NBA數字收藏品合約驚現重大漏洞 攻擊者可無成本鑄造獲利

NBA近期推出了數字收藏品,但令人擔憂的是,其銷售合約中存在嚴重漏洞。安全研究人員發現,惡意行爲者可以利用這一漏洞無成本地鑄造收藏品,並通過出售獲取不當利益。

這一安全隱患的根源在於對特定用戶的籤名驗證機制存在缺陷。具體而言,合約未能確保白名單用戶的籤名僅限於特定用戶使用,且每個籤名只能使用一次。這就爲攻擊者重復利用其他白名單用戶的籤名來鑄造收藏品提供了可能。

從合約代碼分析可以看出,verify函數在驗證過程中未將交易發起者的地址納入籤名內容。同時,也缺乏防止籤名重復使用的機制。這些安全措施本應是軟件開發中的基本常識。讓人難以置信的是,如此基礎的漏洞竟然出現在一個知名度如此之高的項目中。

這一事件再次凸顯了在區塊鏈項目開發中,尤其是涉及數字資產的合約設計時,嚴格遵循安全最佳實踐的重要性。它提醒我們,即使是大型組織也可能在基本的安全措施上疏忽大意,因此對所有智能合約進行全面的安全審計和持續的漏洞檢測至關重要。

在數字藏品市場快速發展的今天,類似的安全問題可能會對用戶利益和整個生態系統的健康發展造成嚴重威脅。因此,項目方應當更加重視合約安全,加強團隊的安全意識培訓,並在開發過程中引入更嚴格的代碼審查機制。同時,用戶在參與任何數字藏品項目時也應保持警惕,關注項目的安全狀況和審計報告。

查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 分享
留言
0/400
闪电手续费vip
· 07-16 21:58
历史规律表明这类低级bug已经导致过11次破产
回復0
后知后觉小王vip
· 07-16 01:02
啊这 基本的hash校验都没搞明白 活该被薅羊毛啊
回復0
NFT破产合集vip
· 07-14 21:05
又一个low合约割韭菜
回復0
社恐元宇宙vip
· 07-14 21:05
合约写的这么离谱 审计员都在划水吧
回復0
币圈007vip
· 07-14 21:05
又来白女票NFT咯
回復0
GateUser-c802f0e8vip
· 07-14 21:05
又是新韭菜收割场?
回復0
交易,隨時隨地
qrCode
掃碼下載 Gate APP
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)