NBA数字收藏品合约惊现重大漏洞 攻击者可无成本铸造获利

NBA近期推出了数字收藏品,但令人担忧的是,其销售合约中存在严重漏洞。安全研究人员发现,恶意行为者可以利用这一漏洞无成本地铸造收藏品,并通过出售获取不当利益。

这一安全隐患的根源在于对特定用户的签名验证机制存在缺陷。具体而言,合约未能确保白名单用户的签名仅限于特定用户使用,且每个签名只能使用一次。这就为攻击者重复利用其他白名单用户的签名来铸造收藏品提供了可能。

从合约代码分析可以看出,verify函数在验证过程中未将交易发起者的地址纳入签名内容。同时,也缺乏防止签名重复使用的机制。这些安全措施本应是软件开发中的基本常识。让人难以置信的是,如此基础的漏洞竟然出现在一个知名度如此之高的项目中。

这一事件再次凸显了在区块链项目开发中,尤其是涉及数字资产的合约设计时,严格遵循安全最佳实践的重要性。它提醒我们,即使是大型组织也可能在基本的安全措施上疏忽大意,因此对所有智能合约进行全面的安全审计和持续的漏洞检测至关重要。

在数字藏品市场快速发展的今天,类似的安全问题可能会对用户利益和整个生态系统的健康发展造成严重威胁。因此,项目方应当更加重视合约安全,加强团队的安全意识培训,并在开发过程中引入更严格的代码审查机制。同时,用户在参与任何数字藏品项目时也应保持警惕,关注项目的安全状况和审计报告。

此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 6
  • 分享
评论
0/400
闪电手续费vip
· 07-16 21:58
历史规律表明这类低级bug已经导致过11次破产
回复0
后知后觉小王vip
· 07-16 01:02
啊这 基本的hash校验都没搞明白 活该被薅羊毛啊
回复0
NFT破产合集vip
· 07-14 21:05
又一个low合约割韭菜
回复0
社恐元宇宙vip
· 07-14 21:05
合约写的这么离谱 审计员都在划水吧
回复0
币圈007vip
· 07-14 21:05
又来白女票NFT咯
回复0
GateUser-c802f0e8vip
· 07-14 21:05
又是新韭菜收割场?
回复0
交易,随时随地
qrCode
扫码下载 Gate APP
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)