区块链:智能合约开发必读:这10个Solidity安全问题不容忽视

编者按:本文来自登链社区,Odaily星球日报经授权转载。在2018年,我们曾对智能合约安全状况进行过初步研究,重点是Solidity编写的智能合约。当时,我们根据公开的合约源代码编写了最常见的10个智能合约安全问题。两年过去了该更新研究并评估智能合约安全性发展的如何了。值得关注的其他问题

尽管有一个安全问题排名很不错,但它往往一些有趣的细节,因为某些细节与排名列表并不完全一致。在深入挖掘10大问题之前,必要阐述一下原始研究中一些值得关注的亮点问题:在2018年,最主要的两个问题是外部合约拒绝服务和重入。但是现在这些问题有所缓解。可以从我们的研究博客中了解更多有关Reentrancy的信息:从安全角度出发审视智能合约。译者注:实际上由于DeFi应用之间的组合应用,又导致了多起严重的重入攻击事件。现在Solidityv0

96核区块链芯片板卡已投入使用:区块链转账类智能合约处理速度可提升50倍:金色财经报道,据首都之窗官方公众号消息,北京市科学技术委员会、中关村科技园区管理委员会主任许强透露,96核区块链芯片板卡卡现在已经投入使用。通过这个芯片和板卡,可以将区块链数字签名、验签速度提升20倍,区块链转账类智能合约处理速度提升50倍。不仅如此,这个芯片还构建了一个“安全屋”,实现了数据可用不可见,这样大规模区块链应用就实现了它的功能突破。[2022/1/9 8:35:59]

如上例所示,在乘法之前执行的除法,可能会有巨大的舍入误差。5.依赖tx

波场与WAVES达成战略合作 将利用Gravity连接区块链智能合约语言:据官方消息,波场已与WAVES达成战略合作,Waves和TRON将一起利用Gravity来连接各自区块链的智能合约语言,即Ride和Solidity。Gravity是一个无基础代币的预言机,具有跨链通信网络。TRON和Waves正在通过Gravity建立一座桥梁,这将允许两个生态系统为两个用户群提供更多的服务。波场和Waves的生态系统计划将这一趋势扩展到其他区块链生态系统并以此为链间DeFi行业带来革命性改变。波场 TRON 以推动互联网去中心化为己任,致力于为去中心化互联网搭建基础设施。旗下的 TRON 协议是基于区块链的去中心化应用操作系统协议之一,为协议上的去中心化应用运行提供高吞吐,高扩展,高可靠性的底层公链支持。波场 TRON 还通过创新的可插拔智能合约平台为以太坊智能合约提供更好的兼容性。[2020/8/14]

}可以在Solidity的文档中找到TxOrigin攻击的详细说明。简单的说,tx

声音 | eToro首席执行官:加密市场已走出冬天 智能合约将推动金融服务领域的创新:据Crypto Potato消息,eToro联合创始人兼首席执行官Yoni Assia在接受采访时认为,加密市场已经走出冬天。关于比特币价格走势,Assia表示看好。他称,我相信,在中期会看到比特币以更高的价格出现。在谈及银行转账结算时间与区块链资产显著加快的时间之间的差异时,其表示在未来10年内,将看到数万亿美元从传统资产转移到区块链资产。同时,Assia对智能合约领域表示乐观,称其将大大推动金融服务领域的创新。[2019/5/26]

在上面的示例中,当i的值为0时,下一个值为2^256-1,这使条件始终为true。开发人员应当尽量使用<、>、!=和==进行比较。7.不安全的类型推导

该问题在Solidity十大安全问题排行榜中上升了两位,现在影响到的智能合约比之前多了17%以上。Solidity支持类型推导,但有一些奇怪的表现。例如,字面量0会被推断为byte类型,而不是通常期望的整型。在下面的示例中,i的类型被推断为uint8,因为这时能够存储i的值uint8就足够。但如果elements数组包含256个以上的元素,则下面的代码就会发生溢出:for(vari=0;i<elements

在这个例子中,攻击者可能利用此行为来进行拒绝服务攻击,从而阻止其他用户接收以太币。10.时间戳依赖

在2018年,时间戳依赖问题排名第五,重要的是要记住,智能合约在不同时刻多个节点上运行的。以太坊虚拟机不提供时钟时间,并且通常用于获取时间戳的now变量实际上是矿工可以操纵的环境变量。if(timeHasCome==block

由于矿工可以操纵当前的环境变量,因此只能在不等式>、<、>=和<=中使用其值。如果你的应用需要随机性,可以参考RANDAO合约,该合约基于任何人都可以参与的去中心化自治组织,是所有参与者共同生成的随机数。总结

比较2018年和2020年十大常见问题时,我们可以观察到开发最佳实践的一些进展,尤其是那些影响安全性的实践。看到2018年排名前2位的问题:外部合约拒绝服务和重入,已经不再榜单了,这是一个积极的信号,但仍然需要采取措施来避免这类常见错误。请记住,智能合约在设计上是不可变的,这意味着一旦创建,就无法修补源代码。这对安全性构成了巨大挑战,开发人员应利用可用的安全测试工具来确保在部署之前对源代码进行了充分的测试和审核。Solidity是一种非常新且仍在成熟的编程语言,Solidityv0.6.0引入了一些重大更改,并且预计在以后的版本中还会有更多更改。来源链接:securityboulevard.com

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

BNB比特币:比特币能靠闪电网络爆发吗?

不少人对闪电网络充满了期待,认为它的实现将揭开比特币2.0时代。但也有人对此提出质疑。究竟谁对谁错?首先还得了解,什么是闪电网络?鉴叔课堂要开课了!.

瑞波币DEFI:杠杆交易:DeFi生态最赚钱的仔?

编者按:本文来自小吒闲谈,Odaily星球日报经授权转载。在《DeFi的狂欢,怎少得了衍生品,一个充满想象力的赛道》一文中介绍了DeFi模式下衍生品的产品类目及逻辑.

[0:0ms0-0:970ms