Grunderna i Web3- och DApp-utveckling · Lektion

Säkerhetsrisker med bryggor

Vanliga exploits

Lektion 3 av 413 steg

Säkerhetsrisker med bryggor är en gratis lektion i Grunderna i Web3- och DApp-utveckling på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Grunderna i Web3- och DApp-utveckling, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Grunderna i Web3- och DApp-utveckling innehåller totalt 4 lektioner.

Broar är värdefulla mål

Broar håller enorma värden låsta, vilket gör dem till attraktiva mål. Några av de största kryptohacken i historien har varit broexploateringar.

Det är viktigt för både utvecklare och användare att förstå de vanligaste felfunktionerna.

Komprometterade signerarmer

Federerade broar och multisig-broar är beroende av privata nycklar som innehas av validatorer. Om tillräckligt många nycklar stjäls kan angripare förfalska överföringar och skapa obackade token.

Ronin-bron hackades för över 600 miljoner dollar till följd av komprometterade validatornycklar.

Otillräcklig verifiering

Ett vanligt fel är att inte verifiera överföringens bevis eller meddelande korrekt.

Om destinationskontraktet accepterar ett förfalskat eller återanvänt bevis kan en angripare skapa token som aldrig låstes.

// VULNERABLE: missing real verification
function mint(bytes proof, uint amt) {
    // forgot to actually verify proof!
    token.mint(msg.sender, amt);
}

Brister i signaturverifiering

Wormhole-exploateringen, på cirka 320 miljoner dollar, berodde på en brist som lät en angripare förfalska verifieringen av guardians signatur.

Alla svagheter i hur signaturer eller bevis valideras kan få katastrofala följder.

Replay-attacker

En replay-attack skickar ett giltigt meddelande på nytt för att göra anspråk på pengar flera gånger.

Broar måste spåra behandlade meddelande-ID:n, till exempel ett nonce-värde eller en hash, och avvisa dubbletter.

require(!processed[messageId], "replay");
processed[messageId] = true;

Falska insättningshändelser

Om en bro litar på händelser utan att verifiera att de kommer från det riktiga källkontraktet kan angripare skapa falska insättningshändelser.

Bron frigör då pengar för insättningar som aldrig ägde rum.

Risker med uppgraderingsbara kontrakt

Många broar är uppgraderingsbara via proxies. En komprometterad administratörsnyckel kan lägga in en skadlig uppgradering som tömmer pengarna.

Tidslås och multisig-kontroller för administratörer minskar, men eliminerar inte, denna risk.

Buggar i smarta kontrakt

Reentrancy, heltalsproblem och logiska fel plågar brokontrakt precis som alla DeFi-protokoll.

Eftersom broar koncentrerar så stora värden kan ett enda fel få förödande konsekvenser.

Avkoppling från peggen för wrapped assets

Om en bro utnyttjas förlorar de wrapped tokens som den utfärdat sin täckning och kan falla till nästan noll.

Innehavare av överförda tillgångar bär denna risk även om de aldrig interagerade direkt med exploateringen.

Riskminskning och bästa praxis

Så här minskar du riskerna med broar:

  • Föredra konstruktioner som minimerar förtroendet (light client / ZK)
  • Ställ krav på strikt bevisverifiering och skydd mot replay-attacker
  • Lägg till hastighetsbegränsningar och circuit breakers
  • Använd uppgraderingar med tidslås, multisig-skydd och revisioner

Sammanfattning

Broexploateringar beror vanligtvis på komprometterade nycklar, svag verifiering, signaturbrister, replay-attacker eller falska händelser. De största kryptohacken har drabbat broar.

Konstruktioner som minimerar förtroendet och noggrann verifiering är det bästa skyddet. Härnäst: meddelandeprotokoll.

Snabbtest

Testa dina kunskaper om brosäkerhet.

Repetition: Säkerhetsrisker hos broar

Du har lärt dig om de vanligaste exploateringarna:

  • Komprometterade signerarmer (Ronin)
  • Brister i verifiering av signaturer och bevis (Wormhole)
  • Replay-attacker och falska händelser
  • Uppgraderingsbara kontrakt och allmänna buggar i smarta kontrakt
  • Motverka detta med konstruktioner som minimerar förtroendet, replay-skydd, hastighetsbegränsningar och revisioner

Härnäst: meddelandeprotokoll.

Gratis att börja

Lär dig Grunderna i Web3- och DApp-utveckling med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
29
Lektioner
105

Vanliga frågor

Är lektionen ”Säkerhetsrisker med bryggor” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Grunderna i Web3- och DApp-utveckling, inklusive ”Säkerhetsrisker med bryggor”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Grunderna i Web3- och DApp-utveckling innehåller totalt 4 lektioner.

Vad lär jag mig i ”Säkerhetsrisker med bryggor”?

Vanliga exploits Ni övar på Grunderna i Web3- och DApp-utveckling med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Grunderna i Web3- och DApp-utveckling?

Du behöver inga förkunskaper. Utbildningen i Grunderna i Web3- och DApp-utveckling på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Säkerhetsrisker med bryggor”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Grunderna i Web3- och DApp-utveckling-lektionen?

Ja. Varje Grunderna i Web3- och DApp-utveckling-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Grunderna i cross-chain
  2. Bryggarkitekturer
  3. Säkerhetsrisker med bryggor
  4. Meddelandeprotokoll
← Tillbaka till Grunderna i Web3- och DApp-utveckling