跳到主要内容
SaferICO SaferICO智能合约安全
公开资料——无需账户,无需付费

数十亿消失了。 代码还在。

每一起重大攻击都留下了一两行今天仍可阅读的代码。这份资料汇集了有记录以来最大的事件:逐步拆解的攻击路径、出问题的那个函数本身、修复方法,以及事后报告的链接。

真实代码来源可查每起事件都有攻击路径开放阅读
//你能读到什么

为什么要读 别人的灾难

这不是一份新闻清单。每一起事件都被拆解成可以用在你自己代码上的那条教训。

攻击路径

从第一步到资金流出:攻击者调用了什么、按什么顺序,以及为什么恰好那个顺序能成功。

出问题的代码

事发当时那个函数的样子。你亲眼读到缺陷,而不是读一段对它的描述。

修复

事后改了什么,以及从一开始就能阻止它的那个安全写法。

漏洞分类

每起事件都链接到它所属的漏洞类别,以及我们漏洞数据库里同类别的条目。

信息来源

指向原始事后报告与独立安全分析的链接。每一个数字你都能自己核实。

按类别筛选

按年份、链或漏洞类型筛选——例如你想把所有重入事件连起来读时会很有用。

工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。

反复出现的 那条教训

这些事件在细节上各不相同,在成因上却相似得令人不安。

⚠️ 这些项目大多是做过审计的

这份资料里最令人不适的结论是:其中许多协议在被攻破之前都通过了审计。审计降低概率,但不消除概率。

更能降低概率的不是一份报告,而是多个层次:审计、上线后的持续监控、支出限额,以及快速止血的能力。损失较小的那些事件,正是拥有最后一层的那些。

01最常见的错误不在数学上

重入与权限的中心化控制,解释了总损失中相当大的一部分。两者都已为人所知多年,两者也都仍在重演。

一把能改变合约逻辑的私钥,无论周围代码写得多好,都是单点故障。

02跨链桥与预言机把风险叠在一起

桥持有巨额余额并信任来自外部的消息;预言机则把一个可被操纵的价格送进来。这两个领域的每一起重大事件都源于同一个想法:对数据的信任超过了它应得的程度。

03这些在实践中怎么用

  • 上线前,针对同样的漏洞类别扫描你的合约
  • 上线后运行持续监控——比从推特上得知要快
  • 限制单把私钥能做的事,并给危险权限加上时间锁
//常见问题

关于 这份资料

阅读是开放的吗?
是的,整个事件库无需账户、无需付费。它是参考资料,把它放在订阅之后与它的用途相悖。
这些数字从哪里来?
来自已发布的事后报告和安全公司的分析,每起事件都带有自己的来源链接。当各方来源对损失估计不一致时,我们会说明这一点,而不是挑最大的那个数字。
列表会更新吗?
当发生足够大的事件,或出现改变我们对既有事件理解的事后报告时,我们会复核并扩充。
我怎么确认自己的代码没有同样的模式?
打开扫描器,粘贴你的代码或合约地址。给这些事件分类的正是同一批检测规则,而我们的漏洞数据库会详细讲解每一个类别。

转账之前,先扫一遍合约

粘贴合约地址,在冒险之前先看清所有者权限、流动性和卖出模拟结果。每次扫描收取一笔小额费用,签名前会先显示金额——订阅任意套餐后则无限次包含。