找財富.

1900/1/1 0:00:00
DAO:金色觀察 | 通過TheCafeDAO開設的咖啡快閃店 看實體DAO如何運行?_CAFE

上周末,一個名為TheCafeDAO的分散自治組織(DAO)在西雅圖開設了一個咖啡快閃店,這是一次測試,它希望這將是第一個完全通過DAO結構運行的實體企業.

1900/1/1 0:00:00
元宇宙:元宇宙與無政府資本主義_HALO NFT OFFICIAL

上周,我(本文原作者)讀了Jaron Lanier的《虛擬現實:萬象的新開端》(Dawn of the New Everything: Encounters with Reality and V.

1900/1/1 0:00:00
EARN:如何打造可持續的 X to Earn 經濟體系_Dapp Token

加密經濟最大的優勢之一,是可以靈活的設計激勵結構,從而幾乎不受制約的建造任何形式的經濟系統。在加密經濟系統中,Token 是生產關系的核心,也是重要的資源協調工具.

1900/1/1 0:00:00
HOOD:經營不善 9%的Robinhood員工面臨解雇_ETHER

智通財經APP注意到,在上市后不到一年,Robinhood Markets Inc (NASDAQ:HOOD)(HOOD.US)旗下3800名員工中,有9%的員工面臨被解雇.

1900/1/1 0:00:00
POW:元気星空與自強文創智庫合作發行澳門首個數字藏品_hashpower

近日,元気星空 METACHI與澳門自強文創智庫簽署戰略合作協定,將使用人工智能技術和區塊鏈技術,分階段開發澳門數字藏品以及澳門元宇宙和數字澳門的建設.

1900/1/1 0:00:00
ads