209 похожих чатов

Https://Medium.Com/Coinmonks/Solidity-Tx-Origin-Attacks-58211ad95514 Прочитала статью, но что-то все равно не догоняю, почему плохо

использовать tx.origin. Кто-то может объяснить? Может, на каком-то дургом примере.

1 ответов

13 просмотров

Опасно использовать tx.origin как раз для описанной в статье цели - для проверки предоставления доступа к действию, на основе сравнения tx.origin с ранее сохранённым значением (например с адресом владельца контракта). Допустим, юзер Юлий создал контракт "РогаКопыта", в котором сохранился owner = адрес Юлия, а в функции "отправитьВсёТуда(address)" есть такая проверка tx.origin == owner Через неделю Юлий заходит на новый модный вебсайт "криптоёжики точка всё" и через веб-интерфейс вызывает у некоего контракта "Криптоёжики" функцию "погладьЁжика()". А контракт "Криптоёжики" написан злодеем Зигфридом, читавшим контракт РогаКопыта, и в функции погладьЁжика() на самом деле идёт обращение к контракту РогаКопыта и вызов отправитьВсёТуда(адрес_Зигфрида). tx.origin у нас кто? Юлий. Проверка проходит. отправитьВсёТуда(адрес_Зигфрида) проходит. ха-ха! =)

Похожие вопросы

Обсуждают сегодня

Anyone knows where there are some instructions or discort about failed bridge transactions ?
Jochem
21
Also, why can’t the community have a vote/ say when it comes to initiatives like buybacks. Isn’t the point of crypto decentralisation? Don’t we deserve input as long term supp...
👨🏽‍🦰
13
any reference of this implementation?
BitBuddha
29
Hi guys, any problem with Pulsebrige? Trying to transfer from wETH to ETH. First it tells me to connect my metamask "through mobile app" not desktop. Then I did and confirmed ...
Snowflakecrypto
13
Ready for some fun AND a chance to win TKO Tokens? Join us for exciting minigames in our Telegram group! 🕒 Don’t miss out—games start on today 25 October 2024, at 8 PM! Ge...
Milkyway | Tokocrypto
255
Ⓐrtto, [4/23/24 7:02 PM] Please explain more fully how it is not working exactly, and what are the steps you are taking, and what error messages come or what happens. Ⓐrtto, ...
Ezza Kezza
2
Btw looks like Kushti is at it with 6.0, has he shared any plans to stop developing Ergo or just to keep going indefinitely?
Original Ergonaut Manley
16
sounds like people have lost their kaspa on tradeogre... does this mean tradeogre not trustworthy?
Ezza Kezza
15
So much speculation in the last week. So much volatility in price. This is because Hedera has a GC that isn't using the network it's governing. Why aren't people asking why a...
Summit Seeker R
9
Question: How viable is it to use Anvil as the backend infrastructure for managing a TradFi portfolio, while integrating Flexa for instant liquidity and payment solutions? Cou...
Kevin
2
Карта сайта