比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 酷幣 > Info

GAS:停止使用 Solidity 的 transfer()_BHTT

Author:

Time:1900/1/1 0:00:00

譯文出自:登鏈翻譯計劃

譯者:翻譯小組

校對:Tiny熊

由于EIP1884已經在伊斯坦布爾硬分叉實施,EIP1884增加了SLOAD操作的Gas成本,因此_破壞了一些現有的智能合約_。

這些合約將被破壞,因為它們的fallback函數以前消耗的Gas不到2300,而現在會消耗更多。為什么2300Gas這么重要?這是合約的fallback函數通過Solidity的transfer()或send()方法調用時可使用的Gas量。

剛才是簡化的描述,2300是Gas”津貼“,如果是非零的以太幣量轉賬,則Gas”津貼“明確傳遞給CALL。Solidity的transfer()將Gas參數設置為0,如果以太幣的轉賬量為非零。在加上gas”津貼“后,一共是2300。如果是零以太幣轉賬,Solidity明確地將Gas參數設置為2300,因此在兩種情況下都會是2300Gas。

自推出以來,transfer()通常被安全界推薦,因為它有助于防范重入攻擊。在Gas成本不會改變的假設下,這一指導意見是有意義的,但事實證明這一假設是不正確的。我們現在建議避免使用transfer()和send()。

Gas成本可以改變

EVM支持的每個操作碼都有相關的Gas成本。例如,SLOAD,從存儲中讀取一個字,在EIP1884中gas由200修改為800。

Gas費用不是隨意的。它們旨在反映組成以太坊的節點上每個操作所消耗的基本資源。

花旗:加密貨幣市場蔓延的擔憂已經停止:金色財經報道,花旗 (C) 在周三的一份研究報告中表示,隨著眾多經紀商和做市商披露交易對手風險敞口,Celsius提交破產保護申請,并且以太坊回歸平價,對加密貨幣蔓延的擔憂可能在此期間達到頂峰。

鑒于該行業的許多大型經紀商和做市商已經披露了他們的資產,“急性去杠桿階段”現已結束。另一個積極的跡象是,穩定幣的外流已經得到遏制,最近幾周加密交易所交易基金(ETF)的外流也已經穩定下來。交易所和期貨杠桿也是“良性的”。

花旗表示,加密市場可能太小且太孤立,無法對更廣泛的金融市場或經濟產生溢出效應,但它們仍會影響投資者情緒。報告補充說,對市場傳染的擔憂可能已經達到頂峰,至少目前是這樣。(coindesk)[2022/7/22 2:31:21]

來自EIP的動機部分。

操作的價格和資源消耗之間的不平衡有幾個缺點:

可能被用于攻擊,通過用低Gas操作填充區塊,導致區塊處理時間過長。

價格過低的操作碼會歪曲區塊Gas限制,有時區塊完成得很快,但其他Gas使用量相似的區塊完成得很慢。

如果操作定價更均衡,我們可以最大限度地提高塊Gas限制,并有一個更穩定的處理時間。

SLOAD歷來價格偏低,EIP1884糾正了這一問題。

智能合約不能依賴Gas成本

如果Gas成本是可以變化的,那么智能合約就不能依賴于任何特定的Gas成本。

任何使用transfer()或send()的智能合約,都是通過轉發固定數量的Gas來而產生2300Gas成本的硬性依賴。

MYKEY智能錢包已正式停止運營:6月30日消息,MYKEY智能錢包宣布已于2022年6月30日14:00正式停止運營。正式停止運營后,理財、紅包、KEY跨鏈兌換等功能將即刻停止服務,轉賬功能也將在近期停止服務,MYKEY提前用戶盡快提取資產。

MYKEY表示,即日起,APP內的緊急聯系人恢復服務將不在線,建議用戶使用恢復碼自行進行普通模式恢復,對于仍需協助恢復賬戶的用戶,需提交工單,由客服協助恢復。2021年12月份,MYKEY表示,因政策原因將于2022年6月30日停止錢包APP和賬號恢復服務。

2021年12月份,MYKEY表示,因政策原因將于2022年6月30日停止錢包APP和賬號恢復服務。[2022/6/30 1:41:36]

因此建議停止在代碼中使用transfer()和send(),而改用call()。

contractVulnerable{functionwithdraw(uint256amount)external{//Thisforwards2300gas,whichmaynotbeenoughiftherecipient//isacontractandgascostschange

}contractFixed{functionwithdraw(uint256amount)external{//Thisforwardsallavailablegas

}

除了轉發固定的2300Gas之外,這兩個合約是等價的。

關于重入攻擊怎么辦?

克里姆林宮發言人:如果基輔符合俄羅斯的條件,可以“隨時”停止行動:3月7日消息,克里姆林宮發言人表示,俄羅斯將完成烏克蘭的非軍事化。如果基輔符合俄羅斯的條件,可以“隨時”停止行動。烏克蘭必須修改憲法,拒絕加入任何聯盟,且必須承認克里米亞屬于俄羅斯,“盧甘斯克人民共和國”和“頓涅茨克人民共和國”是獨立國家。克里姆林宮發言人表示,其必須在制裁問題上采取更多措施。(金十)[2022/3/7 13:42:45]

重入攻擊,希望是你看到上述代碼后的第一反應。引入transfer()和send()的全部原因是為了解決TheDAO上臭名昭著的黑客事件的原因。當時的想法是,2300Gas足夠觸發一個日志條目,但不足以進行再重入的調用來修改存儲狀態。

不過請記住,Gas成本是會變化的,這意味著無論如何這都不是解決再重入攻擊的好辦法。19年初,君士坦丁堡分叉被推遲,就是因為gas成本的降低,導致以前重入攻擊安全的代碼不再安全。

如果我們不打算再使用transfer()和send(),我們就必須用更強大的方式來防止重入。幸運的是,這個問題有很好的解決辦法。

檢查-生效-交互模式

消除重入性bug最簡單的方法是使用檢查-生效-交互(checks-effects-interactions)。這是一個典型的重入bug的例子:

contractVulnerable{..

}

如果msg.sender是一個智能合約,它在第6行有機會在第7行發生之前再次調用withdraw()。在那第二次調用中,balanceOf還是原來的金額,所以會再次轉賬。這可以根據需要重復多次,以耗盡智能合約。

綠色和平組織表示將停止接受比特幣捐贈:英國《金融時報》周四的一份報告顯示,綠色和平組織表示:“由于大眾對比特幣能源消耗的擔憂,將停止接受比特幣捐贈。”它補充說,加密捐贈工具尚未得到支持者的廣泛使用。另一個環保運動組織“地球之友”告訴英國《金融時報》,它也正在考慮這個問題。(CoinDesk)[2021/5/21 22:30:07]

檢查-生效-交互模式的想法是確保你所有的交互都發生在最后。上述代碼的典型修復方法如下:

1contractFixed{2...34functionwithdraw()external{5uint256amount=balanceOf;6balanceOf=0;7(boolsuccess,)=msg.sender.call.value(amount)("");8require(success,"Transferfailed.");9}10}

請注意,在這段代碼中,余額在轉賬之前就被清零了,所以試圖對withdraw()進行重入調用對攻擊者來說沒有收益。

使用重入防護

另一種防止重入的方法是明確地檢查和拒絕這種調用。下面是一個簡單版的重入防護,大家可以看看思路:

1contractGuarded{2...34boollocked=false;56functionwithdraw()external{7require(!locked,"Reentrantcalldetected!");8locked=true;9...10locked=false;11}12}

公告 | upbit預計于11日停止LUN/ETH、 UP/ETH交易:據upbit公告稱:預計將于11日停止LUN/ETH、UP/ETH的交易,BTC交易區內的LUN、UP 不受影響。[2018/8/10]

在這段代碼中,如果嘗試重入調用,第7行的require將拒絕它,因為lock仍然被設置為true。

在OpenZeppelin的ReentrancyGuard合約中可以找到一個更復雜、更節省gas的版本。如果你繼承了ReentrancyGuard,你只需要用nonReentrant來修飾函數,防止重入。

請注意,這個方法只應該用于保護重入,如果你明確地將其應用于所有正確的函數。由于需要在儲存中保持一個值,它也會增加Gas成本。

Vyper語言有出現這個情況嗎?

Vyper的send()函數與Solidity的transfer()一樣使用硬編碼Gas”津貼“,所以也要避免使用。你可以使用raw_call代替。

Vyper內置了一個@nonreentrant()修飾器,其工作原理類似于OpenZeppelin的ReentrancyGuard。

總結

在Gas成本不變的假設下,推薦transfer()是有道理的。

但Gas成本不是不變的。智能合約應該有力地應對這一事實。

Solidity的transfer()和send()使用一個硬編碼的Gas成本。

這些方法應避免使用。使用.call.value(...)("")代替。

這就存在著重入的風險。一定要使用現有的一種強大的方法來防止重入漏洞。

Vyper的send()也有同樣的問題。

本翻譯由CellNetwork贊助支持。

來源:https://consensys.net/diligence/blog/2019/09/stop-using-soliditys-transfer-now/

參考資料

登鏈翻譯計劃:https://github.com/lbc-team/Pioneer

翻譯小組:https://learnblockchain.cn/people/412

Tiny熊:https://learnblockchain.cn/people/15

EIP1884:https://learnblockchain.cn/docs/eips/eip-1884.html

伊斯坦布爾硬分叉:https://learnblockchain.cn/2019/11/21/istanbul-update

EIP1884:https://learnblockchain.cn/docs/eips/eip-1884.html

破壞了一些現有的智能合約:https://docs.google.com/presentation/d/1IiRYSjwle02zQUmWId06Bss8GrxGyw6nQAiZdCRFEPk/edit

fallback函數:https://learnblockchain.cn/docs/solidity/contracts.html#fallback

Solidity的transfer()或send()方法:https://solidity.readthedocs.io/en/v0.5.11/units-and-global-variables.html#members-of-address-types

動機部分:https://eips.ethereum.org/EIPS/eip-1884#motivation

重入攻擊:https://learnblockchain.cn/docs/solidity/security-considerations.html#re-entance

TheDAO:https://learnblockchain.cn/2019/04/07/dao

君士坦丁堡分叉被推遲:https://blog.ethereum.org/2019/01/15/security-alert-ethereum-constantinople-postponement/

檢查-生效-交互(checks-effects-interactions):https://learnblockchain.cn/docs/solidity/security-considerations.html#checks-effects-interactions

OpenZeppelin的ReentrancyGuard:https://github.com/OpenZeppelin/openzeppelin-contracts/blob/master/contracts/utils/ReentrancyGuard.sol

Vyper的send()函數:https://vyper.readthedocs.io/en/v0.1.0-beta.12/built-in-functions.html#send

raw_call:https://vyper.readthedocs.io/en/v0.1.0-beta.10/built-in-functions.html#raw-call

@nonreentrant()修飾器:https://vyper.readthedocs.io/en/v0.1.0-beta.12/structure-of-a-contract.html#decorators

CellNetwork:https://www.cellnetwork.io/?utm_souce=learnblockchain

免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。

本文來源于非小號媒體平臺:

登鏈社區

現已在非小號資訊平臺發布105篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/9729855.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

盤點零知識證明代表性項目:如何影響和塑造區塊鏈生態系統?

Tags:GASTRARANHTTGasBlocktra幣最新消息RANKER價格BHTT

酷幣
ORD:已有177年歷史的瑞士銀行Bordier提供比特幣和其他加密交易服務_BOR

瑞士一家已有177年歷史的銀行已在其服務范圍內啟用了加密貨幣交易,并有望實現擴展。Bordier&CieSCmA與國內知名的加密公司合作,將比特幣和其他加密技術添加到其服務清單中.

1900/1/1 0:00:00
HOT:Hotbit 定于2021年2月24日上線 vBSWAP (Valuedefi vSWAP)_football幣合約

尊敬的用戶: Hotbit即將在開啟vBSWAP(ValuedefivSWAP)數字資產服務,并開放vBSWAP理財產品。預計年化收益:100.32%;計息:T1.

1900/1/1 0:00:00
USD:Huobi Global恢復AVAX充提業務(2021/02/28)_Huobi

尊敬的用戶: HuobiGlobal現已恢復AVAX的充幣和提幣業務。暫停期間給您帶來的不便,敬請諒解!AVAX充幣地址:https://www.huobi.be/zh-cn/finance-b.

1900/1/1 0:00:00
DEFI:2020 DeFi 行業年度報告| TokenInsight_DEFIDO

歸納與展望 2020是卓越不凡的一年,也是災難重重的一年。新冠肺炎給全球經濟和人類生活帶來了深遠的負面影響。3月12日的大跌使市場失去信心,但隨之而來的DeFi的崛起引爆了整個盛夏.

1900/1/1 0:00:00
FIL:Filecoin推出生態Showcase計劃_COIN

雖然Filecoin主網上線才5個月,但Filecoin網絡已經擁有了Web3中最活躍的開發者生態之一.

1900/1/1 0:00:00
ANT:關于WBF上線BTC*3、BTC*(-3)的公告_Mantle

尊敬的用戶: WBF將于2021年3月1日16:00(UTC8)上線BTC*3、BTC*(-3)、的ETP產品.

1900/1/1 0:00:00
ads