🎉 亲爱的广场小伙伴们,福利不停,精彩不断!目前广场上这些热门发帖赢奖活动火热进行中,发帖越多,奖励越多,快来 GET 你的专属好礼吧!🚀
🆘 #Gate 2025年中社区盛典# |广场十强内容达人评选
决战时刻到!距离【2025年中社区盛典】广场达人评选只剩 1 天,你喜爱的达人,就差你这一票冲进 C 位!在广场发帖、点赞、评论就能攒助力值,帮 Ta 上榜的同时,你自己还能抽大奖!iPhone 16 Pro Max、金牛雕塑、潮流套装、合约体验券 等你抱走!
详情 👉 https://www.gate.com/activities/community-vote
1️⃣ #晒出我的Alpha积分# |晒出 Alpha 积分&收益
Alpha 积分党集合!带话题晒出你的 Alpha 积分图、空投中奖图,即可瓜分 $200 Alpha 代币盲盒,积分最高直接抱走 $100!分享攒分秘籍 / 兑换经验,中奖率直线上升!
详情 👉 https://www.gate.com/post/status/12763074
2️⃣ #ETH百万矿王争霸赛# |ETH 链上挖矿晒收益
矿工集结!带话题晒出你的 Gate ETH 链上挖矿收益图,瓜分 $400 晒图奖池,收益榜第一独享 $200!谁才是真 ETH 矿王?开晒见分晓!
详情 👉 https://www.gate.com/pos
NFT合约安全风险剖析:2022上半年事件回顾与审计要点
NFT合约安全分析:2022年上半年事件回顾与常见问题探讨
2022年上半年,NFT领域安全事件频发,造成了巨大的经济损失。据统计,这半年内共发生10起重大NFT安全事件,总损失高达6490万美元。攻击手段主要包括合约漏洞利用、私钥泄露和钓鱼等。值得注意的是,Discord平台上的钓鱼攻击尤为猖獗,几乎每天都有服务器遭受攻击,导致大量用户因点击恶意链接而蒙受损失。
典型安全事件分析
TreasureDAO事件
3月3日,TreasureDAO交易平台遭遇攻击,超过100个NFT被盗。问题出在TreasureMarketplaceBuyer合约的buyItem函数上。该函数在计算总价时未对代币类型进行判断,直接将数量与单价相乘。这导致攻击者可以在ERC-20代币支付额为0的情况下,调用TreasureMarketplace合约的buyItem函数购买代币。
根本原因是ERC-1155和ERC-721代币混用引发的逻辑混乱。ERC-721代币本身没有数量概念,但合约却用数量计算购买价格,且在最终转账实现中未进行逻辑分离。
APE Coin空投事件
3月17日,黑客通过闪电贷获取了超过6万枚APE Coin空投。问题出在AirdropGrapesToken空投合约上。合约使用alpha.balanceOf()和beta.balanceOf()判断调用者对BAYC/MAYC NFT的所有权,但这种方式只能获取用户对NFT所有权的瞬时状态,而这个状态可以通过闪电贷操纵。攻击者正是利用这一漏洞,通过闪电贷借入BAYC NFT并获取相应空投。
Revest Finance事件
3月27日,Revest Finance项目遭受攻击,损失约12万美元。这是一起典型的ERC-1155重入攻击。问题出在Revest合约中。当用户使用depositAdditionalToFNFT()追加FNFT抵押资产时,合约需要先销毁旧FNFT,再铸造新FNFT。然而,铸造过程中min()函数未检查需铸造的FNFT是否已存在,且fnftId状态变量自增在_mint()函数之后。而_min()中存在ERC-1155的隐藏外部调用_doSafeTransferAcceptanceCheck(),这就造成了重入漏洞。
NBA薅羊毛事件
4月21日,NBA项目遭遇攻击。问题出在The_Association_Sales合约的签名验证机制上。主要存在两个安全隐患:签名冒用和签名复用。签名复用是因为合约未存储已使用的签名,导致攻击者可多次重复使用同一签名。签名冒用则是因为vData memory参数info在传参时未进行msg.sender校验,使得签名可被冒用。
Akutar事件
4月23日,NFT项目Akutar的AkuAuction合约因漏洞导致11539ETH(约3400万美元)被锁死。合约存在两个逻辑漏洞:
XCarnival事件
6月24日,NFT借贷协议XCarnival遭攻击,黑客获利3087枚以太坊(约380万美元)。问题出在XNFT合约的pledgeAndBorrow函数上。该函数在质押NFT时未检查攻击者传入的xToken地址是否在项目白名单中,且在借贷时未对抵押记录状态进行检测,导致攻击者可反复使用无效抵押记录进行借贷。
NFT合约审计常见问题
签名冒用和复用:
逻辑漏洞:
ERC721/ERC1155重入攻击:
授权范围过大:
价格操控:
鉴于NFT合约安全事件频发,且审计过程中发现的漏洞往往与实际攻击相符,寻求专业安全公司对NFT合约进行全面审计显得尤为重要。