文章 课程 首页 集训营
更多
  • 视频
  • 百科图谱
  • 问答
  • 提问
  • 专栏
  • 活动
  • 文档
  • 工作
  • 集市
  • 首页
  • 文章
  • 视频
  • 课程
  • 集训营
  • 工作
    • 工作
    • 问答
    • 活动
    • 文档
    • 集市
搜索
  • 登录/注册
OpenZeppelin
  • 文章
  • 专栏
  • 问答
  • 视频
  • 课程
  • 集市作品
  • 活动
  • 招聘
TA的文章 TA购买的 TA喜欢的 TA收藏的
Sui Move中的关键漏洞模式:来自真实审计的教训

本文分析了Sui Move语言中四种关键的漏洞模式,这些模式能通过编译和基本测试,但在对抗性条件下才会暴露。包括引用赋值导致字段错误修改、泛型类型参数不匹配导致资金被盗、公开函数可见性错误导致状态被篡改,以及热土豆收据未验证来源ID导致重定向资金。每种模式都提供了真实审计案例、攻击原理和修复方案。

Move语言  Sui  安全漏洞  引用类型  类型参数  访问控制  热土豆模式 
发布于 2026-04-30 01:29 阅读(90) 点赞(0)
分享
Twitter分享
微信扫码分享
Sui Move真实审计中的四种关键漏洞模式

本文通过真实审计案例,总结了Sui Move智能合约中四种关键漏洞模式:Move引用中赋值操作符误解导致指针重定向而非值修改;类型参数泛型仅保证类型安全但需验证与配置匹配;访问控制中public与public(package)混淆可暴露内部函数;收据验证中热点土豆模式确保函数被调用但需校验ID一致性。每种模式均给出代码示例、错误影响及修复方案,强调这些漏洞编译通过、测试正常,仅在攻击场景下暴露。

Move引用  类型参数  访问控制  收据验证  Sui  智能合约安全 
发布于 2026-04-29 22:51 阅读(77) 点赞(0)
分享
Twitter分享
微信扫码分享
Miden上的私有状态管理:深入Guardian

OpenZeppelin与Miden合作开发了Guardian,这是一个用于隐私区块链Miden的私人状态管理器(PSM),提供账户同步、备份、恢复和多签功能,无需托管或信任。

Guardian  Miden  私人状态管理器  零知识证明  多签  隐私区块链 
发布于 2026-04-29 18:34 阅读(51) 点赞(0)
分享
Twitter分享
微信扫码分享
区块链量子风险实用指南

文章深入探讨了量子计算对当前区块链加密体系(如ECDSA)的威胁。核心风险在于“现在收集,以后解密”(HNDL),即攻击者可先存储公开的公钥数据,待量子计算机成熟后破解。研究显示,破解256位椭圆曲线所需的量子资源正在减少,且顶级智能合约的管理员权限也面临风险。目前NIST已发布ML-KEM等后量子加密(PQC)标准,比特币和以太坊正推进迁移方案。作者建议开发者应尽早进行加密资产普查,减少公钥暴露,并测试混合加密方案以应对长期的量子挑战。

量子计算  后量子加密  Shor算法  ECDSA  NIST标准  HNDL威胁 
发布于 2026-04-29 08:20 阅读(78) 点赞(0)
分享
Twitter分享
微信扫码分享
2920万美元损失、零漏洞发现:KelpDAO黑客事件的经验教训

文章分析了 KelpDAO 的 2920 万美元级别跨链攻击并指出:问题不在智能合约代码,而在 LayerZero 的单一 DVN 验证器配置。攻击者通过控制 RPC 节点和 DDoS 干扰,伪造跨链消息,令桥接合约错误释放 rsETH,进而在 Aave 上引发连锁坏账。文章强调审计主要覆盖代码风险,却很难发现部署配置、第三方依赖和基础设施的运维风险,呼吁将连续安全、风险评估和多验证者冗余作为 DeFi 的基础安全实践。

跨链桥  DVN  LayerZero  运维风险  智能合约审计  Aave 
发布于 2026-04-25 08:23 阅读(127) 点赞(0)
分享
Twitter分享
微信扫码分享
Babylon协议安全性研究与状态边界漏洞解析

本文分享了针对比特币质押协议Babylon的安全性研究成果,深入分析了在时间边界和状态转换过程中出现的四类典型漏洞,包括委托状态处理不当、节点惩罚机制规避以及协同质目账目错误。文章总结了从历史漏洞补丁中寻找新攻击向量的经验,并强调了在复杂分布式系统中验证状态机边界行为的重要性。

Babylon  比特币质押  漏洞分析  Cosmos SDK  状态机  共识安全 
发布于 2026-04-02 06:27 阅读(346) 点赞(0) ( 40 )
分享
Twitter分享
微信扫码分享
边界处的状态变化:Babylon 安全研究的经验教训

本文详细介绍了对最大的比特币质押协议 Babylon 的安全性研究,揭示了包括委托状态处理、罚没机制绕过、联合质押账目不一致以及区块提议校验中的类型断言在内的四个核心漏洞。文章还分享了通过历史漏洞模式分析和 AI 辅助挖掘漏洞的方法论,强调了在复杂状态转换和时间边界处进行安全审计的重要性。

Babylon  比特币质押  漏洞分析  Cosmos SDK  联合质押  安全审计 
发布于 2026-04-02 00:22 阅读(395) 点赞(0) ( 46 )
分享
Twitter分享
微信扫码分享
Canton 上机构金融的智能合约安全:一个完全不同的问题

本文对比了以太坊与Canton网络智能合约的安全架构差异,指出Daml语言在Canton网络中面临重入攻击、MEV等传统漏洞之外的新型安全挑战。OpenZeppelin为此开发了daml-lint、daml-props和daml-verify三款开源工具,分别利用静态分析、属性测试和形式化验证来提高Daml智能合约的安全性。

以太坊  Canton网络  Daml  智能合约安全  UTXO  形式化验证 
发布于 2026-03-27 16:07 阅读(652) 点赞(0) ( 93 )
分享
Twitter分享
微信扫码分享
隐私状态管理器(PSM)渗透测试评估

该文档是OpenZeppelin对Miden的隐私状态管理器(PSM)进行的灰盒渗透测试审计报告。报告详细描述了PSM的范围、系统概述、架构和安全模型,并识别出4个已解决的漏洞(1个高危、1个中危、2个低危)。报告认为,在实施推荐的修复措施后,PSM已达到生产就绪状态。

隐私状态管理器  Miden  零知识证明  安全审计  漏洞  Rust 
发布于 2026-03-21 00:11 阅读(417) 点赞(0) ( 41 )
分享
Twitter分享
微信扫码分享
臭名昭著的漏洞摘要 #7:时间戳攻击、重入失败与金库劫持

该文是《The Notorious Bug Digest 7》精选汇编,深入分析了近期Web3领域的三起安全漏洞和事件。文章详细解读了CometBFT中的时间戳操纵漏洞、Gnoswap中因值语义导致的重入锁失效问题,以及Taraxa Bridge中不当授权检查造成的资产劫持。通过这些案例,旨在为Web3安全社区提供教育资源和经验分享。

web3安全  智能合约漏洞  时间戳操纵  重入攻击  权限绕过  区块链安全 
发布于 2026-03-15 00:09 阅读(511) 点赞(0) ( 51 )
分享
Twitter分享
微信扫码分享
  • ‹
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • ...
  • 30
  • 31
  • ›
文章删除后将不可恢复 !
删除 取消
提交成功!
系统处理完成后将直接进入审核发布流程,可在个人主页关注文章状态。
OpenZeppelin
OpenZeppelin
贡献值: 3035 学分: 2135
江湖只有他的大名,没有他的介绍。
0 关注 32 粉丝
关于
关于我们
社区公约
学分规则
Github
伙伴们
DeCert
ChainTool
GCC
UpChain
合作
广告投放
发布课程
联系我们
友情链接
关注社区
Discord
Twitter
Youtube
B 站
公众号

关注不错过动态

微信群

加入技术圈子

©2026 登链社区 版权所有
粤公网安备 44049102496617号 粤ICP备17140514号 粤B2-20230927 增值电信业务经营许可证

发送私信

请将文档链接发给晓娜,我们会尽快安排上架,感谢您的推荐!

提醒

检测到你当前登录的账号还未绑定手机号
请绑定后再发布
去绑定
编辑封面图
封面预览

创建课程

编辑封面图
建议尺寸: 1920*1080
编辑封面图
封面预览