值得信赖的区块链资讯!
慢雾:《Solana 智能合约安全最佳实践》全面更新
来源:慢雾科技
原文链接:https://mp.weixin.qq.com/s/hIaAzTRMlsKshdPaByYhrw
区块链技术的发展日新月异,智能合约作为去中心化应用的核心组成部分,其安全性依然是各大公链生态发展的基石。Solana 作为近年来脱颖而出的高性能公链,其快速的交易处理能力与创新的技术架构为生态带来了巨大潜力,但也伴随着一系列新的安全挑战,尤其是在账户管理、合约执行和状态更新等方面,给恶意攻击者带来了更多的攻击点。
自 2021 年《Solana 智能合约安全最佳实践》发布以来,获得了社区的积极反馈。许多开发者、安全研究员对该手册表示认可和推荐:
随着 Solana 生态的不断发展与新型漏洞的出现,我们对原有的实践进行了更新和补充,旨在为开发者提供更为全面的安全防护指引。
更新要点概览
此次更新的《Solana 智能合约安全最佳实践》基于慢雾(SlowMist) 最新的审计经验,详细总结了 Solana 智能合约中常见的安全问题和解决方案,涵盖了漏洞描述、利用场景、修复建议等多个维度,旨在为开发者提供一站式的安全参考与操作指南。
以下为《Solana 智能合约安全最佳实践》最新版的目录:
-
Solana 智能合约常见问题
-
数值溢出
-
算术精度误差
-
未对返回错误进行处理
-
缺少对初始化函数的权限控制
-
Account Owner 未检查
-
PDA 账户检查
-
未对账户是否签名进行校验
-
缺少对 system account 的检查
-
缺少对 lamports 的检查
-
Pyth 预言机检查
-
及时状态重置
-
利用 Anchor 框架的攻击
-
签名者授权
-
账户数据匹配
-
所有者检查
-
类型伪装 cosplay
-
初始化检查
-
任意 CPI
-
重复的可变账户
-
碰撞种子规范化
-
PDA 共享
-
关闭账户
-
Sysvar 地址检查
-
账户重新加载
-
案例分析
-
Sysvar 系统账号未检查
-
漏洞示例
-
防御代码
-
使用 PDA 账户但是未对调用执行者账户与收益者账户进行检查
-
漏洞示例
-
防御代码
该手册将持续更新,欢迎开发者、审计人员与安全专家前往 GitHub 查阅 (https://github.com/slowmist/solana-smart-contract-security-best-practices),共同提升 Solana 生态的安全性。
安全贯穿始终
根据慢雾(SlowMist) 区块链被黑事件档案库 (hacked.slowmist.io) 的统计,截至目前,全球范围内发生了 1,875 起区块链安全事件,导致损失总额超过 358 亿美元,其中有 305 起事件与智能合约漏洞直接相关。如果合约上线前缺乏系统化的安全检查,极有可能暴露于高风险中。
慢雾(SlowMist) 多年的审计经验表明,智能合约的安全保障不应仅依赖一次性审计或漏洞修复,更应建立在持续审计和动态防护的体系上。因为随着时间的推移,安全环境可能会发生变化,新的漏洞与攻击方式也会不断出现。因此,保障智能合约安全需要从以下几个方面着手:
-
安全预算的合理投入:在项目生命周期中确保安全预算的持续投入;
-
持续审计与检测:定期进行智能合约的安全审计与漏洞修复;
-
高层管理责任制:将安全责任落实到项目高层,确保审计工作得到足够重视与支持。
结语
慢雾安全团队在智能合约安全审计领域里深耕多年,已全面支持 Solana 生态的智能合约安全审计服务,涵盖 Solana 上多个核心项目,如 Particle Network、UniPassID、Crema Finance、Solyard.Finance、Larix 等。此外,慢雾(SlowMist) 自研的安全系统 Badwhale 也已支持 Solana 生态中的假充值检测与风控联动,帮助平台防范链上欺诈和攻击。如有审计需求,欢迎与我们联系!
比推快讯
更多 >>- 数据:若 ETH 跌破 1,874 美元,主流 CEX 累计多单清算强度将达 8.6 亿美元
- 疑似与 Infini Hacker 相关的钱包将 3003 枚 ETH 兑换为 87 枚 WBTC
- 若比特币突破 6.9 万美元,主流 CEX 累计空单清算强度将达 8.64 亿
- IoTeX 疑似私钥泄露导致约 430 万美元资产被盗并跨链转移
- 10x Research:Circle 获多重利好加持,基本面与机构面共振推动股价走强
- DFINITY Foundation:云引擎收入的 20%将用于销毁 ICP
- Bitdeer 披露比特币持仓量维持 943.1 枚,本周无净新增
- VanEck 发布比特币链上报告:持币超 1 年群体抛售放缓,算力收缩或为后续回报走强奠定基础
- Solana 链上 Meme 币 Lobstar 市值短时突破 1500 万美元后回落,24 小时涨幅 579%
- Polymarket 上“美国在 3 月 31 日之前打击伊朗”事件概率升至 63%
- 黄金看涨情绪再次占据主导,散户投资者已连续三周维持温和看涨观点
- Uniswap:已发布七项新技能以支持 AI 代理执行链上操作
- Coinbase 比特币负溢价持续 37 日,当前报-0.0523%
- 数据:过去 24 小时全网爆仓 1.59 亿美元,多单爆仓 6,725.2 万美元,空单爆仓 9,180.55 万美元
- 火币 HTX 为网红猕猴 Punch 捐赠 10 万美元,并任命其为品牌大使
- 以太坊自合并以来流通量增加超 95 万枚,年化通胀率约 0.23%
- Nakamoto 以约 8163 万美元完成对 BTC Inc 及 UTXO 的收购
- 比特币矿商 MARA 收购 AI 数据中心公司 Exaion 多数股权
- Sonic Labs 推出人工智能驱动的 Web3 应用构建平台 Spawn
- 观点:比特币需求在经历三个月的疲软后开始反弹
- 马斯克旗下 X 平台就欧盟委员会 1.2 亿欧元罚款提起上诉
- 比特币今年下行触及 5.5 万美元概率高达 73%
- NBA 退役球星皮蓬发文坚持比特币信仰
- Vitalik 回应以太坊慢性死亡言论:将通过 4 次重大变革实现系统升级
- 数据:过去 24h Binance 净流出 7.21 亿 USDT
- Sonic Labs CEO 与商务负责人离职
- 数据:散户持续增持比特币但巨鲸减仓或压制反弹空间
- Pump.fun 团队关联地址近两日售出价值 723 万美元 PUMP
- 美 SEC 明确支付型稳定币净资本计算标准:自营头寸适用 2%折价率
- 昨日比特币 ETF 净流入 8810 万美元
- Fabric 开放 ROBO 空投注册页面
- 数据:当前加密恐慌贪婪指数为 9,处于极度恐慌状态
- 香港黄金交易所宣布将开发数字商品区块链
- 谷歌“比特币已死”搜索量创下历史新高
- 数据:美国 SOL 现货 ETF 单日总净流入 377.74 万美元
- 纳斯达克招聘代币化产品负责人,推进数字资产战略布局
- 数据:EUL 涨超 22%,ENSO 探底回升
- RootData:SIGN 将于一周后解锁价值约 254 万美元的代币
- 麻吉大哥今晨再次挂出多笔 ETH 限价卖单,目前在 1980-2025 美元区间共有 14 笔卖单
- Ju.com 八折 Launchpad 主流币活动第 5 期:今日 16:00,准时 8 折抢购 BNB
- 数据:6 个钱包出售价值 130 万美元 AAVE 代币
- 数据:某新建地址过去 24 小时疑似囤积 27,721.51 枚 ETH
- 香港虚拟资产行业遭“隐形合规风暴”,证券及期货专业总会呼吁暂停强制考试
- “1011 内幕巨鲸”已出售大约 60% 的 BTC 持仓
- Fabric Foundation:ROBO 空投注册与资格审核网站已上线
- 美股加密股周五收盘涨跌不一,FIGR 大跌 11.57%
- 数据:Hyperliquid 平台鲸鱼当前持仓 28.67 亿美元,多空持仓比为 0.98
- Garrett Jin 过去 12 小时内向币安转入超 1 万枚比特币
- 分析:BTC 跌破关键链上估值水平且流动性紧张,下方支撑或看向 5.49 万美元
- ProShares 推出的 GENIUS 货币市场 ETF 上市首日创下 170 亿美元交易量记录
比推专栏
更多 >>- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
观点
比推热门文章
- 疑似与 Infini Hacker 相关的钱包将 3003 枚 ETH 兑换为 87 枚 WBTC
- 若比特币突破 6.9 万美元,主流 CEX 累计空单清算强度将达 8.64 亿
- IoTeX 疑似私钥泄露导致约 430 万美元资产被盗并跨链转移
- 10x Research:Circle 获多重利好加持,基本面与机构面共振推动股价走强
- DFINITY Foundation:云引擎收入的 20%将用于销毁 ICP
- Bitdeer 披露比特币持仓量维持 943.1 枚,本周无净新增
- VanEck 发布比特币链上报告:持币超 1 年群体抛售放缓,算力收缩或为后续回报走强奠定基础
- Solana 链上 Meme 币 Lobstar 市值短时突破 1500 万美元后回落,24 小时涨幅 579%
- Polymarket 上“美国在 3 月 31 日之前打击伊朗”事件概率升至 63%
- 黄金看涨情绪再次占据主导,散户投资者已连续三周维持温和看涨观点
比推 APP



