2026年8月22日周六

Web3 安全

Web3 安全栏目聚焦钓鱼、假空投、授权骗局、合约漏洞与私钥泄露等常见风险,提供识别与防范的实操建议,帮助用户保护链上资产。内容以安全教育为目的,不提供任何攻击、盗币或规避风控的方法,也不构成投资建议。

116篇内容
12页索引
2026-08-17最近更新
排序 共 116 篇 · 第 8 / 12 页
滑点太高为何容易被三明治攻击?
Web3 安全 已审核
滑点太高为何容易被三明治攻击?

用攻击者抢跑、用户成交、攻击者尾随三笔交易解释三明治攻击,说明滑点、价格影响、拆单和受保护提交如何组合防护。同时区分正常价格影响与MEV损失,给出链上复盘证据、动态最小到账和私有提交失败回退的检查方法。

SIWE登录签名如何安全验证?
Web3 安全 已审核
SIWE登录签名如何安全验证?

SIWE把域名、地址、URI、chain ID、nonce和时间写进标准登录消息。本文给出服务端逐项验证、一次性nonce与会话绑定流程。同时覆盖EOA与ERC-1271合约钱包的不同验签路径,以及cookie、并发nonce和代理头等传统Web安全边界。

地址投毒如何识别与防范?
Web3 安全 已审核
地址投毒如何识别与防范?

地址投毒利用首尾相似地址污染交易历史。本文给出零值诱饵取证、完整地址复核、白名单和误转后的处置流程。并补充跨链网络核对、硬件钱包完整地址确认、企业地址簿双人变更与误转后的证据保全步骤。

Chainlink储备证明怎么核验?
Web3 安全 已审核
Chainlink储备证明怎么核验?

Chainlink Proof of Reserve把指定储备数据发布为链上Feed。本文说明代理、decimals、updatedAt、资产供应对比及负债盲区。

eth_getProof如何验证账户和存储值?
Web3 安全 已审核
eth_getProof如何验证账户和存储值?

eth_getProof返回accountProof、storageProof、余额、nonce、codeHash和storageHash,可把RPC读数验证到指定区块stateRoot。本文拆解两级证明链,并提示固定区块、latest漂移与客户端编码差异。

ERC-1271如何验证合约签名?
Web3 安全 已审核
ERC-1271如何验证合约签名?

智能合约钱包没有普通私钥,不能只用ecrecover验签。ERC-1271定义isValidSignature与magic value,让Safe、多签和账户抽象钱包按链上规则确认签名,并允许有效性随状态变化。

Ownable和AccessControl怎么选?
Web3 安全 已审核
Ownable和AccessControl怎么选?

OpenZeppelin Ownable适合单一管理员,Ownable2Step降低误转所有权风险,AccessControl则用角色拆分铸币、暂停和升级权限。本文比较模型、DEFAULT_ADMIN_ROLE和最小权限实践。

L2停机如何避免错误清算?
Web3 安全 已审核
L2停机如何避免错误清算?

L2排序器停机时普通用户难以及时交易,恢复后立即清算会造成访问不公平。Chainlink Sequencer Uptime Feed用answer与startedAt暴露状态,协议应检查停机并设置grace period。

代理合约升级权限怎么查?
Web3 安全 已审核
代理合约升级权限怎么查?

代理合约会把调用委托给实现合约,升级管理员又可能改变实际执行代码。本文解释代理、实现地址、ProxyAdmin、UUPS与Beacon的关系,并给出链上核验升级风险的清单。

连接钱包和撤销授权有何区别?
Web3 安全 已审核
连接钱包和撤销授权有何区别?

连接钱包、断开 DApp 与撤销代币授权作用在不同权限层。本文解释公开地址访问、交易请求和链上 Allowance 的差异,并给出使用后清理权限及怀疑风险时的处置顺序。