文章
视频
课程
百科图谱
集训营
更多
问答
提问
发表文章
专栏
活动
文档
工作
集市
发现
Toggle navigation
文章
问答
视频
课程
集训营
专栏
活动
工作
文档
集市
搜索
登录/注册
精选
推荐
最新
周榜
关注
RSS
全部
通识
以太坊
比特币
Solana
公链
Solidity
Web3应用
编程语言
安全
密码学
AI
存储
其他
智能合约的形式化验证:防范 Web3 漏洞的终极卫士
本文介绍了形式化验证(Formal Verification,FV)在智能合约安全中的重要性。FV 是一种数学技术,用于证明代码在所有可能场景下的正确性,能够有效防止智能合约中因漏洞导致的财务损失和信任危机。文章详细解释了 FV 的原理、步骤,并提供了一些实用工具和集成建议。
形式化验证
智能合约
安全
漏洞
数学证明
Certora Prover
blockmagnates
发布于 2025-09-03
阅读 ( 567 )
( 27 )
BlockThreat - 2025年第35周
本周发生了多起安全事件,包括Better Bank的$5.5M漏洞利用,Cozy Finance的$427K损失。白帽黑客和漏洞赏金计划在Panoptic和Eigenlayer的事件中发挥了作用。此外,还出现了新的网络钓鱼攻击手段,针对社交媒体应用和智能浏览器。文章还介绍了多个与加密货币相关的犯罪案件、政策讨论、恶意软件攻击以及一系列的研究工具和安全分析。
漏洞利用
白帽黑客
网络钓鱼
恶意软件
智能合约
安全工具
BlockThreat
发布于 2025-09-03
阅读 ( 398 )
( 20 )
【安全月报】| 8 月加密货币安全事件造成 1.81 亿美元损失
8 月加密货币领域因黑客攻击、诈骗及漏洞利用造成的总损失约1.81 亿美元
黑客攻击
钓鱼攻击
加密货币
区块链安全
零时科技
发布于 2025-09-02
阅读 ( 445 )
( 19 )
BlockThreat 周报 - 2025年第34周
本周加密货币领域损失约9140万美元,主要是一起网络钓鱼攻击导致。EIP-1967代理劫持事件频发,提醒开发者注意合约初始化原子性。Lazarus组织入侵Woo X,盗取1400万美元。新的iOS 0day漏洞被利用。此外,还涉及域名劫持、零日漏洞、密码管理器漏洞、加密犯罪报告、政府追回被盗资金、以及针对Dogecoin的攻击等。
网络钓鱼
EIP-1967
漏洞
安全
加密货币
iOS
BlockThreat
发布于 2025-09-01
阅读 ( 338 )
( 15 )
BlockThreat - 2025年第33周周报
本周要点包括:BtcTurk再次遭受热钱包攻击损失5170万美元;Coinbase因错误授权导致55万美元损失;Kraken因Monero遭受51%攻击暂停Monero存款。此外,还涉及朝鲜IT工作人员的网络犯罪活动、加密货币相关诈骗和恶意软件,以及针对Web3项目安全的研究和工具。
加密货币
安全漏洞
网络攻击
钓鱼
恶意软件
朝鲜IT工作人员
BlockThreat
发布于 2025-08-30
阅读 ( 430 )
( 18 )
通过混淆实现的安全通常是很差的安全
本文主要讨论了使用混淆技术来实现安全性的问题,作者通过举例说明了混淆技术在实际应用中的不足,并强调了在高度风险环境中,尤其是可能涉及生命损失的数据泄露事件中,必须采用数据加密和适当的访问控制。文章批评了使用隐藏标签等混淆手段的安全性,并强调了加密的重要性。
混淆
安全性
加密
数据泄露
恶意软件
JavaScript
asecuritysite
发布于 2025-08-29
阅读 ( 564 )
( 29 )
BlockThreat - 2025年第32周
本篇文章主要讨论了与加密货币相关的安全事件、漏洞和政策更新。内容涵盖 Tornado Cash 的法律风险,朝鲜黑客利用社交工程攻击加密项目的 TTPs,以及各种网络钓鱼、恶意软件和诈骗活动。此外,还包括对智能合约安全、AI 在代码审计中的应用以及相关工具的介绍。
Tornado Cash
网络钓鱼
恶意软件
智能合约安全
AI代码审计
朝鲜黑客
BlockThreat
发布于 2025-08-29
阅读 ( 572 )
( 18 )
智能合约审计需要的思维模型
本文作者分享了智能合约安全审计的经验模型,强调了资源收集、智能合约概览、手动代码审查、功能测试、自动化审查、报告编写和修复代码审查等关键步骤。文章旨在帮助审计人员系统性地进行安全审计,并识别潜在的安全漏洞。
智能合约
安全审计
漏洞
代码审查
功能测试
自动化测试
calibersec
发布于 2025-08-27
阅读 ( 1547 )
( 49 )
Certora 竞赛报告:Aquarius
本文是 Certora 对 Aquarius 项目进行的形式化验证竞赛报告,通过引入代码突变来评估参赛者编写的规范质量。报告详细列举了在 AccessControl、FeesController 和 Upgrade 等合约中发现的突变,展示了参赛者提交的高质量属性,并强调了发现的真实漏洞,如 Pending Upgrade 的 Code Hash 未被清除等问题。
形式化验证
智能合约
Certora Prover
代码突变
AccessControl
FeesController
漏洞
Certora
发布于 2025-08-27
阅读 ( 104 )
( 4 )
PoRv2:一种快速、透明的基于 ZK 的储备证明
本文介绍了PoRv2,一个基于零知识证明(ZKP)的快速、透明的储备证明系统,它结合了zk-proofs和Merkle树,允许用户在不需要外部审计的情况下验证交易所的负债。该系统使用plonky2 ZK算法,提高了效率和透明度,并提供了一个验证服务器以方便用户验证,旨在提高加密货币交易所的透明度和用户信任。
零知识证明
储备证明
zk-proofs
Merkle树
Plonky2
密码学
透明性
osecio
发布于 2025-08-27
阅读 ( 443 )
( 16 )
构建安全 Noir 电路的开发者指南
本文深入探讨了使用 Noir 构建零知识证明(ZKP)应用时常见的安全漏洞。文章详细分析了逻辑错误、有限域算术陷阱、意图与实现不符以及隐私泄露这四大类问题,并提供了具体的代码示例和审计关注点,旨在帮助开发者构建更安全可靠的 Noir 电路。
零知识证明
Noir
安全漏洞
有限域算术
隐私泄露
电路设计
OpenZeppelin
发布于 2025-08-27
阅读 ( 1332 )
( 39 )
零时科技 || Equilibria 攻击事件分析
我们监控到 Ethereum 上针对 Equilibria 的攻击事件,本次攻击共造成约 63k USD 的损失。
黑客攻击
攻击事件
区块链安全
零时科技
发布于 2025-08-26
阅读 ( 365 )
( 7 )
威胁情报:Clickfix网络钓鱼攻击
该文章分析了一种名为Clickfix的网络钓鱼攻击,攻击者通过模仿常见的机器人验证,诱骗用户执行恶意命令,从而下载恶意软件。恶意软件具有信息窃取、键盘记录和C2通信等行为,最终目的是窃取用户的敏感数据,包括加密货币钱包私钥。建议开发者和用户对不熟悉的命令保持警惕,并在隔离环境中执行调试或命令。
Clickfix
网络钓鱼
恶意软件
信息窃取
键盘记录
C2通信
slowmist
发布于 2025-08-23
阅读 ( 211 )
( 9 )
利用图像缩放攻击生产环境中的AI系统
本文揭示了一种新型的AI安全漏洞——图像缩放攻击。攻击者通过精心构造的图像,利用图像缩放算法的特性,在图像缩小时嵌入恶意提示,实现数据泄露等攻击。该漏洞已在Google Gemini CLI等多个AI系统中得到验证,并提供了防御建议和开源工具Anamorpher。
图像缩放攻击
多模态提示注入
数据泄露
AI安全
Anamorpher
Gemini CLI
Trail of Bits
发布于 2025-08-22
阅读 ( 186 )
( 11 )
你可能用错了 WebView:移动开发者常见的安全隐患
本文深入探讨了加密货币钱包应用中 WebView 的安全问题,重点分析了用户界面攻击、来源欺骗和消息拦截这三种常见漏洞,并提供了相应的防御措施。文章强调了在 WebView 环境下维护信任关系的重要性,以及开发者在设计钱包应用时需要注意的关键安全事项,例如清晰区分可信与不可信的UI元素,全面考虑双向通信桥的攻击面,以及进行广泛的跨平台测试。
WebView
安全漏洞
加密货币钱包
用户界面攻击
来源欺骗
消息拦截
zellic
发布于 2025-08-22
阅读 ( 1367 )
( 70 )
Echidna 验证与探索模式:利用 hevm 增强的符号执行
Echidna 通过集成 hevm 增强的符号执行能力,引入了两种新模式:验证模式(用于无状态测试,旨在证明不存在错误)和探索模式(结合符号执行与模糊测试,用于识别状态变化中的断言失败)。文章通过实例展示了这两种模式的应用,并讨论了符号执行的局限性以及未来的改进方向,例如改进用户界面、自动提取参数边界和建立基准测试。
Echidna
符号执行
模糊测试
hevm
智能合约安全
形式验证
gustavo-grieco
发布于 2025-08-20
阅读 ( 230 )
( 7 )
Solidity 弱随机数的不安全性
本文介绍了在Solidity中生成随机数的常见需求和挑战,解释了为什么直接使用链上数据(如block.timestamp和blockhash)是不安全的,并通过一个具体的漏洞合约示例展示了攻击者如何利用这些弱点。最后,文章强调了使用可验证的随机数预言机(如Chainlink VRF)的重要性,以确保智能合约应用的公平性和安全性。
Solidity
随机数
智能合约
安全漏洞
Chainlink VRF
区块链安全
blockmagnates
发布于 2025-08-19
阅读 ( 455 )
( 22 )
掌握 Solidity 中的访问控制
本文深入探讨了Solidity智能合约中访问控制的重要性,以及如何通过适当的访问控制机制来防御潜在的安全漏洞。
Solidity
访问控制
安全漏洞
OpenZeppelin
智能合约
权限管理
blockmagnates
发布于 2025-08-19
阅读 ( 441 )
( 30 )
保守秘密的代价有多高?
本文介绍了如何使用 AWS Secrets Manager 安全地存储和检索密钥,如数据库密码和API密钥,并通过示例展示了如何创建、更新、检索、删除密钥,以及使用Python访问密钥。使用 Secrets Manager 可以集中管理密钥,方便密钥轮换,提高应用安全性。
AWS Secrets Manager
密钥管理
密钥存储
密钥轮换
数据库密码
API密钥
asecuritysite
发布于 2025-08-18
阅读 ( 433 )
( 12 )
第二十二条军规:扫描被入侵的公钥
本文主要介绍了研究人员开发的一种用于识别SSH服务器是否被入侵的方法,该方法通过检查服务器上是否存在特定的恶意公钥来实现,而无需实际访问服务器。研究发现,大量系统存在已知的恶意公钥,从而揭示了潜在的安全风险,并讨论了RSA和Ed25519密钥的格式和使用。
SSH
公钥
入侵检测
RSA
Ed25519
OpenSSH
asecuritysite
发布于 2025-08-16
阅读 ( 541 )
( 19 )
‹
1
2
3
4
5
6
7
8
...
60
61
›
发表文章
我要提问
扫一扫 - 使用登链小程序
热门文档
»
Solidity 中文文档 - 合约开发
Foundry 中文文档 - 开发框架
Hardhat 中文文档 - 开发框架
ethers.js 中文文档 - 与链交互
Viem 中文文档 - 与链交互
web3.js 中文文档 - 与链交互
Anchor 中文文档 - 开发框架
以太坊改进提案EIP翻译
以太坊域名服务(ENS)文档
Etherscan API 手册 - 查询链上数据
热门百科
»
以太坊
智能合约
区块链
DeFi
Solana
Solidity
NFT
零知识证明
Web3
比特币
EVM
区块链安全
去中心化
Rust
闪电网络
MEV
Move
加密货币
Rollup
DApp
密码学
预言机
Layer2
每周以太坊
Sui
30天文章收益榜
»
blockmagnates
100 篇文章,389 学分
Helius
157 篇文章,353 学分
Henry
100 篇文章,350 学分
寻月隐君
285 篇文章,292 学分
Tiny熊
193 篇文章,284 学分
×
发送私信
请将文档链接发给晓娜,我们会尽快安排上架,感谢您的推荐!
发给:
内容: