Analisis enam bahaya keamanan kontrak NFT, insiden yang sering terjadi menyebabkan kerugian hampir 65 juta dolar.

Analisis Masalah Keamanan Kontrak NFT dan Penjelasan Risiko Umum

Pada paruh pertama tahun 2022, insiden keamanan di bidang NFT sering terjadi, menyebabkan kerugian ekonomi yang besar. Menurut pengamatan dari suatu platform keamanan blockchain, selama periode ini terjadi 10 insiden keamanan NFT yang signifikan, dengan total kerugian sekitar 6490 juta dolar. Metode serangan utama termasuk eksploitasi kerentanan kontrak, kebocoran kunci pribadi, dan phishing. Perlu dicatat bahwa serangan phishing di platform Discord sangat merajalela, hampir setiap hari ada server yang diserang, mengakibatkan kerugian aset pengguna.

Analisis Kejadian Keamanan NFT Setengah Tahun: Kasus Tipe Apa yang Perlu Kita Waspadai?

Tinjauan Kejadian Keamanan Tipikal

Peristiwa TreasureDAO

Pada 3 Maret, platform perdagangan TreasureDAO diretas, lebih dari 100 NFT dicuri. Akar peristiwa ini adalah adanya celah logika dalam kontrak, penggunaan campuran token ERC-1155 dan ERC-721 menyebabkan kesalahan perhitungan, memungkinkan penyerang untuk membeli NFT dengan biaya nol.

celah airdrop APE Coin

Pada 17 Maret, peretas memanfaatkan pinjaman kilat untuk mendapatkan lebih dari 60.000 APE Coin airdrop. Kerentanan terletak pada kontrak airdrop yang hanya memeriksa kepemilikan NFT secara instan oleh pemanggil, tanpa mempertimbangkan dampak yang mungkin ditimbulkan oleh pinjaman kilat.

Revest Finance mengalami serangan reentrancy

Pada 27 Maret, proyek Revest Finance mengalami kerugian sebesar 120.000 dolar AS. Penyerang memanfaatkan kerentanan reentrancy dalam standar ERC-1155 untuk melaksanakan serangan reentrancy selama proses pencetakan FNFT.

Kerentanan tanda tangan proyek NBA

Pada 21 April, proyek NFT terkait NBA diserang. Masalahnya terletak pada mekanisme verifikasi whitelist, terdapat dua celah utama yaitu penyalahgunaan tanda tangan dan penggunaan kembali.

Peristiwa penguncian kontrak Akutar

Pada 23 April, proyek Akutar mengalami kerentanan kontrak pintar yang mengakibatkan 11.539 ETH senilai 34 juta dolar AS ter鎖 secara permanen dalam kontrak. Penyebab utama adalah cacat desain logika fungsi pengembalian.

Serangan platform pinjaman XCarnival

Pada 24 Juni, protokol pinjaman NFT XCarnival diserang oleh hacker, dengan kerugian sekitar 3,8 juta dolar. Penyerang memanfaatkan celah logika dalam kontrak untuk meminjam dengan menggunakan catatan jaminan yang tidak valid berulang kali.

Analisis Kejadian Keamanan NFT Semester Pertama: Kasus Tipe Apa yang Perlu Kita Waspadai?

Kerentanan Keamanan Umum pada Kontrak NFT

Melalui analisis peristiwa di atas, kita dapat merangkum beberapa jenis masalah keamanan yang umum terjadi dalam kontrak NFT:

  1. Kekurangan mekanisme tanda tangan: termasuk masalah penggunaan ulang tanda tangan dan penyalahgunaan.
  2. Kerentanan desain logika: seperti pembatasan pencetakan yang tidak tepat, cacat logika lelang, dll.
  3. Masalah implementasi standar ERC721/ERC1155: terutama risiko serangan reentrancy.
  4. Otorisasi berlebihan: Pengguna memberikan otorisasi yang terlalu luas, meningkatkan risiko pencurian aset.
  5. Manipulasi harga: Mekanisme penetapan harga NFT mungkin disalahgunakan secara jahat.

Masalah-masalah ini mencerminkan bahwa banyak proyek NFT mengabaikan audit keamanan yang komprehensif selama pengembangan dan penerapan kontrak. Untuk mengurangi risiko keamanan, pihak proyek NFT harus memperhatikan pekerjaan audit kontrak, menyewa tim keamanan profesional untuk evaluasi menyeluruh dan perbaikan kerentanan. Sementara itu, pengguna juga harus tetap waspada saat berpartisipasi dalam proyek NFT dan memperhatikan perlindungan keamanan aset pribadi.

Analisis Kejadian Keamanan NFT Semester Pertama: Kasus Tipe Apa yang Perlu Kita Waspadai?

Lihat Asli
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Hadiah
  • 6
  • Bagikan
Komentar
0/400
WalletWhisperervip
· 07-08 19:25
又被play people for suckers的流血了~
Lihat AsliBalas0
AirDropMissedvip
· 07-08 16:14
Tangkapan dan pencurian, rasanya hanya akunku yang aman.
Lihat AsliBalas0
GateUser-bd883c58vip
· 07-08 16:14
Suckers lagi dipermainkan.
Lihat AsliBalas0
CommunityLurkervip
· 07-08 16:13
suckers saling play people for suckers.....keinginan bertahan hidup pengguna memang tinggi
Lihat AsliBalas0
SignatureDeniedvip
· 07-08 16:12
Apakah kerugian seperti ini pantas disebut besar?
Lihat AsliBalas0
BlockImpostervip
· 07-08 16:10
Dianggap Bodoh cara sudah lebih canggih
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)