Säkerhetsrisker med bryggor
Vanliga exploits
Säkerhetsrisker med bryggor är en gratis lektion i Grunderna i Web3- och DApp-utveckling på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Grunderna i Web3- och DApp-utveckling, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Grunderna i Web3- och DApp-utveckling innehåller totalt 4 lektioner.
Broar är värdefulla mål
Broar håller enorma värden låsta, vilket gör dem till attraktiva mål. Några av de största kryptohacken i historien har varit broexploateringar.
Det är viktigt för både utvecklare och användare att förstå de vanligaste felfunktionerna.
Komprometterade signerarmer
Federerade broar och multisig-broar är beroende av privata nycklar som innehas av validatorer. Om tillräckligt många nycklar stjäls kan angripare förfalska överföringar och skapa obackade token.
Ronin-bron hackades för över 600 miljoner dollar till följd av komprometterade validatornycklar.
Otillräcklig verifiering
Ett vanligt fel är att inte verifiera överföringens bevis eller meddelande korrekt.
Om destinationskontraktet accepterar ett förfalskat eller återanvänt bevis kan en angripare skapa token som aldrig låstes.
// VULNERABLE: missing real verification
function mint(bytes proof, uint amt) {
// forgot to actually verify proof!
token.mint(msg.sender, amt);
}Brister i signaturverifiering
Wormhole-exploateringen, på cirka 320 miljoner dollar, berodde på en brist som lät en angripare förfalska verifieringen av guardians signatur.
Alla svagheter i hur signaturer eller bevis valideras kan få katastrofala följder.
Replay-attacker
En replay-attack skickar ett giltigt meddelande på nytt för att göra anspråk på pengar flera gånger.
Broar måste spåra behandlade meddelande-ID:n, till exempel ett nonce-värde eller en hash, och avvisa dubbletter.
require(!processed[messageId], "replay");
processed[messageId] = true;Falska insättningshändelser
Om en bro litar på händelser utan att verifiera att de kommer från det riktiga källkontraktet kan angripare skapa falska insättningshändelser.
Bron frigör då pengar för insättningar som aldrig ägde rum.
Risker med uppgraderingsbara kontrakt
Många broar är uppgraderingsbara via proxies. En komprometterad administratörsnyckel kan lägga in en skadlig uppgradering som tömmer pengarna.
Tidslås och multisig-kontroller för administratörer minskar, men eliminerar inte, denna risk.
Buggar i smarta kontrakt
Reentrancy, heltalsproblem och logiska fel plågar brokontrakt precis som alla DeFi-protokoll.
Eftersom broar koncentrerar så stora värden kan ett enda fel få förödande konsekvenser.
Avkoppling från peggen för wrapped assets
Om en bro utnyttjas förlorar de wrapped tokens som den utfärdat sin täckning och kan falla till nästan noll.
Innehavare av överförda tillgångar bär denna risk även om de aldrig interagerade direkt med exploateringen.
Riskminskning och bästa praxis
Så här minskar du riskerna med broar:
- Föredra konstruktioner som minimerar förtroendet (light client / ZK)
- Ställ krav på strikt bevisverifiering och skydd mot replay-attacker
- Lägg till hastighetsbegränsningar och circuit breakers
- Använd uppgraderingar med tidslås, multisig-skydd och revisioner
Sammanfattning
Broexploateringar beror vanligtvis på komprometterade nycklar, svag verifiering, signaturbrister, replay-attacker eller falska händelser. De största kryptohacken har drabbat broar.
Konstruktioner som minimerar förtroendet och noggrann verifiering är det bästa skyddet. Härnäst: meddelandeprotokoll.
Snabbtest
Testa dina kunskaper om brosäkerhet.
Repetition: Säkerhetsrisker hos broar
Du har lärt dig om de vanligaste exploateringarna:
- Komprometterade signerarmer (Ronin)
- Brister i verifiering av signaturer och bevis (Wormhole)
- Replay-attacker och falska händelser
- Uppgraderingsbara kontrakt och allmänna buggar i smarta kontrakt
- Motverka detta med konstruktioner som minimerar förtroendet, replay-skydd, hastighetsbegränsningar och revisioner
Härnäst: meddelandeprotokoll.
Lär dig Grunderna i Web3- och DApp-utveckling med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 29
- Lektioner
- 105
Vanliga frågor
Är lektionen ”Säkerhetsrisker med bryggor” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Grunderna i Web3- och DApp-utveckling, inklusive ”Säkerhetsrisker med bryggor”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Grunderna i Web3- och DApp-utveckling innehåller totalt 4 lektioner.
Vad lär jag mig i ”Säkerhetsrisker med bryggor”?
Vanliga exploits Ni övar på Grunderna i Web3- och DApp-utveckling med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Grunderna i Web3- och DApp-utveckling?
Du behöver inga förkunskaper. Utbildningen i Grunderna i Web3- och DApp-utveckling på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Säkerhetsrisker med bryggor”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Grunderna i Web3- och DApp-utveckling-lektionen?
Ja. Varje Grunderna i Web3- och DApp-utveckling-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Grunderna i cross-chain
- Bryggarkitekturer
- Säkerhetsrisker med bryggor
- Meddelandeprotokoll