Asas Pembangunan Web3 & DApp · Pelajaran

Risiko Keselamatan Bridge

Eksploit lazim

Pelajaran 3 daripada 413 langkah

Risiko Keselamatan Bridge ialah pelajaran Asas Pembangunan Web3 & DApp percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Asas Pembangunan Web3 & DApp, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Asas Pembangunan Web3 & DApp merangkumi sejumlah 4 pelajaran.

Jambatan ialah Sasaran Bernilai Tinggi

Jambatan menyimpan nilai terkunci yang sangat besar, menjadikannya sasaran utama. Sebahagian penggodaman kripto terbesar dalam sejarah ialah eksploitasi jambatan.

Memahami mod kegagalan yang lazim adalah penting bagi pembina dan pengguna.

Kunci Penandatangan yang Terjejas

Jambatan bersekutu dan pelbagai tandatangan bergantung pada kunci peribadi yang dipegang oleh pengesah. Jika kunci yang mencukupi dicuri, penyerang boleh memalsukan pemindahan dan mencetak token tanpa sokongan.

Penggodaman jambatan Ronin (melebihi $600 juta) berpunca daripada kunci pengesah yang terjejas.

Pengesahan Tidak Mencukupi

Ralat yang kerap berlaku ialah gagal mengesahkan dengan betul bukti atau mesej pemindahan.

Jika kontrak destinasi menerima bukti palsu atau bukti yang dihantar semula, penyerang boleh mencetak token yang tidak pernah dikunci.

// VULNERABLE: missing real verification
function mint(bytes proof, uint amt) {
    // forgot to actually verify proof!
    token.mint(msg.sender, amt);
}

Kecacatan Pengesahan Tandatangan

Eksploitasi Wormhole (~$320 juta) berpunca daripada kecacatan yang membolehkan penyerang memalsukan pemeriksaan tandatangan penjaga.

Sebarang kelemahan dalam cara tandatangan atau bukti disahkan boleh membawa bencana.

Serangan Penghantaran Semula

Serangan penghantaran semula menghantar semula mesej yang sah untuk menuntut dana berkali-kali.

Jambatan mesti menjejak ID mesej yang telah diproses (nonce atau cincangan) dan menolak pendua.

require(!processed[messageId], "replay");
processed[messageId] = true;

Peristiwa Deposit Palsu

Jika jambatan mempercayai peristiwa tanpa mengesahkan bahawa peristiwa itu datang daripada kontrak sumber sebenar, penyerang boleh mengeluarkan peristiwa deposit palsu.

Jambatan kemudiannya melepaskan dana bagi deposit yang tidak pernah berlaku.

Risiko Kontrak Boleh Dinaik Taraf

Banyak jambatan boleh dinaik taraf melalui proksi. Kunci pentadbir yang terjejas boleh memasukkan naik taraf berniat jahat yang mengalirkan dana.

Kunci masa dan kawalan pentadbir pelbagai tandatangan mengurangkan — tetapi tidak menghapuskan — risiko ini.

Pepijat Kontrak Pintar

Kemasukan semula, isu integer dan ralat logik menjejaskan kontrak jambatan seperti mana-mana protokol DeFi.

Oleh sebab jambatan menumpukan nilai yang begitu besar, satu pepijat boleh membawa kemusnahan.

Penyahpautan Aset Terbungkus

Jika jambatan dieksploitasi, token terbungkus yang diterbitkannya kehilangan sokongan dan boleh jatuh hampir kepada sifar.

Pemegang aset berjambatan menanggung risiko ini walaupun mereka tidak pernah berinteraksi secara langsung dengan eksploitasi tersebut.

Mitigasi dan Amalan Terbaik

Untuk mengurangkan risiko jambatan:

  • Utamakan reka bentuk kepercayaan diminimumkan (pelanggan ringan / ZK)
  • Laksanakan pengesahan bukti dan perlindungan penghantaran semula yang ketat
  • Tambah had kadar dan pemutus litar
  • Gunakan naik taraf yang dikunci masa, dilindungi pelbagai tandatangan dan diaudit

Menggabungkan Semuanya

Eksploitasi jambatan biasanya berpunca daripada kunci yang terjejas, pengesahan yang lemah, kecacatan tandatangan, serangan penghantaran semula atau peristiwa palsu. Penggodaman terbesar dalam kripto melibatkan jambatan.

Reka bentuk yang meminimumkan kepercayaan dan pengesahan yang rapi ialah pertahanan terbaik. Seterusnya: protokol pemesejan.

Semakan Pantas

Uji pengetahuan anda tentang keselamatan jambatan.

Imbas Kembali: Risiko Keselamatan Jambatan

Anda telah mempelajari eksploitasi yang lazim:

  • Kunci penandatangan yang terjejas (Ronin)
  • Kecacatan pengesahan tandatangan/bukti (Wormhole)
  • Serangan penghantaran semula dan peristiwa palsu
  • Kontrak boleh dinaik taraf dan pepijat kontrak pintar umum
  • Kurangkan risiko dengan reka bentuk yang meminimumkan kepercayaan, perlindungan penghantaran semula, had kadar dan audit

Seterusnya: protokol pemesejan.

Percuma untuk bermula

Pelajari Asas Pembangunan Web3 & DApp dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
29
Pelajaran
105

Soalan Lazim

Adakah pelajaran “Risiko Keselamatan Bridge” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Asas Pembangunan Web3 & DApp, termasuk “Risiko Keselamatan Bridge”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Asas Pembangunan Web3 & DApp merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Risiko Keselamatan Bridge”?

Eksploit lazim Anda berlatih Asas Pembangunan Web3 & DApp menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Asas Pembangunan Web3 & DApp?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Asas Pembangunan Web3 & DApp di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Risiko Keselamatan Bridge” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Asas Pembangunan Web3 & DApp ini?

Ya. Setiap pelajaran Asas Pembangunan Web3 & DApp menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Konsep Rentas Rantaian
  2. Seni Bina Bridge
  3. Risiko Keselamatan Bridge
  4. Protokol Pemesejan
← Kembali ke Asas Pembangunan Web3 & DApp