Populární témata
#
Bonk Eco continues to show strength amid $USELESS rally
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
#
Boop.Fun leading the way with a new launchpad on Solana.

Phylax Systems
Zabezpečení definované aplikací vynucované sítěmi
Phylax Systems repostoval/a
Dalším hackem, na který jsem se nedávno podíval, je Vicuna Finance z března tohoto roku.
Přišli o 700 tisíc dolarů prostřednictvím manipulace s LP token oracle na řetězci Sonic.
Útok využil zásadní chybu v cenách, které se dalo předejít jednoduchým tvrzením.
Tokeny LP byly oceněny pomocí vzorce základního součtu (price_token1 * amount_token1 + price_token0 * amount_token0) namísto spravedlivého ocenění, které zohledňuje vzorec konstantního produktu poolu.
Sekvence útoku:
- Velký swap z token0 na token1 uměle nafouknutá cena LP tokenu Oracle
- Vložte nadhodnocené LP tokeny jako kolaterál
- Půjčovat si maximální aktiva proti nadhodnocené hodnotě kolaterálu
- Reverzní swap snížil cenu LP a zanechal protokol se špatným dluhem
Manipulace s cenami je vzorec, který vidíme znovu a znovu, a je to vzorec, proti kterému tvrzení dobře chrání.
V tomto příkladu experimentujeme s novým cheatcodem, který umožní kontrolu volání v callstacku, což je ideální pro detekci manipulací s cenami intra tx.
Kontrolujeme, že "swapová" výzva nemůže vést k tomu, že se cena kdykoli během provádění tx odchýlí o více než 5 % od základní linie. Je to jednoduchý, ale účinný způsob, jak se chránit například před útoky bleskových půjček.

758
Nejlepší příklad zachycení hacku spíše než sledování vektoru útoku.
Sledujte pozorně.

jacob Φ31. 7. 2025
Je čas sdílet krátké video, které ukáže, jak lze špatně napsaný chytrý kontrakt se zjevnými chybami ochránit před zneužitím pomocí tvrzení.
Tato chyba umožňuje komukoli vypustit chytrý kontrakt voláním výběru s přesně 69 ETH jako vstupem.
Tvrzení má řadu kontrol, které zajišťují, že pouze účty, které provedly vklady, mohou vybírat částky odpovídající jejich počátečním vkladům. Zahrnuje dokonce i reentry a intra-tx manipulace.
To vše je živě na naší demo síti. Pokud to chcete vyzkoušet, ozvěte se!
Takže ano, je to docela v pohodě!
121
Kontrolní výrazy jsou vynucovány samotnou sítí.
Ne monitorovací službou, která by mohla selhat.
Ne palubní deskou, které by mohlo něco uniknout.
Ne modelem umělé inteligence, který by mohl odhadnout špatně.
Stejným mechanismem konsensu, který ověřuje každou transakci. Stejné validátory, které zajišťují miliardovou hodnotu. Stejná síť, která nikdy nebyla úspěšně napadena.
Když vaše tvrzení říká "tento invariant musí platit", síť jej vynucuje. Perioda.
Pokud by transakce porušila váš majetek zabezpečení, nezobrazí se žádné upozornění. Nebude označen ke kontrole.
Nespustí se.
Samotná síť *je* vaší bezpečnostní vrstvou.

118
Nepíšete tvrzení tak, že rozumíte každému vektoru útoku.
Tvrzení píšete definováním každého hacknutého stavu.

phil30. 7. 2025
Chyby nenajdete jejich hledáním.
Chyby najdete pochopením nejmenších detailů kódu.
169
Náš vůdce je zpět v akci.

Odysseus | phylax.systems25. 7. 2025
Dotek písku na Ithace na několik dní
10/10 by stačilo znovu
A teď zpět k nakopávání zadku KLDR


227
Top
Hodnocení
Oblíbené
Co je v trendu on-chain
Populární na X
Nejvyšší finanční vklady v poslední době
Nejpozoruhodnější