比特币核心仓库内置了一整套模糊测试脚手架:用 libFuzzer 向网络处理等入口灌畸形字节,靠覆盖率反馈进化种子,一旦触发崩溃就固化进语料库。本文拆解它的运行方式、输出日志怎么读,以及模糊测试在协议安全里替谁站岗。
汇总与「安全」相关的文章,帮助你系统了解该主题。
比特币核心仓库内置了一整套模糊测试脚手架:用 libFuzzer 向网络处理等入口灌畸形字节,靠覆盖率反馈进化种子,一旦触发崩溃就固化进语料库。本文拆解它的运行方式、输出日志怎么读,以及模糊测试在协议安全里替谁站岗。
以太坊信标链对验证者的两条可罚没投票规则——同一目标投两票,或者两票在时间上互相包夹——写死在共识规范的几行代码里。本文拆解环绕投票的定义、它为什么比双花投票更致命,以及举报机制如何运行。
同样叫储备证明,有的平台让你在账户里一键验证自己的余额,有的要求你下载审计数据用工具重算,还有的只公布地址清单加签名。本文拆解默克尔树路线与签名余额路线两条技术路径的机制差异、用户侧核验动作的不同,以及快照时点性与负债盲区这两个共同局限,机制说明撰写于 2026 年 9 月,各平台当前做法以官方页面为准。
交易所的推送和邮件越来越多,全开会被淹,全关会漏事。本文按事件性质把账户通知分成安全、资金、合规、产品四层,给出各层该保留的通道与静音的代价,并说明防钓鱼场景下通知偏好的正确用法,机制说明撰写于 2026 年 9 月,各平台通知项以实际界面为准。
EOA 的签名不会变,合约钱包的签名却可能某天突然失效。ERC-5719 提出 getAlternativeSignature 接口,让持有旧签名的一方有一个公开的换签入口。本文拆解这份 Stagnant 提案的四步替换流程与边界。
钱包让你签一串十六进制时,你几乎不可能知道钱会去哪。ERC-4430 提议合约提供描述函数,生成与执行字节码同源的说明文字。这份 Stagnant 提案的静态调用规则与防不住说谎合约的边界。
助记词单份备份既是丢失单点也是被盗单点。SLIP39 把种子用沙米尔秘密共享拆成多张字卡,凑够门槛份数才能还原,少一份也不泄露线索。本文拆解它的字表、份额结构与两层分组设计,并讲清什么情况下分片帮不了你。
2013 年 Eyal 与 Sirer 指出,比特币选链规则下,藏起刚挖到的区块再视对手动向决定公开,可以让少数派矿工在长期收益上占便宜。本文拆解自私挖矿的博弈结构、领先-追平的策略树,以及它对诚实矿工收益的实际影响边界。
ERC-7638 把多笔调用按 to、value、data 定长拼接压进一次确认:原子回滚为什么防住遗留授权、与 ERC-4337 代付并行的手续费玩法,以及批量签名弹窗的逐笔核对清单。
ERC-7738 在各链同址部署一个无许可脚本注册表:setScriptURI 任何人都能写、scriptURI 建议把 owner 条目排前、ScriptUpdate 事件可反查登记史,以及防抢注的四步信任检查。