
慢雾:公链安全审计指南全面升级,并新增 Layer2 安全审计方法
随着区块链的普及,越来越多的用户在 Layer1 上进行交易,Layer1 交易速度变慢、交易费用变高的问题逐渐凸显。在这样的情况下,Layer2 被认为是在不影响 Layer1 的安全性和去中心化特性的情况下、增强区块链平台可扩展性和性能的一种解决方案。据 L2BEAT 统计,现在 Layer2 生态系统的总锁定价值达 395 亿美元,包含了各种具有独特特性的技术和框架。
(https://l2beat.com/scaling/summary)
经过多年的实战和安全研究,慢雾安全团队积累了大量公链主网安全审计的经验和深厚的漏洞挖掘技术,并向全行业公开了我们的主网安全审计方法,希望能共同打造一个更加安全的区块链生态。
安全没有止境,审计方案也需要与时俱进,不断满足行业的需求。慢雾安全团队持续关注行业的发展动向,了解当前区块链生态中突出存在的安全问题是什么,用户的安全需求是什么,以此为依据来制定和优化安全审计方案。近期,慢雾安全团队结合当前公链和 Layer2 的发展情况,适时升级公链安全审计指南,具体的安全审计方案内容如下:
方案一 主网 & Layer2 项目安全审计
在主网 & Layer2 项目安全审计中,慢雾安全团队采用“黑盒 + 灰盒”策略,以最接近真实攻击的方式对项目进行快速的安全测试,我们检查的漏洞包括:
-
私钥随机数熵不足
-
私钥种子转换精度损失
-
对称加密算法的理论可靠性评估
-
对称加密算法依赖库的供应链安全
-
密钥库加密强度检测
-
哈希算法长度扩展攻击
-
哈希算法的理论可靠性评估
-
签名算法的理论可靠性评估
-
secp256k1 k 值随机性安全
-
secp256k1 r 值重用私钥提取攻击
-
ECC 签名的可塑性攻击
-
ed25519 私钥提取攻击
-
Schnorr 私钥提取攻击
-
ECC 曲线攻击
-
Merkle 树可塑性攻击(CVE-2012-2459)
-
原生特性虚假充值
-
基于合约调用的虚假充值
-
原生链交易重放攻击
-
跨链交易重放攻击
-
交易锁定攻击
-
交易费用未动态调整
-
RPC 远程密钥盗窃攻击
-
RPC 端口可识别性
-
RPC 开放跨域漏洞导致本地钓鱼攻击
-
JsonRPC 畸形包拒绝服务攻击
-
RPC 数据库注入
-
RPC 通信加密
-
过度的管理员权限
-
非隐私/非暗币审计
-
核心节点数量不足
-
核心节点物理位置过度集中
-
P2P 节点最大连接数限制
-
P2P 节点独立 IP 连接限制
-
P2P 入站/出站连接限制
-
P2P 变形攻击
-
P2P 通信加密
-
P2P 端口可识别性
-
共识算法潜在风险评估
-
区块时间偏移攻击
-
矿工磨矿攻击
-
PoS/BFT 双重签名惩罚
方案二 源代码安全审计
源代码安全审计是指采用“白盒”策略,对项目的相关源代码进行最全面的安全测试。白盒审计通常需要结合自动化静态代码分析和人工手动分析两种形式。
静态源代码分析
慢雾安全团队使用开源或商业代码扫描工具对代码进行静态扫描,并人工解析发现的问题,我们支持所有流行语言,如 C/C++/Golang/Rust/Java/Nodejs/C#。我们检查的静态编码问题包括:
-
未使用的变量或导入 – 声明但未使用的变量或导入模块
-
代码格式问题 – 缩进不一致、行长度过长等
-
资源未正确关闭 – 如文件、数据库连接等未关闭
-
魔法数字 – 直接使用数字常量而非命名常量
-
潜在的安全漏洞 – 如 SQL 注入、XSS 等安全隐患
-
整数溢出 – 当计算结果超出整数类型的范围时可能导致意外行为
-
浮点数精度问题 – 由于浮点数表示的限制,可能导致计算误差
-
死锁 – 多线程编程中,线程互相等待对方释放资源而陷入僵局
-
竞态条件 – 多线程或并发环境下,程序的行为依赖于不可控的执行顺序
-
内存泄漏 – 动态分配的内存未被正确释放,导致程序占用的内存持续增加
-
无限递归 – 递归函数没有正确的终止条件,导致栈溢出
-
字符串格式化漏洞 – 不安全的字符串格式化可能导致安全问题
-
除零错误 – 在除法运算中未检查除数是否为零
-
空指针解引用 – 试图访问空指针指向的内存位置
-
缓冲区溢出 – 向缓冲区写入超出其容量的数据,可能导致安全漏洞
-
类型转换错误 – 不当的类型转换可能导致数据丢失或不正确的结果
-
硬编码密钥或敏感信息 – 将密钥或敏感信息直接写入代码中,可能导致安全风险
-
代码复杂度过高 – 函数或方法过长,逻辑分支过多
-
代码重复 – 相同或相似的代码段在多处出现
-
命名不规范 – 变量、函数、类等命名不清晰或不一致
-
注释不足或过时 – 缺乏必要的注释,或注释与代码不符
-
耦合度高 – 模块间依赖关系复杂,难以维护和扩展
-
低内聚 – 模块或类的功能不够集中,职责不明确
-
异常处理不当 – 捕获过于宽泛的异常,或忽略异常
-
硬编码 – 直接在代码中使用常量值,而非配置参数
-
代码格式不一致 – 缩进、空格使用等不统一
-
性能问题 – 如不必要的循环、频繁的对象创建等
-
可测试性差 – 代码难以进行单元测试或集成测试
-
违反设计原则 – 如单一职责原则、开闭原则等
-
可读性差 – 代码结构混乱,难以理解
-
不安全的随机数生成 – 使用不适合安全用途的随机数生成方法
-
时间和状态问题 – 如 TOCTOU(Time-of-check to time-of-use) 漏洞
-
路径遍历 – 未正确验证文件路径,可能导致访问未授权的文件
-
依赖库过时 – 引入的库已失去维护或存在安全漏洞
手动代码审查
慢雾安全团队通过逐行检查代码,查找编码缺陷和逻辑错误,我们关注的漏洞范围主要包括:
-
加密签名安全
-
账号与交易安全
-
RPC 安全
-
P2P 安全
-
共识安全
-
业务逻辑安全
方案三 应用链安全审计
慢雾安全团队采用“白盒”策略,对项目进行全面的安全测试,寻找常见的编码陷阱,如:
-
重放漏洞
-
重新排序漏洞
-
竞态条件漏洞
-
权限控制漏洞
-
块数据依赖漏洞
-
函数显式可见性
-
算术精度偏差漏洞
-
恶意事件日志
-
异步调用安全
目前我们支持:
-
基于 Cosmos-SDK 框架的区块链审计
-
基于 Substrate 框架的区块链审计
结语
在过去几年里,已有近百个知名公链项目通过慢雾(SlowMist) 的不同类型公链安全审计,如 Prysm、TON、Mantle、Vision Network、Metis、Acala、Eden 等。慢雾(SlowMist) 也审计了多个知名 Layer2 项目,如 Morph、Bitlayer、Merlin Chain、RSS3 Network 等。欢迎有审计需求的项目方联系慢雾安全团队邮箱 [email protected] 咨询合作
完整内容已在 GitHub 开源(https://github.com/slowmist/Cryptocurrency-Security-Audit-Guide),欢迎点击阅读原文跳转至 GitHub 阅读。
比推快讯
更多 >>- 渣打银行:若美国经济动能持续,2026 年降息可能性降低
- Neiro 宣布将与 OpenSea 合作推出 NFT 系列 Neiro Woofer Pack
- NEAR 宣布 House of Stake 已正式上线主网,锁定 NEAR 将获得协议治理权与激励
- 数据:比特币 ETF 今日净流出 97 枚 BTC,以太坊 ETF 净流出 34,603 枚 ETH
- Aave 代币回购总额已突破 10 万枚,ACI 创始人提议将回购力度翻倍
- 欧洲资产管理公司 Amundi 将进军加密 ETF 市场
- Cap Frontier Program 第三期已开启,规则与第二期保持不变
- Ferra 宣布完成 200 万美元 Pre-Seed 融资并上线 Sui 主网 DLMM DEX
- AC 新项目 Flying Tulip 披露公募细节:分四轮进行,每轮条款相同,支持在六条链出资
- 数据:监测到 3,417.85 万 USDT 转入 Binance
- Pyth Network 与 Kalshi 合作提供实时预测市场数据
- 嘉楠科技在加拿大启动 2.5 兆瓦比特币挖矿项目,利用滞留天然气
- 美股强劲反弹,标普 500 上涨 1.6% 受 AI 资本支出推动
- 九紫新能以 100 枚 Bitcoin 完成私募,推进加密资产战略
- CME 上线 SOL 与 XRP 期权交易
- 纳指涨幅扩大至 2%,标普 500 涨 1.5%,道指涨 1.1%
- 改革英国党领袖 Farage 承诺推动加密货币去监管化
- Garrett Jin:率先建立稳定基金的交易平台将吸引资金流入,并推动行业发展
- 巴西比特币金融上市公司 OranjeBTC 斥资 194 万美元增持 16 枚 BTC
- Bitfinex 报告:市场虽受重创但仍有希望,若 BTC 维持 11 万美元或将开启反弹
- BitMine 上周增持约 20 枚 ETH,以太坊总持仓达到 303 万枚
- ENDRA Life Sciences 拟配股募资 14,400 万美元以支持其数字资产财库
- 美联储官员静默期前本周将密集发声
- 狗狗币基金会商业分支 House of Doge 将通过合并在纳斯达克上市
- Strategy 斥资 2720 万美元购入 220 枚比特币,总持仓量达 640,250 枚
- 分析:链上出现 10 万枚 LINK 异动,疑为主网上线前集成测试
- Strategy 上周增持 220 枚 BTC,均价 123,561 美元
- BscScan 将于 10 月 14 日进行服务器维护
- BTC OG 巨鲸加仓 BTC 空单头寸至 2.08 亿美元,爆仓价 12.1 万美元
- CZ:与本人合照无需付费,警惕骗局
- 稳定币协议 STBL 计划在 10 月底前启动回购
- 全网 COAI 合约交易 24 小时爆仓 2980 万美元,仅少于 BTC、ETH 与 SOL
- 美元指数 DXY 短线下挫 9 点,现报 99.08
- 华检医疗成立美国附属公司,推进稳定币及知识产权证券化
- 美股高位徘徊,企业盈利预期乐观情绪降温
- 某巨鲸 20 倍做空 2.1 亿美元比特币,开仓价 116,812 美元
- 0x5a9 开头巨鲸以 400 万美元新开 BTC 多单,BTC 巨鲸近三小时集体看多
- Qube_RT 地址向币安存入 22 万枚 AVAX,若立即出售将亏损 38 万美元
- 华兴银行正洽谈设立 6 亿美元基金投资 BNB,YZI Labs 参与
- 多点数智:拟潜在收购两家香港持牌法团 100%股权
- Akash Network 宣布弃用自研 Cosmos 链,启动迁移评估
- 00 后交易员 0xRay518 重仓开空 ETH,周亏损达 431 万美元
- 美国银行上调明年黄金价格预期至每盎司 5000 美元
- Solana 24 小时 DEX 交易量超越所有 L1 和 L2 链
- EUL 拉升触及 11.7 美元,24 小时涨超 30%
- ZeroBase 发布 ZBT 代币经济学:8%进行空投,总供应量 10 亿枚
- Grvt:TGE 目标时间为 2026 年 Q1,社区空投总份额提升至 22%
- 苹果 M5 芯片本周或将首次亮相,并同时发布三款新产品
- CoinShares:上周数字资产投资产品净流入 31.7 亿美元,年内流入达 487 亿美元创下记录
- Binance 第一期 Prime Sale Pre-TGE 已募集超 25.8 万枚 BNB,超募逾 134 倍
比推专栏
更多 >>观点
比推热门文章
- NEAR 宣布 House of Stake 已正式上线主网,锁定 NEAR 将获得协议治理权与激励
- 数据:比特币 ETF 今日净流出 97 枚 BTC,以太坊 ETF 净流出 34,603 枚 ETH
- Aave 代币回购总额已突破 10 万枚,ACI 创始人提议将回购力度翻倍
- 欧洲资产管理公司 Amundi 将进军加密 ETF 市场
- Cap Frontier Program 第三期已开启,规则与第二期保持不变
- Ferra 宣布完成 200 万美元 Pre-Seed 融资并上线 Sui 主网 DLMM DEX
- AC 新项目 Flying Tulip 披露公募细节:分四轮进行,每轮条款相同,支持在六条链出资
- 数据:监测到 3,417.85 万 USDT 转入 Binance
- Pyth Network 与 Kalshi 合作提供实时预测市场数据
- 嘉楠科技在加拿大启动 2.5 兆瓦比特币挖矿项目,利用滞留天然气