9份合约惊现同一致命漏洞 —— 新型无限授权转账漏洞分析

限时加码!20+主流AI编程工具免费用 购周边加赠Coding Plan Lite,Claude Code、Cursor等即刻畅享,学习进阶更高效! 阅读详情

7月10日晚, 安比(SECBIT)实验室创建并维护的 智能合约风险列表 仓库中接收到问题合约提交请求(漏洞报告者 xhyumiracle 来自长亭科技)。Lightcoin Token合约(合约地址:
0xd97579Cea3fE2473682a4C42648134BB982433B9)的授权转账方法存在漏洞,授权账户可无限转出被授权账户的金额,并且授权账户可以利用这个漏洞给任意账户授权。
这里写图片描述
Lightcoin 合约的transferFrom() 函数,即授权转账函数,在执行完转账后本该修改授权金额,减去已转出部分金额。但这一步骤中把授权账户地址写错了,也就是将allowed[_from][msg.sender] -= _value; 误写成了allowed[_from][_to] -= _value;,进而造成了失误。

注:_from地址为被授权地址,实际转出 Token 的地址;_to地址为转账接收地址;msg.sender为当前操作账户地址,也就是授权账户地址。
这里写图片描述
安比(SECBIT)实验室小伙伴迅速分析了该漏洞指出,这个漏洞引发的后果有两方面:

  • 授权账户在完成授权转账后,其被授权的金额不会改变,也就是说,授权账户可以无限转出被授权账户的金额。
  • 转账完成后实际修改的是这笔转账接收地址(to)对于被授权账户 _from 的授权转账金额,但是由于对 allowed[_from][_to] -= _value
USDT空投系统全避坑指南:从授权机制到TRON转账的5个关键注意事项 本文详细解析了USDT空投系统中的5个关键全环节,包括授权机制设计、跨链转账工费优化、接收地址验证、系统部署环境配置及监控机制。特别针对TRON网络转账提供实用建议,帮助开发者规避常见全陷阱,确保空投系统稳定运行。 阅读详情

相关推荐

智能合约全实战:重入攻击与闪电贷攻击的攻防解析

智能合约作为区块链应用的核心组件,其全性直接关系到链上资产的危。其运行原理基于以太坊虚拟机(EVM)的确定性执行,任何代码漏洞都可能被恶意利用,导致不可逆的资产损失。在DeFi(去中心化金融)领域,智能合约全的技术价值尤为凸显,它不仅是代码正确性的保障,更是维护整个金融协议信任的基石。常见的应用场景包括去中心化交易所、借贷平台和资产管理协议。其中,重入攻击和闪电贷攻击是两种极具代表性的高危攻击向量。重入攻击利用了合约状态更新与外部调用间的时序漏洞,而闪电贷攻击则通过无抵押的瞬时大额借贷,放大了其他漏洞

weixin_34411563的博客 399

authorizable:可授权智能合约

授权智能合约 该合同允许进行简约治理。 等级 Authorizable允许无限数量的级别。 任何授权的地址都有指定的级别。 默认情况下, Authorizable具有maxLevel = 64和authorizerLevel = 56 。 第一个是接受的最高级别。 第二个是要求对某个地址授权的最低级别,以允许其授权其他地址。 setLevels函数允许设置以上变量,但仅当没有授权地址时才可以设置。 在获得某人的授权后,无法更改默认级别,以避免不可修复的错误。 要更改它们,您应该调用deAuthorizeAll并重新启动:-( 任何级别都是uint ,但是您可以扩展协定并添加帮助程序变量,例如: uint public operatorLevel = 6; uint public teamManagerLevel = 10; uint public CTOLevel = 32;

比特币硬核内核:密码学共识、UTXO模型与链上经济机制解析

比特币并非简单的‘数字黄金’或投机资产,而是一套以密码学证明为根基的价值传输协议。其核心在于通过SHA-256哈希、ECDSA签名与工作量证明构建不可篡改的信任机制;采用UTXO模型实可追溯、抗审查的交易结构,区别于传统账户余额体系;并由区块奖励减半、手续费市场与节点经济博弈共同驱动长期稳定性。这种技术-经济耦合设计,使其在跨境支付、机构托管、链上风控等场景中展出独特工程价值。本文基于十年一线实践,结合Bitcoin Core源码、链上实测数据与监管文件,深入拆解其真实运行逻辑。

weixin_33859231的博客 369

骗子骗术在升级,合约授权需谨慎!!!

币圈还是那个币圈,而骗子已经不是当年的那一批骗子了,他们也在成长,他们的骗术也在升级。 今天就合约授权这个骗术,来聊聊骗子的套路。 其实这也分好几种情况: 1、钓鱼链接。 在我撸空投的那段日子,我就发这种骗局。市面上大多数的空投是很难撸到的,可以说是100个中一个也不过分,所以就有很多人打着宁可不放过也不能错过的心态玩,这种心态没错,毕竟你也不知道哪个空投是真哪个是假。但是很多的网站或者电报群就有骗子发一些恶意的链接,进去后不但要不授权钱包,还让你输入密码。一旦你输入密码,基本就中招了。 对于这种,我可.

weixin_44540340的博客 1万+

Beyond Compare 5永久授权无限使用完整指南:从问题诊断到价值评估

在软件开发与数据管理工作中,Beyond Compare 5作为一款专业的文件对比工具,其30天评估期往往难以满足长期使用需求。当评估期结束后,用户将面临功能限制,影响工作效率。本文将通过"问题诊断→方案矩阵→实施指南→价值评估"的框架,为你提供多种软件授权绕过与开源工具破解方案,助你实Beyond Compare 5的永久授权无限使用。 ## 问题诊断:Beyond Compare授权困境

gitblog_00609的博客 369

Beyond Compare 5永久授权终极指南:3种简单方法实无限使用

还在为Beyond Compare 5的30天试用期到期而烦恼吗?这款专业的文件对比工具功能强大,但试用期结束后就无法继续使用。本文将为你提供3种简单实用的Beyond Compare 5破解方案,让你轻松获得永久授权,享受无限制的文件对比体验。无论是个人开发者还是企业团队,都能找到最适合的授权码生成方法。 ## 为什么需要永久授权? 当你遇到以下情况时,一个稳定的永久授权就显得尤为重要:

gitblog_00515的博客 473

5种软件永久授权获取方法:告别试用期限制的合法解决方案

软件试用期结束后,频繁弹窗的授权提示不仅影响工作效率,更可能导致重要项目中断。不同用户对软件授权的需求差异显著:个人用户希望低成本解决工具限制,企业团队需要批量部署的稳定性,开发者则关注授权流程的可集成性。本文将系统对比5种合法授权方案,通过需求自测表帮助你快速找到最适合的解决方案,每个方案均包含详细操作流程和风险评估,让你彻底摆脱试用期困扰。 ## 一、需求分析:你属于哪种授权需求类型? #

gitblog_00597的博客 658

微信授权无限跳转

前置说明网页授权获取用户基本信息:两种 scope 域https://open.weixin.qq.com/connect/oauth2/authorize?appid={0}&redirect_uri={1}&response_type=code&scope={2}&state=ok#wechat_redirectsnsapi_base 不需要用户点同意,直接跳转...

qq_34137382的博客 4992

awesome-buggy-erc20-tokens 完全入门指南:一站看懂 32 类 ERC20 合约漏洞与上千个问题代币

> 本文带你快速入门 **awesome-buggy-erc20-tokens**:一收集 **32 类 ERC20 智能合约漏洞**与**上千个问题代币**的全清单,适合零基础新手、合约开发者和代币投资者阅读。 [![ERC20 智能合约漏洞与问题代币趋势统计图](https://raw.gitcode.com/gh_mirrors/aw/awesome-buggy-erc20-token

gitblog_01187的博客 794

从比特币到Token:区块链账本模型与智能合约的演进

区块链技术中的账本模型是理解数字资产本质的基础。比特币采用的UTXO模型类似于金交易,每个未花费交易输出独立存在,注重隐私和并行处理,但难以支持复杂状态管理。而以太坊等公链采用的账户模型则类似银行账户,维护全局状态,为智能合约编程提供了天然基础。这种可编程性带来了巨大的技术价值,使得在区块链上发行和管理各类数字权益凭证成为可能。通过智能合约标准如ERC-20和ERC-721,开发者可以便捷地创建同质化或非同质化通证,应用于DeFi、游戏、数字艺术等多元场景。本文聚焦于Token与比特币的核心分野,深入解析

weixin_30274627的博客 313

ERC20不一致性检查(新增balnaces不一致检查漏洞

一、前言 日前,有相关文章报道了部分合约中的transferFrom中存在不一致性检查漏洞(check effect inconsistency)。 BUGX.IO团队对此漏洞类型进行了深入的分析,发了不仅存在 `allowed[_from][msg.sender]` 这一语句的检查不一致,还存在 `balances[msg.sender]` 语句的检查不一致漏洞。 二、漏洞原理 1、a...

Fly_鹏程万里 602

AI自治系统中的渐进式信任模型设计与验证

在多智能体协作系统中,传统基于静态规则或连续信誉分的授权机制常面临刷分攻击、临界点失效和状态污染等治理难题。本文从经济授权与行为历史脱钩这一根本矛盾切入,提出以离散跃迁为特征的渐进式信任模型(Progressive Trust Model),通过三层级权限结构(Tier 1/2/3)将代理的债券锁定能力与其真实协作历史强绑定。该模型强调无状态计算、解析器签名链与有效暴露值过滤,兼顾可验证性、抗操纵性与环境适配性。实践表明,它不仅支撑了AI swarm对自身治理机制的压力测试与闭环优化,更在真实切片中验证了‘

cnvdkx2837的博客 388

2022年区块链企业技术选型指南:合规落地与跨链互操作实战

区块链技术已从概念验证迈入企业级工程落地阶段,其核心价值在于解决真实场景中的可信协作难题——如多系统间身统一、跨平台数据确权、异构链间资产与消息全流转。底层原理依赖密码学保障(如零知识证明、可验证凭证)、共识机制稳定性及模块化架构设计(执行层/数据层分离),技术价值体为降低合规成本、提升系统韧性、支撑高并发商业SLA。典型应用场景覆盖跨境支付KYC链上化、供应链金融凭证自动化、不动产登记权属存证、NFT生命周期管理等B2B关键业务。本文聚焦2022年通过真实压力测试的7家代表性企业,深入解析其在基础设

dienangpiao2051的博客 650

比特币金融逻辑三重爆破:去中介、抗合谋、稳通胀

比特币并非单纯的技术发明,而是一套以金融效率为原点重构价值传递的底层协议。其核心原理在于通过点对点架构消除信任中介成本,依托工作量证明机制实无需第三方背书的信用生成,并以代码锁定的固定总量对抗法币体系的无限发行权。这种设计赋予它独特的金融价值:在跨境支付中压降SWIFT级手续费,在系统性风险中展比传统资产更强的抗连坐韧性,在货币政策不确定性加剧时提供可验证的低通胀锚定。从UTXO金模型到难度自动调节,每一项技术选择都服务于金融基础设施的稳定性、可审计性与抗合谋性。Finance与区块链的深度咬合,使其

weixin_30274627的博客 336

区块链三难困境的动态权衡框架与实测评估方法

区块链三难困境(去中心化、全、可扩展性)并非静态不可能三角,而是随时间、成本、信任维度动态演化的工程权衡问题。其本质在于不同技术路径对验证者负担、用户感知延迟、状态膨胀率等核心指标的差异化取舍。本文基于37条主流链18个月链上实测数据,提出可量化、可复的三难评估体系,涵盖有效去中心化指数(EDI)、最终确定性延迟(FDL)、状态膨胀率(SPR)等关键热词指标,支撑公链选型、共识设计与基础设施集成等真实工程决策。

chutisun0039的博客 360

【信息科学与工程学】【控制科学】第二篇 决策控制与决策科学01

多属性决策分析马尔可夫决策过程和行为决策理论。多属性决策分析:静态、多准则决策问题的结构化方法马尔可夫决策过程:动态、序贯决策的数学框架行为决策理论:描述实际决策行为的心理学基础每个表格都严格遵循要求的18个维度理论基础(定理/规律/数学特征)算法实核心数学描述关键参数精度与误差分析边界条件影响因素计量方法多学科关联实目标完整工作流程应用场景优点与局限瓶颈知识连接点决策控制知识体系的特点多层次:从描述性(行为理论)到规范性(MCDA、MDP)多学科。

weixin_49199313的博客 789

CnOpenData 线上招聘网站信息数据

CnOpenData线上招聘网站信息数据库是一个覆盖中国主流招聘平台、时间跨度长、更新频率高的劳动力市场需求侧大数据集合。本数据库汇集了,为学术界和业界提供了一扇实时观察中国劳动力市场动态的窗口。

CnOpenData_wj的博客 1558

【信息科学与工程学】【全领域】第十二篇 简述数据全体系与保密技术

设计一个自适应窗口调整算法,本质上是为您的系统装备一个能够感知环境、智能决策的“自动驾驶”模式。核心在于明确您的核心目标(是优先延迟还是精度),然后据此精心设计触发条件和调整策略。

weixin_49199313的博客 1705

【信息科学与工程学】【运营科学】第二篇 C4信息与通信网络运营 (C4) ——数据中心网络运营06

13 | 司法诉讼 | 原告律师 | 争取和解优势 | 证据披露的序贯博弈 | 策略性证据释放 | 持有证据集E = {强证据e_s, 中证据e_m, 弱证据e_w}。设公众原有认知人格向量为 Pold​​=(p1​,p2​,...,pk​), 其中p_i为负面特质(如“不敬业”)。危机后, 通过行为序列 {At​}和宣传, 将公众认知向新向量 Pnew​​引导, 使得在关键维度上, Pnew​​与 Pold​​的余弦相似度降低, 并与一个正面的、可接受的“原型”(如“浪子回头”、“慈父”)对齐。

weixin_49199313的博客 1327
上一篇: 构造形式化证明,解决智能合约安全问题——你的合约亟待证明
下一篇: 以太坊标准接纳中国团队安全建议 -- EIP827安全事件跟踪
安比实验室SECBIT
博客等级 码龄8年 169粉丝 40原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值