Back to Blog

導言:安全智能合約開發

August 15, 2022
2 min read

在我們的「安全智能合約開發」系列文章中,我們深入探討了智能合約開發中的關鍵安全層面,重點關注 NFT 合約。我們涵蓋了開發者可能會遇到的各類風險與漏洞,並提供詳細的緩解策略與最佳實踐,以提升區塊鏈應用的安全性與效率。

深度解析:全面概覽

本部落格探討了 NFT 合約中的重入漏洞,詳細介紹了單函數與跨函數重入攻擊。文中解釋了這些漏洞帶來的風險,並為開發者提供了保護智能合約的緩解策略。

數字簽名已廣泛應用於智能合約中,例如白名單鑄造和訂單簿 NFT 市場。這是因為它有助於節省交易成本(鏈下簽名與鏈上驗證)。然而,開發者的誤用也會在 NFT 市場中帶來風險。在本部落格中,我們將探討數字簽名在 NFT 生態系統中的誤用問題。


關於 BlockSec

BlockSec 是一家領先的區塊鏈安全公司,由一群全球傑出的安全專家於 2021 年創立。公司致力於增強新興 Web3 世界的安全性與易用性,以促進其大規模採用。為此,BlockSec 提供智能合約與 EVM 鏈的安全審計服務、用於安全開發與主動阻斷威脅的 Phalcon 平台、用於資金追蹤與調查的 MetaSleuth 平台,以及協助 Web3 建構者高效探索加密世界的 MetaSuites 擴充功能。

迄今為止,公司已服務超過 300 家知名客戶,如 MetaMask、Uniswap Foundation、Compound、Forta 和 PancakeSwap,並獲得了包括經緯創投 (Matrix Partners)、天智航資本 (Vitalbridge Capital) 和分佈式資本 (Fenbushi Capital) 等頂尖投資機構的兩輪數千萬美元融資。

官方網站:https://blocksec.com/

官方 Twitter 帳號:https://twitter.com/BlockSecTeam

Sign up for the latest updates
Harmony 跨鏈 ONE 鑄幣事件 + 約4700萬美元金鑰洩露損失 | BlockSec
Security Insights

Harmony 跨鏈 ONE 鑄幣事件 + 約4700萬美元金鑰洩露損失 | BlockSec

2026年8月10日至16日期間,共5起重大安全事件,量化損失約4700萬美元。深度分析聚焦Harmony Layer-1鏈實作缺陷:跨分片收據重放導致原生ONE被未授權鑄造,目的分片以未驗證的MerkleProof.ShardID及BlockNum欄位判定收據已花費標記,而非依簽署來源標頭,使已入帳收據可重放而無對應來源分片扣款。約偽造3.01兆ONE,惟其名目價值遠超代幣市值,無法變現亦未確認實現損失,故Harmony不計入總額;約4700萬美元來自私鑰洩露(未知巨鯨錢包約2500萬、Kite約1400萬、Coinsbuy約790萬)及Fox業務邏輯缺陷(約11.7萬)。

HKDAP穩定幣安全審查:已上線、已持牌,但尚未準備就緒

HKDAP穩定幣安全審查:已上線、已持牌,但尚未準備就緒

BlockSec對香港首個受監管穩定幣HKDAP的審查發現,其KYC撤銷功能無法正常運作,鑄幣權限僅由單一私鑰控制,且與香港金融管理局(HKMA)的指引存在衝突。

~$160萬美元損失:Moke代幣、LpdFi遭攻擊利用 | BlockSec週報
Security Insights

~$160萬美元損失:Moke代幣、LpdFi遭攻擊利用 | BlockSec週報

2026年8月3-9日當週,BNB Chain發生2起重大安全事件,總損失約160萬美元,均源於價格操縱。LpdFi事件(約69.7萬美元)重複使用同一可操縱的PancakeSwap流動池儲備進行訂單估值和利息贖回,使攻擊者虛增本金並操控池子以索取超額利息。Moke Token事件(約90.6萬美元)結合可操縱現貨價格與重複LP分紅計算,多次領取虛增的MOKE及BNB分紅。