solidity智能合约的安全(一)

2018年4月22日,以太坊上出现了一条不起眼的交易:

这次交易注定会炸弹般引爆新闻界,过分刺激容易激动的币圈。交易记录显示,天量(具体说应该是57,896,044,618,658,100,000,000,000,000,000,000,000,000,000,000,000,000,000,000.792003956564819968个)的BEC代币被凭空转入另一个地址,而BEC发行总量仅仅为70亿枚。

被转出的一部分BEC又被转入okex并成功交易,4个小时之后,BEC官方关闭了其以太坊智能合约。而市场的抛售和非正常交易信息的披露导致BEC市值迅速归零。

攻击原理


根据交易日志和公开的代码显示,问题就出现在以下代码的第257行:

其错误的计算方法没有考虑到计算机系统的数值范围是有限度的,超出这一限度即会重新从零开始,而黑客的攻击手法正是利用了这一漏洞成功的绕过了第259行代码的检查。

老实说,现代互联网界经典的黑客攻击案例都是军团作战,作战策略涉及被攻击目标和其他多个辅助平台;作战思路涵盖攻击准备,攻击实施和现场清理等过程中的多个步骤;作战人员也分为多种角色,各种角色以多种操作与时间点相互配合从而成功猎杀目标。整个过程策略巧妙,分工有序,调度合理,无异于一场现代战争。而本例仅仅利用了代码中浅显的漏洞直接转账并交易,的确算不上高明的攻击。这也许是猎手们在撒网式寻找猎杀目标时,第一眼就看出了这个智能合约的低级漏洞,一阵窃喜之后迅速锁定目标...,很明显,这是守株待兔般的容易,只是收获太过丰厚而已。

记录显示,天量的token被转入了两个账号。

智能合约的安全状况


币圈的新闻与价格波动一样,总能带给人们惊悚,而这些天花乱坠的项目到底值不值得信任?

事实上,如果这两个智能合约的代码经过了有经验的工程师的评审,类似漏洞流向生产环境的可能性不大,如果再经过了外部机构的评审,流向生产环境的可能性更小,如果专门收集了业界的反馈,这一漏洞基本不会流向生产环境。实际上,智能合约领域的现状为:

1.靠谱的区块链开发流程应该是:智能合约开发-->内部测试-->外部安全审查-->漏洞发现悬赏-->正式上线运营。而在这个疯长的领域,有些企业由于急于上线,直接就把后面的步骤给省略了,内部测试之后直接就上线了,当然,也许内部测试都不充分。

2.从发展历程来看,基于区块链的智能合约仍然是一项新生事物,区块链的编程模式与互联网虽然相似,但还是有区别的,这种区别还没有足够多的案例可供参考,人们仍然处于积累经验阶段。

3.由于生态系统发展太快,目前从事智能合约的工程师都是从互联网开发工程师转型过来的,而互联网领域的大多数开发工程师对安全问题涉及并不深。而区块链的生态系统中开源是一条基本的潜规则,当代码全部暴露在阳光下之后安全问题就显得尤为重要,但有些工程师们显然没有做好应对的准备。

4.同样由于生态系统发展太快,市场上合格的智能合约工程师并不多,笔者所在公司也一直在物色这样的角色,但合适的候选人实在凤毛麟角。而由于业务的紧急,有些企业就赶鸭子上架,导致产品质量存在缺陷。

由于这些现状的存在,智能合约领域的安全现状的确令人担忧。不过,业界仍然总结出了一些经验与教训供同行参考,也有一些最佳实践,做的这些,应对一般的安全问题还是没有问题的。关于这些,我们下次继续讨论。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,204评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,091评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,548评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,657评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,689评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,554评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,302评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,216评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,661评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,851评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,977评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,697评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,306评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,898评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,019评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,138评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,927评论 2 355

推荐阅读更多精彩内容