Grunnleggende om Web3- og DApp-utvikling · leksjon

Sikkerhetsrisikoer ved broer

Vanlige exploits

Leksjon 3 av 413 trinn

Sikkerhetsrisikoer ved broer er en gratis leksjon i Grunnleggende om Web3- og DApp-utvikling på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Grunnleggende om Web3- og DApp-utvikling, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Grunnleggende om Web3- og DApp-utvikling inneholder totalt 4 leksjoner.

Broer er mål med høy verdi

Broer holder enorme verdier låst, noe som gjør dem til attraktive mål. Noen av de største kryptohackene i historien har vært broangrep.

Det er avgjørende for utviklere og brukere å forstå de vanligste feilmodusene.

Kompromitterte signerer-nøkler

Fødererte broer og multisig-broer er avhengige av private nøkler som validatorer holder. Hvis nok nøkler blir stjålet, kan angripere forfalske overføringer og opprette tokener uten sikkerhet.

Ronin-broangrepet (over 600 millioner dollar) skyldtes kompromitterte validatornøkler.

Utilstrekkelig verifisering

En vanlig feil er å ikke verifisere beviset eller meldingen for en overføring ordentlig.

Hvis destinasjonskontrakten godtar et forfalsket eller gjentatt bevis, kan en angriper opprette tokener som aldri ble låst.

// VULNERABLE: missing real verification
function mint(bytes proof, uint amt) {
    // forgot to actually verify proof!
    token.mint(msg.sender, amt);
}

Feil i signaturverifiseringen

Wormhole-angrepet (omtrent 320 millioner dollar) skyldtes en feil som lot en angriper forfalske kontrollen av guardians signatur.

Enhver svakhet i hvordan signaturer eller bevis valideres, kan få katastrofale følger.

Replay-angrep

Et replay-angrep sender inn en gyldig melding på nytt for å kreve midler flere ganger.

Broer må registrere behandlede meldings-ID-er (en nonce eller hash) og avvise duplikater.

require(!processed[messageId], "replay");
processed[messageId] = true;

Falske innskuddshendelser

Hvis en bro stoler på hendelser uten å verifisere at de kom fra den ekte kildekontrakten, kan angripere generere falske innskuddshendelser.

Broen frigir da midler for innskudd som aldri fant sted.

Risikoer ved oppgraderbare kontrakter

Mange broer kan oppgraderes via proxyer. En kompromittert adminnøkkel kan installere en ondsinnet oppgradering som tømmer midlene.

Tidslåser og multisig-kontroller for administratorer reduserer denne risikoen, men eliminerer den ikke.

Smartkontraktfeil

Reentrancy, heltallsproblemer og logiske feil rammer brokontrakter på samme måte som alle DeFi-protokoller.

Fordi broer konsentrerer så store verdier, kan én enkelt feil få katastrofale følger.

Frikobling av innpakkede aktiva

Hvis en bro blir utnyttet, mister de innpakkede tokenene den utstedte sikkerheten sin og kan falle til nesten null.

Innehavere av brokoblede aktiva bærer denne risikoen selv om de aldri var direkte involvert i angrepet.

Risikoreduserende tiltak og beste praksis

Slik reduserer du risikoen ved broer:

  • Foretrekk design som minimerer tillit (light client / ZK)
  • Krev streng verifisering av bevis og beskyttelse mot replay-angrep
  • Legg til hastighetsbegrensninger og kretsbrytere
  • Bruk tidslåste, multisig-beskyttede oppgraderinger og revisjoner

Slik henger det sammen

Broangrep kan vanligvis spores tilbake til kompromitterte nøkler, svak verifisering, signaturfeil, replay-angrep eller falske hendelser. De største hackene i kryptoverdenen har rammet broer.

Design som minimerer tillit, og grundig verifisering, er det beste forsvaret. Deretter: meldingsprotokoller.

Kort kontroll

Test kunnskapen din om brosikkerhet.

Oppsummering: sikkerhetsrisikoer ved broer

Du har lært om de vanligste angrepene:

  • Kompromitterte signerer-nøkler (Ronin)
  • Feil i verifisering av signaturer og bevis (Wormhole)
  • Replay-angrep og falske hendelser
  • Oppgraderbare kontrakter og generelle smartkontraktfeil
  • Reduser risikoen med design som minimerer tillit, replay-beskyttelse, hastighetsbegrensninger og revisjoner

Deretter: meldingsprotokoller.

Gratis å komme i gang

Lær deg Grunnleggende om Web3- og DApp-utvikling med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
29
Leksjoner
105

Ofte stilte spørsmål

Er leksjonen «Sikkerhetsrisikoer ved broer» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Grunnleggende om Web3- og DApp-utvikling, inkludert «Sikkerhetsrisikoer ved broer», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Grunnleggende om Web3- og DApp-utvikling inneholder totalt 4 leksjoner.

Hva lærer jeg i «Sikkerhetsrisikoer ved broer»?

Vanlige exploits Du øver på Grunnleggende om Web3- og DApp-utvikling med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Grunnleggende om Web3- og DApp-utvikling?

Ingen tidligere erfaring er nødvendig. Grunnleggende om Web3- og DApp-utvikling på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Sikkerhetsrisikoer ved broer»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Grunnleggende om Web3- og DApp-utvikling-leksjonen?

Ja. Alle Grunnleggende om Web3- og DApp-utvikling-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Konsepter på tvers av kjeder
  2. Broarkitekturer
  3. Sikkerhetsrisikoer ved broer
  4. Meldingsprotokoller
← Tilbake til Grunnleggende om Web3- og DApp-utvikling