智能合约开发中13种最常见漏洞及修复(精华版)

智能合约一旦部署便不可篡改,安全漏洞往往直接导致资产损失。本文提炼13种常见漏洞中最重要的8种,用最简洁的方式给出原理与核心修复方案。


1. 重入攻击

原理 :先转账后扣款,攻击者通过递归调用不断提款。

修复先更新状态,再转账

复制代码
balances[msg.sender] -= _amount;
msg.sender.transfer(_amount);

2. 整数溢出与下溢

原理 :数值超出范围时回绕(溢出归零,下溢变最大值)。

修复:使用 Solidity 0.8+ 内置检查,或 SafeMath。

复制代码
balance = balance + amount;  // 0.8+ 自动抛出异常

3. 未授权访问

原理 :提款、重置等关键函数未加权限限制。

修复:添加访问修饰器。

复制代码
modifier onlyOwner() { require(msg.sender == owner); _; }
function withdraw() public onlyOwner { ... }

4. 断言失败导致锁死

原理assert() 用于不可恢复的内部错误,一旦失败 Gas 全耗且资金可能永久锁定。

修复 :外部校验改用 require()

复制代码
// assert(msg.sender == owner)
require(msg.sender == owner, "Not owner");

5. 时间戳依赖

原理 :矿工可小幅度操纵 block.timestamp,影响博彩、截止时间等。

修复:用区块高度替代精确时间戳。

复制代码
deadline = block.number + blocksToWait;

6. Gas 耗尽与 DoS 攻击

原理 :无限循环或海量遍历耗尽调用方 Gas,导致交易回滚。

修复:限制循环次数,避免遍历动态数组。

复制代码
require(n <= 1000, "Loop limit");
for(uint i=0; i<n; i++) { ... }

7. 权限管理不当

原理 :管理员权限过大(如无限铸币),私钥泄露即灾难。

修复:分权、多签、日限额。

复制代码
require(dailyMinted + amount <= dailyLimit, "Over limit");

8. 存储与计算效率低下

原理 :数组动态扩容和全量遍历消耗巨额 Gas。

修复:用映射 + 计数器代替数组。

复制代码
// 映射加计数器
mapping(address => bool) public voted;
uint256 public totalVotes;

以上为精华版,本文原版共涵盖 13 种漏洞 ,包括短地址攻击、代理漏洞、随机数漏洞等,并附详细攻击演示与审计代码。

🔗 阅读完整版请访问: https://www.jay-r-j.top/smart-contract-vulnerabilities/

相关推荐
OCR_133716212752 小时前
从硬件到加密协议:深度解析电子护照芯片的技术规范与安全架构
安全·安全架构
海浪仙人掌2 小时前
数据要素流通存在哪些安全隐患?数据要素流通怎样规避安全风险?
安全
mounter6253 小时前
深度解析 eBPF LSM:如何利用 eBPF 构建安全的 Linux 内核纵深防御体系
linux·安全·ebpf·linux kernel·kernel
AI创界者4 小时前
【网络安全运维】Kali Linux 下 Medusa(美杜莎)工具的高效部署、故障排查与安全测试实战
linux·运维·web安全
m0_547486664 小时前
《网络协议安全》全套PPT课件(太原理工大学)
网络协议·安全·网络安全
恒拓高科WorkPlus4 小时前
即时通讯软件厂家哪家好?企业应该根据需求选择
安全
cfm_29145 小时前
Logstash 8.x 入门实战
安全·es
恒拓高科WorkPlus5 小时前
企业内网通讯软件如何搭好“看不见”的通信底座?
安全
大鱼>6 小时前
共识算法:从PBFT到HotStuff的拜占庭容错演进
区块链·php·共识算法
Ai思想家14 小时前
私有化部署的服务器选型与容量规划
人工智能·安全·ai