攻擊者瞄準加密技術的基礎:智能合約

雖然利用許多智能合約中的安全漏洞已經成為網絡攻擊者的長期目標,但越來越多的安全公司開始關注使用欺詐性或混淆的智能合約從加密貨幣賬戶中竊取資金的騙局。

根據網絡安全公司 SentinelOne 本周發布的分析報告,在最近一次引人注目的攻擊中,一名詐騙者將轉賬細節隱藏在智能合約中,使不懂技術的用戶難以識別,從而竊取了受害者超過 90 萬美元的資金。

這些騙局通常在 YouTube 視頻或其他教程中出現,承諾幫助用戶創建自動化機器人,從加密貨幣價格的微小差異中獲取最大可提取價值 (MEV),但實際上,他們會將受害者的加密貨幣轉移到其他賬戶,榨干他們的資金。

撰寫分析報告的 SentinelOne 高級威脅研究員表示,此次攻擊的核心是一份用 Solidity 編程語言編寫的惡意智能合約,其功能經過混淆,可以將竊取的資金轉移到一個隱藏的外部擁有賬戶 (EOA)。

Smart Contract Scams | Ethereum Drainers Pose as Trading Bots to Steal Crypto | SentinelOne

這些視頻演示了如何部署智能合約,并提供了一個鏈接——通常是 Pastebin 或其他類似網站——惡意智能合約代碼就發布在那里。人們發現這些教程頁面后,發現了這個加密貨幣套利機器人,它每天能讓他們賺得盆滿缽滿。他們部署了合約,然后錢就被盜了。

這一欺詐行為凸顯了理解和審查智能合約對于使用加密貨幣或出于其他原因利用區塊鏈的個人和企業的重要性。根據區塊鏈和 Web3 審計公司 CredShields 運營的數據收集項目 SolidityScan 的數據,自 2020 年以來,惡意行為者通過區塊鏈操縱和加密貨幣欺詐竊取了超過 140 億美元。

CredShields 首席執行官兼聯合創始人、OWASP 智能合約 Top 10 項目聯合負責人 Shashank 表示,超過一半的損失(55%)是由于智能合約中的錯誤和漏洞造成的,而剩下的 45% 中很大一部分是由于私鑰泄露和 rug pulls——加密貨幣公司及其智能合約管理員卷走合約中鎖定的資金的事件。

智能合約是不可變且可自動執行的——除了那些特意設計為可升級的合約——這使得它們既是一項強大的創新,也給企業帶來了巨大的風險。雖然Web3強調透明度、去中心化和不變性,但這些特性也可能放大編碼錯誤或安全漏洞的影響。

智能合約的復雜性仍然是一個問題

去中心化金融 (DeFi) 生態系統依賴于智能合約以及區塊鏈、預言機和密鑰管理等其他技術來執行交易、管理區塊鏈上的數據,并允許不同方和中介機構之間達成協議。然而,智能合約的關鍵地位也使其成為攻擊的焦點和欺詐的關鍵組成部分。

智能合約中的一個漏洞就可能導致資金或資產的不可逆轉的損失。在 DeFi 領域,即使是微小的錯誤也可能造成災難性的財務后果。然而,危險不僅僅在于金錢損失——聲譽損害的破壞力可能同樣巨大,甚至更大。

金融科技公司最容易受到智能合約問題的影響,許多公司因其漏洞被利用而損失資金,例如WazirX損失超過 2.3 億美元,Radiant Capital遭受兩次黑客攻擊,共計損失 5500 萬美元。

任何在其基礎設施中使用智能合約的公司——無論是在金融、供應鏈管理還是房地產領域——都應該意識到最常見的缺陷,例如允許未經授權訪問合約數據或功能、操縱向智能合約提供數據的預言機,或試圖利用智能合約邏輯中的弱點。

挪用資金的智能合約代碼截圖

在 SentinelOne 的研究中,智能合約被用來混淆攻擊。2025 年 4 月發生的一起詐騙案與一個價值 2.8 萬美元的以太坊錢包有關,而第二次攻擊則竊取了 4.19 ETH,約合 1.5 萬美元。然而,迄今為止,詐騙者最大的成功是一個視頻教程,引導受害者轉移了 244.9 ETH,約合目前的 93.5 萬美元。

了解(并審計)你的智能合約

公司應該對所有智能合約進行盤點,維護所有已部署智能合約的詳細且最新的記錄,驗證每一份合約,并定期進行審計。實時監控智能合約和交易可以發現異常情況,并對任何潛在攻擊做出快速響應。

為了有效地將智能合約攻擊的風險降至最低,公司必須采取安全第一的思維方式——優先考慮安全設計、主動防御和在整個智能合約生命周期內持續監控。

公司還必須關注人性化方面。人為因素一如既往地占據了很大一部分——只需確保企業部署的合約類型來自合法來源,并審核合約的性質。合法的商業智能合約中不應該存在代碼混淆。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/95100.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/95100.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/95100.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

基于開源AI大模型、AI智能名片與S2B2C商城小程序的零售智能化升級路徑研究

摘要:在零售業數字化轉型浪潮中,人工智能技術正從“輔助工具”向“核心生產力”演進。本文聚焦開源AI大模型、AI智能名片與S2B2C商城小程序的協同應用,提出“數據感知-關系重構-生態協同”的三維創新框架。通過分析智能傳感、動態畫像與供應鏈…

機器學習 樸素貝葉斯

目錄 一.什么是樸素貝葉斯 1.1 從 “概率” 到 “分類” 二.樸素貝葉斯的數學基礎:貝葉斯定理 2.1 貝葉斯定理公式 2.2 從貝葉斯定理到樸素貝葉斯分類 2.3 “樸素” 的關鍵:特征獨立性假設 三、樸素貝葉斯的三種常見類型 3.1 高斯樸素貝葉斯&…

A Logical Calculus of the Ideas Immanent in Nervous Activity(神經網絡早期的M-P模型)

哈嘍,各位朋友大家上午好!今天我們要一起啃下這篇神經科學與邏輯學交叉領域的奠基之作——McCulloch和Pitts的《A Logical Calculus of the Ideas Immanent in Nervous Activity》。這篇論文篇幅不長,但每一個定理、每一個假設都像精密齒輪&a…

大語言模型提示工程與應用:提示工程-提升模型準確性與減少偏見的方法

語言模型可靠性優化 學習目標 在本課程中,我們將學習通過提示工程提升模型事實準確性、減少偏見的有效方法。 相關知識點 語言模型可靠性優化 學習內容 1 語言模型可靠性優化 1.1 事實準確性增強 LLM可能生成看似合理但實際虛構的內容。優化策略包括&#x…

遇到前端導出 Excel 文件出現亂碼或文件損壞的問題

1. 檢查后端返回的數據格式確認接口響應:確保后端返回的是二進制流(如 ArrayBuffer)或 Base64 編碼的 Excel 文件,而非 JSON 字符串。用瀏覽器開發者工具(Network 標簽)檢查接口響應類型:正確的…

2025年Cloudflare WAF防護機制深度剖析:5秒盾繞過完全指南

2025年Cloudflare WAF防護機制深度剖析:5秒盾繞過完全指南 技術概述 Cloudflare作為全球領先的CDN和網絡安全服務提供商,其WAF(Web Application Firewall)防護系統已經成為現代Web安全的標桿。特別是其標志性的"5秒盾"…

【Android調用相冊、拍照、錄像】等功能的封裝

關于調用Android項目 關于Android中調用相機拍照、錄像,調用相冊選圖等是比較繁瑣的,為了減少代碼冗余,肯定需要封裝成工具類,最終使用大概如下,大部分代碼使用Java編寫,因為需要照顧到不適用kotlin的伸手…

Git 分支管理:從新開發分支遷移為主分支的完整指南

問題背景 我在使用 Git 進行開發時,由于原有的主分支遭到了污染,不得已在多方嘗試之后,決定替換原有的主分支。創建一個新分支并完成了重要修改: 基于提交 0fcb6df0f5e8caa3d853bb1f43f23cfe6d269b18 創建了 new-development 分支…

nginx常見問題(四):端口無權限

當 Nginx 日志報錯 bind() to 80 failed (13: Permission denied) 時,這通常是由于權限不足導致 Nginx 無法綁定到 80 端口(該端口為系統特權端口)。以下是詳細的問題分析與解決方案:一、問題原因分析80 端口屬于 系統特權端口&am…

【線性代數】線性方程組與矩陣——(3)線性方程組解的結構

上一節:【線性代數】線性方程組與矩陣——(2)矩陣與線性方程組的解 總目錄:【線性代數】目錄 文章目錄9. 向量組的線性相關性與線性方程組解的結構9.1. 向量組及其線性組合9.2. 向量組的線性相關性9.3. 向量組的秩9.4. 線性方程組…

機器學習-----K-means算法介紹

一、為什么需要 K-Means?在監督學習中,我們總把數據寫成 (x, y),讓模型學習 x → y 的映射。 但現實中很多數據根本沒有標簽 y,例如:啤酒:熱量、鈉含量、酒精度、價格用戶:訪問時長、點擊次數、…

Spring Security自動處理/login請求,后端控制層沒有 @PostMapping(“/login“) 這樣的 Controller 方法

一:前言 (1)Spring Security概念: Spring Security 是屬于 Spring 生態下一個功能強大且高度可定制的認證和授權框架,它不僅限于 Web 應用程序的安全性,也可以用于保護任何類型的應用程序。 &#xff08…

idea開發工具中git如何忽略編譯文件build、gradle的文件?

idea開發工具中: git顯示下面這個文件有變更: ~/Documents/wwwroot-dev/wlxl-backend/java/hyh-apis/hyh-apis-springboot/build/resources/main/mapping/AccountRealnameMapper.xml 我git的根路徑是: ~/Documents/wwwroot-dev/wlxl-backend/…

狀態機淺析

狀態機是處理狀態依賴型行為的高效工具,通過結構化建模狀態轉換,解決了傳統條件判斷的冗余和混亂問題。它在設備控制、流程管理、協議解析等場景中表現優異,核心優勢在于邏輯清晰、可擴展性強和易于調試。 一、介紹 1. 概念 狀態機&#x…

Windows 手動病毒排查指南:不依賴殺毒軟件的系統安全防護

Windows 手動病毒排查指南:不依賴殺毒軟件的系統安全防護 在數字時代,電腦病毒就像潛伏的"網絡幽靈",從竊取隱私的木馬到消耗資源的蠕蟲,時刻威脅著系統安全。當殺毒軟件失效或遭遇新型威脅時,手動排查病毒便…

GPT-5 is here

GPT-5 is here https://openai.com/index/introducing-gpt-5/ — and it’s #1 across the board! #1 in Text, WebDev, and Vision Arena #1 in Hard Prompts, Coding, Math, Creativity, Long Queries, and more Tested under the codename “summit”, GPT-5 now holds the …

【華為機試】55. 跳躍游戲

文章目錄55. 跳躍游戲題目描述示例 1:示例 2:提示:解題思路一、問題本質與建模二、方法總覽與選擇三、貪心算法的正確性(直觀解釋 循環不變式)四、反向貪心:等價但有啟發的視角五、與動態規劃的對比與誤區…

RabbitMQ面試精講 Day 18:內存與磁盤優化配置

【RabbitMQ面試精講 Day 18】內存與磁盤優化配置 開篇:內存與磁盤優化的重要性 歡迎來到"RabbitMQ面試精講"系列的第18天!今天我們將深入探討RabbitMQ的內存與磁盤優化配置,這是面試中經常被問及的高頻主題,也是生產環…

【C++】string 的特性和使用

Ciallo&#xff5e; (∠?ω< )⌒★ string&#xff08;1&#xff09;1. 構造函數1.1 string();1.2 string(const char* s);1.3 string(const string& str);1.4 string(size_t n, char c);1.5 string(const string& str, size_t pos, size_t len npos);1.6 string(…

創始人IP的精神修煉:于成長中積蓄力量

IP 經濟席卷之下&#xff0c;眾多企業家常被 “是否入局 IP”“能否做好 IP” 的焦慮裹挾。這種潛藏的精神內耗&#xff0c;對企業根基的侵蝕往往勝過業績的起伏。著名文化學者于丹在全球創始人 IP 領袖高峰論壇上的洞見&#xff0c;為創始人 IP 的精神成長照亮了前路&#xff…