➡️Что НЕ стоит делать: анти-паттерны разработки смарт-контрактов на Solidity, уязвимые лаборатории и эксплойты для изучения атак на конкретных примерах – всё это в репозиториях ниже:
🧩 kadenzipfel/smart-contract-vulnerabilities
➡️38 типов уязвимостей, но без контрактов☹️
🧩 SunWeb3Sec/DeFiVulnLabs
➡️От компании XREX;
➡️48 типов уязвимостей;
🧩 sigp/solidity-security-blog
➡️От компании Sigma Prime;
➡️18 типов уязвимостей с подробнейшим описанием;
➕Составляет часть книги Mastering Ethereum;
🧩 crytic/not-so-smart-contracts
➡️От компании Trail of Bits;
➡️11 типов уязвимостей;
➕Анализ honeypot'ов: ./honeypots;
➕Дальше переехали в crytic/building-secure-contracts;
⬜️➖⬜️➖⬜️➖
🧩 coinspect/learn-evm-attacks
➡️От компании Coinspect;
➡️40 эксплойтов из реальных кейсов‼️
Включают в себя случаи, затронувшие настоящие проекты в период с 2021 года по текущий;
Разбиты по типу проэксплуатированных недостатков:
▪️Access Control [6]
▪️Bad Data Validation [4]
▪️Business Logic [17]
▪️Reentrancy [8]
▪️Bridges [5]
Самые интересные кейсы:
▪️Tornado Cash Governance Takeover (2023) – тут проDELEGATECALLи governance;
▪️Furucombo (2021) – тут тоже проDELEGATECALL;
▪️MBC Token (2022) – тут про токеномику и sandwich атаки;
▪️Uranium (2021) – тут про AMM и формулуx*y=k.
@HaHacking 🐇
