任意呼叫的風險

本文為機器翻譯
展示原文

2 月 28 日,Seneca 商會合約中的一個嚴重漏洞被利用。攻擊者利用此漏洞竊取了批准超過Chamber合約抵押品的用戶資金。這次攻擊專門針對用戶錢包中持有的資產,而不是直接存入 Seneca 核心系統(TVL + Stake)的資金。

漏洞利用分析

結論

作為開發人員,在建立自己的專案時,不信任任何使用者輸入。給定的任何參數都必須由程式碼仔細驗證。呼叫不受信任的合約可能會帶來一些意想不到的風險或錯誤。外部呼叫可能會在目標合約內或其生態系統中觸發惡意程式碼。每個外部呼叫都應被視為潛在的安全風險,並且必須極為謹慎地處理。

此外,強烈建議對所有項目進行安全審計,即使它們是智能合約、後端、錢包或 dapp。

作為區塊鏈用戶,請記住:批准代幣將授予陌生人隨意使用代幣的權限避免無限次批准,始終分配每筆交易所需的確切金額,即使會產生額外費用。立即主動審查並撤銷不必要的批准以保護的資金。

感謝您閱讀 Verichains!免費訂閱以接收新帖子並支持我的工作。

來源
免責聲明:以上內容僅為作者觀點,不代表Followin的任何立場,不構成與Followin相關的任何投資建議。
喜歡
收藏
評論