トレンドトピック
#
Bonk Eco continues to show strength amid $USELESS rally
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
#
Boop.Fun leading the way with a new launchpad on Solana.

Phylax Systems
ネットワークによって適用されるアプリ定義のセキュリティ
Phylax Systems reposted
私が最近調べたもう一つのハックは、今年3月のVicuna Financeです。
彼らはソニックチェーンでのLPトークンオラクル操作により700ドルを失いました。
この攻撃は、単純なアサーションで防ぐことができたはずの根本的な価格設定の欠陥を悪用しました。
LP トークンは、プールの定数積式を説明する公正な価格設定ではなく、基本的な合計式 (price_token1 * amount_token1 + price_token0 * amount_token0) を使用して価格設定されました。
攻撃シーケンス:
- token0 から token1 への大規模なスワップにより、LP トークンのオラクル価格が人為的につり上げられました。
- 過大評価されたLPトークンを担保として預ける
- 水増しされた担保価値に対して最大資産を借りる
- リバーススワップによりLP価格が下落し、プロトコルに不良債権が残る
価格操作は私たちが何度も目にするパターンであり、アサーションが十分に防ぐパターンです。
この例では、コールスタック内の呼び出しを検査できる新しいチートコードを実験しており、これは tx 内の価格操作を検出するのに理想的です。
「スワップ」コールによって、tx実行中に価格がベースラインから5%以上逸脱しないことが確認されます。これは、フラッシュローン攻撃などから保護するためのシンプルですが強力な方法です。

1.66K
攻撃ベクトルを監視するのではなく、核をつかむ最良の例。
よく見てください。

jacob Φ2025年7月31日
明らかなバグがある、不適切に記述されたスマートコントラクトを、アサーションを使用したエクスプロイトからどのように保護できるかを示す簡単なビデオを共有する時が来ました。
このバグにより、入力として正確に 69 ETH を使用して withdraw を呼び出すことで、誰でもスマート コントラクトをドレインできます。
この主張にはさまざまなチェックが設けられており、入金したアカウントのみが最初の入金に対応する金額を引き出すことができるようにしています。再突入と tx 内の操作もカバーしています。
これはすべてデモ ネットワークでライブ配信されています。試してみたい方はご連絡ください!
そう、とてもクールです!
127
アサーションは、ネットワーク自体によって強制されます。
ダウンする可能性のある監視サービスによるものではありません。
何かを見逃す可能性のあるダッシュボードではありません。
推測を間違える可能性のある AI モデルによるものではありません。
すべてのトランザクションを検証するのと同じコンセンサスメカニズムによって。数十億ドルの価値を確保するのと同じバリデーター。攻撃に成功したことのない同じネットワーク。
アサーションが「この不変性は保持する必要がある」と表示されている場合、ネットワークはそれを強制します。時代。
トランザクションがセキュリティプロパティに違反する場合、警告は表示されません。レビューのフラグは立てられません。
実行されません。
ネットワーク自体がセキュリティ層です。

127
すべての攻撃ベクトルを理解してアサーションを書くわけではありません。
ハッキングされたすべての状態を定義することでアサーションを記述します。

phil2025年7月30日
バグを検索しても見つかるわけではありません。
バグは、コードの細部を理解することで見つけることができます。
178
トップ
ランキング
お気に入り
Trending onchain
Trending on X
Recent top fundings
Most notable