值得信赖的区块链资讯!
慢雾:《Solana 智能合约安全最佳实践》全面更新
来源:慢雾科技
原文链接:https://mp.weixin.qq.com/s/hIaAzTRMlsKshdPaByYhrw
区块链技术的发展日新月异,智能合约作为去中心化应用的核心组成部分,其安全性依然是各大公链生态发展的基石。Solana 作为近年来脱颖而出的高性能公链,其快速的交易处理能力与创新的技术架构为生态带来了巨大潜力,但也伴随着一系列新的安全挑战,尤其是在账户管理、合约执行和状态更新等方面,给恶意攻击者带来了更多的攻击点。
自 2021 年《Solana 智能合约安全最佳实践》发布以来,获得了社区的积极反馈。许多开发者、安全研究员对该手册表示认可和推荐:
随着 Solana 生态的不断发展与新型漏洞的出现,我们对原有的实践进行了更新和补充,旨在为开发者提供更为全面的安全防护指引。
更新要点概览
此次更新的《Solana 智能合约安全最佳实践》基于慢雾(SlowMist) 最新的审计经验,详细总结了 Solana 智能合约中常见的安全问题和解决方案,涵盖了漏洞描述、利用场景、修复建议等多个维度,旨在为开发者提供一站式的安全参考与操作指南。
以下为《Solana 智能合约安全最佳实践》最新版的目录:
-
Solana 智能合约常见问题
-
数值溢出
-
算术精度误差
-
未对返回错误进行处理
-
缺少对初始化函数的权限控制
-
Account Owner 未检查
-
PDA 账户检查
-
未对账户是否签名进行校验
-
缺少对 system account 的检查
-
缺少对 lamports 的检查
-
Pyth 预言机检查
-
及时状态重置
-
利用 Anchor 框架的攻击
-
签名者授权
-
账户数据匹配
-
所有者检查
-
类型伪装 cosplay
-
初始化检查
-
任意 CPI
-
重复的可变账户
-
碰撞种子规范化
-
PDA 共享
-
关闭账户
-
Sysvar 地址检查
-
账户重新加载
-
案例分析
-
Sysvar 系统账号未检查
-
漏洞示例
-
防御代码
-
使用 PDA 账户但是未对调用执行者账户与收益者账户进行检查
-
漏洞示例
-
防御代码
该手册将持续更新,欢迎开发者、审计人员与安全专家前往 GitHub 查阅 (https://github.com/slowmist/solana-smart-contract-security-best-practices),共同提升 Solana 生态的安全性。
安全贯穿始终
根据慢雾(SlowMist) 区块链被黑事件档案库 (hacked.slowmist.io) 的统计,截至目前,全球范围内发生了 1,875 起区块链安全事件,导致损失总额超过 358 亿美元,其中有 305 起事件与智能合约漏洞直接相关。如果合约上线前缺乏系统化的安全检查,极有可能暴露于高风险中。
慢雾(SlowMist) 多年的审计经验表明,智能合约的安全保障不应仅依赖一次性审计或漏洞修复,更应建立在持续审计和动态防护的体系上。因为随着时间的推移,安全环境可能会发生变化,新的漏洞与攻击方式也会不断出现。因此,保障智能合约安全需要从以下几个方面着手:
-
安全预算的合理投入:在项目生命周期中确保安全预算的持续投入;
-
持续审计与检测:定期进行智能合约的安全审计与漏洞修复;
-
高层管理责任制:将安全责任落实到项目高层,确保审计工作得到足够重视与支持。
结语
慢雾安全团队在智能合约安全审计领域里深耕多年,已全面支持 Solana 生态的智能合约安全审计服务,涵盖 Solana 上多个核心项目,如 Particle Network、UniPassID、Crema Finance、Solyard.Finance、Larix 等。此外,慢雾(SlowMist) 自研的安全系统 Badwhale 也已支持 Solana 生态中的假充值检测与风控联动,帮助平台防范链上欺诈和攻击。如有审计需求,欢迎与我们联系!
比推快讯
更多 >>- 特朗普中期选举前狂揽 4.29 亿美元,加密行业成最大金主之一
- Aave 创始人以约 3000 万美元购入伦敦一处五层豪宅
- 黄金两日暴跌后强势回升,分析师称当前价格回归合理区间
- 特朗普坚称对鲍威尔刑事调查应一查到底,无视党内阻力
- 观点:加密货币已不再怪异,这反而成了问题
- ANT.FUN 获得 Solana 基金会黑客松 ICM 赛道冠军,拟推出 AI 聊天交易功能
- AI 健康科技平台 Bitring 拟发布新款产品,并将商业模式转向软件订阅服务
- 现货黄金大涨逾 5%,有望创自 2008 年 11 月以来最大单日涨幅
- 马斯克回应狗狗币登月时间表:或在明年实现
- 某新地址从 Anchorage 接收 52.2 万枚 HYPE,价值约 1940 万美元
- Atomicals 捐赠地址资金异动,转出 1.52 枚 BTC,协议作者已 Soft rug
- 马斯克:也许明年 SpaceX 就能带着狗狗币登上月球
- 2000 万波段猎手割肉 HYPE 空单逾 300 万美元,持仓规模降至 1874 万美元
- 沃什反弹短暂“熄火”,美元重回贬值路径
- 巨鲸做多黄金偏好开设 xyz:GOLD,Hyperliquid 上该合约交易量约为 PAXG 的 12 倍
- xAI 正招聘加密货币金融专家,时薪 45-100 美元,聚焦量化交易、链上分析与 AI 模型训练
- 现货黄金重上 4900 美元/盎司,日内涨超 5%
- 日经 225 指数破 5.47 万点,创历史新高
- Bithumb 将上线 BIRB 韩元交易对
- 数据:监测到 4.22 亿 USDT 转入 Binance
- 纽约期银日内暴涨 12.00%,现报 86.26 美元/盎司
- 币安关于 INTCUSDT 和 HOODUSDT U 本位永续合约资金费率的重要更新
- Arthur Hayes 擅长高买低卖?链上数据揭示多笔亏损操作
- Ark Invest 在市场下跌期间持续增持加密货币相关股票
- 金银暴力修复,黄金反弹 11%,白银反弹近 20%
- 币安公布 Tria (TRIA) 空投参与门槛,需达到 232 分 Alpha 积分
- BIRB 短时涨超 46%,市值升至 1.03 亿美元
- 币安将调整多款 U 本位永续合约最小价格变动单位
- Fasanara Capital 及某地址今日买入约 1659 万美元 XAUT
- Trend Research 以太坊最新清算区间降至 1,685.63 美元-1,855.16 美元
- Coinbase 宣布 Liquifi 将更名为 Coinbase Token Manager,打造端到端代币管理平台
- 加密货币交易量跌至 2024 年低位,现货需求走弱
- 分析:金银牛市核心逻辑未变,但仓位短期过度拥挤
- Arthur Hayes 向 FalconX 转入总计约 198 万美元的 ENA、PENDLE 及 LDO
- 机构警告:美联储主席换届后,标普 500 指数平均重挫 16%
- 纽约期金突破 4900 美元/盎司,日内涨 5.34%
- 风险偏好修复,亚太股市大幅收涨
- Meme 币 PENGUIN 四大高频地址均亏损达 80 万美元,包揽亏损榜前四
- 摩根大通坚定看多黄金:年底目标上看 6300 美元,仍有 34%涨幅
- 亚利桑那州加密 ATM 诈骗激增
- Vitalik 将 211 枚 ETH 兑换为 GHO
- 币安将调整多个资产抵押率及 U 本位合约杠杆层级
- 特朗普:我是坚定的加密货币支持者,为加密行业发声最多的人
- Balancer:将评估 Aave 和 Venus 上 BAL 大额清算事件影响,协议安全未受影响
- 曾埋伏 XPL 主升浪获利超 1600 万的巨鲸再度布局,两地址共持有 730 万美元 ASTER 多仓
- 摩根士丹利:沃什领导下的美联储或将加剧美债市场波动
- Binance 将移除 KNC/BTC 等杠杆交易对
- 数据:BTC 24 小时全网现货成交额达 111.29 亿美元
- 某巨鲸平仓 398 万美元 ETH 多单,资金转向加仓黄金多单
- ING 德国向散户开放比特币、以太坊与 Solana ETP 投资渠道
比推专栏
更多 >>- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
- Notice us dollar index|0116 in us
- 我们用大模型,给 2026 年的代币化/Web3「算了一卦」
- 十年新低 金銀比將帶我們走向何方|0113
观点
比推热门文章
- 黄金两日暴跌后强势回升,分析师称当前价格回归合理区间
- 特朗普坚称对鲍威尔刑事调查应一查到底,无视党内阻力
- 观点:加密货币已不再怪异,这反而成了问题
- ANT.FUN 获得 Solana 基金会黑客松 ICM 赛道冠军,拟推出 AI 聊天交易功能
- AI 健康科技平台 Bitring 拟发布新款产品,并将商业模式转向软件订阅服务
- 现货黄金大涨逾 5%,有望创自 2008 年 11 月以来最大单日涨幅
- 马斯克回应狗狗币登月时间表:或在明年实现
- 某新地址从 Anchorage 接收 52.2 万枚 HYPE,价值约 1940 万美元
- Atomicals 捐赠地址资金异动,转出 1.52 枚 BTC,协议作者已 Soft rug
- 马斯克:也许明年 SpaceX 就能带着狗狗币登上月球
比推 APP



