发布时间:2026/8/25 10:40:47
allowAnyone 漏洞:黑客如何转走任意用户余额?awesome-buggy-erc20-tokens 揭示 81 个中招合约的内幕 allowAnyone 漏洞黑客如何转走任意用户余额awesome-buggy-erc20-tokens 揭示 81 个中招合约的内幕【免费下载链接】awesome-buggy-erc20-tokensA Collection of Vulnerabilities in ERC20 Smart Contracts With Tokens Affected项目地址: https://gitcode.com/gh_mirrors/aw/awesome-buggy-erc20-tokensawesome-buggy-erc20-tokens项目是一个专门收集ERC20 智能合约漏洞及其受影响代币清单的安全项目。本文聚焦其中危害最大的allowAnyone 漏洞代币合约的代转函数漏掉一行授权校验导致任何人都不需要用户同意就能把任意账户里的余额转进自己的钱包。安全团队当时对以太坊全网扫描确认至少 81 个已部署合约存在这一逻辑漏洞EDU 代币归零事故就是最典型的真实案例。 什么是 allowAnyone 漏洞一行漏写的校验要理解这个漏洞先了解 ERC20 代币的转账机制授权approve用户 A 先告诉合约我允许 B 帮我最多转出 100 枚代币代转transferFromB 凭这份授权调用transferFrom(A, B, 数量)把 A 的代币转给自己。这套先授权、后代转的设计是 DEX、游戏、钱包等 DApp 的基础。而 allowAnyone 漏洞的成因是合约在transferFrom函数里忘记校验授权额度allowance❌ 没有检查B 是否真的获得过 A 的授权❌ 没有检查转出数量是否超出授权上限。结果就是任何人都能调用这个函数把任意账户的余额直接转走——就像一部没有密码锁的 ATM 机。 攻击全过程不需要密码就能提走别人的余额黑客的操作步骤简单到令人发指找到一个存在该漏洞的代币合约调用transferFrom(受害者地址, 黑客地址, 数量)余额到账攻击完成 2018 年 5 月EDUEduCoin代币就遭此毒手用户余额被他人任意转出项目几乎归零对应 CVE-2018-11397、CVE-2018-11398。更隐蔽的是该漏洞还藏着一个整数溢出陷阱当转出数量超过授权额度时合约内allowed - value的减法会发生回绕让攻击者有机会反复洗余额。 为什么多达 81 个合约中招同一份模板代码被疯狂复制以太坊主网上 ERC20 合约数量爆发式增长大量团队为了赶进度直接复制粘贴同一份模板代码模板里漏掉的那一行授权校验就这样被批量生产进了主网。awesome-buggy-erc20-tokens 团队对全网合约做深入分析后披露至少 81 个合约存在同性质漏洞——不是巧合而是代码复制的必然结果。 哪些代币中招受影响合约清单项目中已确认的代表性受影响合约如下代币合约地址EDU (EduCoinToken)0xa0872eE815B8dd0F6937386Fd77134720d953581VRToken0x0156888F51d68F858AC88aBa45DF699e2af2E4CcBAI200x14d9779B6585F3A7d4f768383B3cb030705dad2ePDAToken0xF270f361EDcA19f7063184b0e6b4F264468ECbC1完整数据可通过以下文件查询原始地址列表raw/allowAnyone.txtCSV 格式含市值、交易所信息csv/allowAnyone.o.csvJSON 格式json/allowAnyone.o.json漏洞详解与错误/正确代码对比ERC20_token_issue_list_CN.md 小技巧在汇总列表 bad_tokens.all.csv 中按合约地址搜索即可查到任意代币是否存在 allowAnyone 在内的多类已知问题排名靠前的中招代币见 bad_tokens.top.csv。️ 修复方案给 transferFrom 补上安全锁修复其实只需一行——在余额变动之前先校验授权额度是否足够require(allowed[_from][msg.sender] _value);同时建议使用 SafeMath 等库处理减法避免整数溢出。对新手开发者有三条实用建议✅ 不要盲目复制模板代码逐行理解每个函数✅ 上线前做一轮安全审计或自查✅ 优先参考成熟的安全代码库而不是来路不明的抄件。✅ 自查指南三步查出你的合约是否有此漏洞查编号allowAnyone 漏洞在 issues.json 中的代号为A18各数据文件都用它标记查地址在 bad_tokens.all.csv 中搜索你的合约地址若category列出现A18说明已被收录取全量如需完整数据集可克隆仓库获取git clone https://gitcode.com/gh_mirrors/aw/awesome-buggy-erc20-tokens数据由 gen_list_from_raw.py 脚本从 raw 目录批量生成也欢迎发现新漏洞的开发者按同样流程提交补充。写在最后allowAnyone 漏洞的教训在于一行校验的缺失足以掏空全体用户的钱包。对投资者持有代币前先查一查合约是否在问题清单里对开发者把授权校验当作 ERC20 实现的底线要求。这份持续更新的漏洞合集正是你最好的避坑地图 ️【免费下载链接】awesome-buggy-erc20-tokensA Collection of Vulnerabilities in ERC20 Smart Contracts With Tokens Affected项目地址: https://gitcode.com/gh_mirrors/aw/awesome-buggy-erc20-tokens创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

2026/8/25 10:40:47

OpenClaw智能体框架:从核心概念到一键部署实战

1. 项目概述:OpenClaw(小龙虾)与它的“技能”生态最近在AI智能体这个圈子里,OpenClaw(大家更习惯叫它“小龙虾”)的热度一直居高不下。作为一个开源的AI智能体框架,它最吸引人的地方&#xff0c…

2026/8/25 10:40:47

基于人类反馈强化学习的AI Agent训练:从原理到OpenClaw-RL实战

1. 项目概述:当强化学习遇上全能AI助手最近在AI Agent的圈子里,一个名为OpenClaw-RL的项目引起了我的注意。简单来说,它干了一件挺有意思的事:把强化学习(Reinforcement Learning, RL)这套训练AI玩游戏、下…

2026/8/25 10:40:47

大模型轻量化部署实战:从云端到边缘的AI架构迁移与优化

1. 项目概述:当大模型与物联网相遇,一场静默的架构革命最近和几个做物联网平台和边缘计算的老朋友聊天,大家不约而同地都在琢磨同一件事:怎么把那些动辄百亿、千亿参数的大模型,塞进我们熟悉的、资源有限的物联网设备里…

2026/8/25 15:11:52

《易学・否䷋|道影子新解 012》

摘要否卦(䷋)承接泰卦“泰极否来”的演化,揭示了当内外力差彻底错位、阴阳隔绝不交时,系统便陷入“天地闭塞、上下不通”的否闭力场。其本质是阳源上浮脱离阴承、阴质下沉失去阳引,核心矛盾从“双向交感”逆转为“双向…

2026/8/25 15:11:52

给娃起名那两个月,我差点把自己逼疯

老婆怀孕七个月的时候,有天晚上躺在床上,突然冒出一句:"你开始想名字了没?"我当时正在刷手机,愣了一下,说:"想了啊,不急吧,还有两个月呢。"她把手机…

2026/8/25 15:11:52

MCU(微控制器/单片机)及相关基础

MCU是一块完整芯片,自带一颗cpu内核。CPU是内核,运算大脑,只负责取指令-译码-执行。其是cpu在发展过程中演化出的一个分支(优点是便宜、体积小、低功耗、功能简单不易死机) MCUCPU片内Flash片内RAM外设控制器&#xff…

2026/8/25 15:11:52

发布一款微信小程序的成本是多少,怎么核算?

上线一款小程序到底要花多少钱?我把各项成本都给你算清楚了 之前聊过小程序流量主收益下滑的问题,这次来拆解一下,上线一款小程序到底需要投入哪些成本。把账算明白,大家也好自己测算投产比,理性评估项目到底值不值得…

2026/8/25 15:06:52

把CPU、内存、网络流量同时丢给TimechoAI,做交叉分析

把CPU、内存、网络流量同时丢给TimechoAI,做交叉分析上一次我们聊了怎么把一条时间序列数据塞给TimechoAI。我们造了一个CPU的假数据,让它帮我们找出了那个突刺的点。 但是呢,你回到真实的干活场景里想一想。现实情况往往比那个复杂得多。你光…

2026/8/25 1:04:19

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/25 11:48:27

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/24 8:17:29

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/25 0:04:14

三步把QQ空间历史说说导出到本地:GetQzonehistory 极简指南

三步把QQ空间历史说说导出到本地:GetQzonehistory 极简指南 【免费下载链接】GetQzonehistory 获取QQ空间发布的历史说说 项目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory Meta Description:GetQzonehistory 是一个QQ空间历史说…

2026/8/25 0:04:14

洛谷 P7912:[CSP-J 2021 T4] 小熊的果篮 ← 双向链表

【题目来源】 https://www.luogu.com.cn/problem/P7912 【题目描述】 小熊的水果店里摆放着一排 n 个水果。每个水果只可能是苹果或桔子,从左到右依次用正整数 1,2,…,n 编号。连续排在一起的同一种水果称为一个“块”。小熊要把这一排水果挑到若干个果篮里&#x…

2026/8/24 13:42:17

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/24 18:13:48

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/25 1:08:14

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…