攻击面与威胁模型:OWASP 智能合约 Top 10
2026/8/24大约 2 分钟
Web3 区块链系列 · 阶段 6 · 安全攻防 · 第 33/57 篇 · 🚧 占位待学
上一篇:《去中心化存储:IPFS 与 Arweave》
下一篇:《重入攻击:从 The DAO 到今天的变体》
学习大纲:《Web3 区块链学习总纲》
状态:待学习。 本文为占位文档:知识点清单、实验与验收标准已就绪,正文待按「先学习、先实验、再撰写」补全。
对应总纲单元:阶段 6 · 单元 6.1
一、本文要解决的问题
智能合约「代码即法律」,但代码有 bug 就等于法律有漏洞——而且不可撤销、公开可攻击。先建立全景威胁模型,再逐个击破:这个领域的历史教训值几千亿美元。
二、知识点清单
- 合约安全为何独特:不可篡改 + 公开可攻击 + 资产直连
- 三层攻击面:私钥(人)/ 合约代码 / 链下(前端、预言机、依赖)
- OWASP 智能合约 Top 10(2026 版)速览与 SCWE 弱点枚举
- 历史大案地图:Ronin(6.2 亿)、Wormhole(3.2 亿)、Euler(2 亿)……金额与根因归类
- 四大高频根因:重入、访问控制、预言机操纵、MEV
- 漏洞披露与赏金生态:Immunefi 与白帽文化
三、动手实验(学习时必须真跑)
- 整理一份「历史十大盗案」表:金额 / 根因分类 / 对应 Top 10 条目
- 给自己阶段 3~5 写过的所有合约列一份攻击面清单
四、验收标准(全部通过才进入下一篇)
五、写作提示(补正文时遵守)
- 开篇问题驱动;结构走「是什么 → 为什么 → 怎么做 → 背景知识」
- 所有代码、命令、输出必须先在本机跑通再写入,不得杜撰
- 版本口径以总纲环境清单为准(以太坊 Fusaka / Solidity 0.8.36 / Foundry v1.0 / OpenZeppelin Contracts 5.x)
- 涉及版本敏感结论时标注出处与时间
本篇完成后,把文首导航块的「🚧 占位待学」去掉,并在总纲处打卡。