Back to Blog

如何错误地验证签名——AssociationNFT案例

Code Auditing
April 21, 2022
2 min read

The Association NFT 是一个由 NBA 推出的 NFT。然而,我们发现该 NFT 销售合约存在严重的漏洞,允许攻击者在不支付任何代币的情况下铸造大量 NFT。

该漏洞的根本原因是签名验证的错误使用。基本上,合约未能确保签名只能由用户(且仅由用户)使用一次。在这种情况下,攻击者可以重复使用特权用户的签名,并将代币铸造给自己。

我们可以看到,在 verify 函数中,签名中不包含发送者的地址。此外,没有机制来包含一个 nonce 以确保签名只能使用一次。这些安全要求是软件安全课程中的基本知识。

我们很惊讶如此普遍的 NFT 项目中会出现这样的漏洞。整个社区都需要更加关注合约的安全性。

关于 BlockSec

BlockSec 是一家开创性的区块链安全公司,由一群全球杰出的安全专家于 2021 年创立。公司致力于提升新兴 Web3 世界的安全性和可用性,以促进其大规模采用。为此,BlockSec 提供智能合约和 EVM 链安全审计服务、用于安全开发和主动阻止威胁的 Phalcon 平台、用于资金追踪和调查的 MetaSleuth 平台,以及供 Web3 构建者在加密世界中高效冲浪的 MetaSuites 扩展。

迄今为止,公司已为 MetaMask、Uniswap Foundation、Compound、Forta 和 PancakeSwap 等 300 多家尊贵客户提供服务,并从 Matrix Partners、Vitalbridge Capital 和 Fenbushi Capital 等杰出投资者那里获得了两轮数千万美元的融资。

官方网站:https://blocksec.com/

官方 Twitter 账号:https://twitter.com/BlockSecTeam

Sign up for the latest updates
通讯简报 - 2026年7月
Security Insights

通讯简报 - 2026年7月

2026年7月,三起最大DeFi事件共造成约6790万美元损失,涉及Arbitrum和Solana。AFX Trade因供应链攻击导致验证者签名权被盗,损失约2415万美元;Ostium的OLP金库因预言机基础设施被攻破,攻击者提交恶意价格,损失约2375万美元;BonkDAO攻击者花费440万美元获取足够投票权,通过恶意国库转账提案,损失约2000万美元。三起事件均表明协议安全边界远超智能合约代码本身。

~$3950万美元损失:Allbridge、Wanchain等项目 | BlockSec周报
Security Audits

~$3950万美元损失:Allbridge、Wanchain等项目 | BlockSec周报

2026年7月20-26日,Solana、以太坊、BNB Chain、Arbitrum、Zilliqa和Cardano共发生8起重大安全事件,总损失约3950万美元。其中Allbridge Core事件(约165万美元)暴露了Solana输入验证漏洞,同一Pool账户被同时接受为两种swap角色;Wanchain(约50万美元,Cardano桥验证器消息编码缺陷);Zilliqa(约40万美元,Ledger应用自2019年存在的随机数生成缺陷);Lien Finance(约54.2万美元,债券交易验证逻辑缺陷)。

~$135万损失:BarnBridge、DeFiTuna | BlockSec周报
Security Insights

~$135万损失:BarnBridge、DeFiTuna | BlockSec周报

本周报涵盖2026年7月13日至19日的2起安全事件,以太坊和Solana总损失约135万美元。Solana借贷协议DeFiTuna损失约57万美元,原因是仓位健康检查将零值仓位视为健康状态而忽略未偿债务,攻击者利用受控掉期路由和低流动性池触发此漏洞。BarnBridge损失约77.6万美元,攻击者利用以太坊上已弃用但仍活跃的治理系统通过恶意提案,盗取用户授权的USDC。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit