Reentrancy Attacks

Blockchain / Web3

Исчерпывающий список всех исторических reentrancy-атак на Ethereum с 2016 года (The DAO и далее): адреса контрактов, txhash, суммы потерь, описания векторов. Репозиторий pcaversaccio — референс для аудиторов и исследователей.

Добавлен 15.07.2026 · Обновлён 15.07.2026 · Blockchain / Web3
Установка
# Только справочник — клонировать и изучать
git clone https://github.com/pcaversaccio/reentrancy-attacks
cd reentrancy-attacks

# README содержит таблицу с:
# - датой атаки
# - атакованным протоколом
# - потерями в USD
# - хешем транзакции
# - описанием вектора
переведено ИИ

⚔️ Историческая коллекция атак с повторным входом

👮‍♂️ Проверки корректности Лицензия: AGPL-3.0-only

📌 Определение атаки с повторным входом

Небезопасные внешние вызовы, которые позволяют враждебную манипуляцию внутренним и/или связанным внешним состоянием контракта(ов).

📚 Типы атак с повторным входом

  • Повторный вход в одну функцию (Single-Function Reentrancy)
  • Повторный вход через несколько функций (Cross-Function Reentrancy)
  • Повторный вход через несколько контрактов (Cross-Contract Reentrancy)
  • Повторный вход через несколько цепочек (Cross-Chain Reentrancy)
  • Повторный вход в режиме только для чтения (Read-Only Reentrancy)

📜 Список атак с повторным входом

Хронологический и (надеюсь) полный список атак с повторным входом на текущий момент.

Некоторые из выполненных эксплойтов включают несколько отдельных транзакций, а также несколько контрактов-жертв и контрактов эксплойтов. Для каждой атаки указан наиболее пострадавший контракт-жертва, наиболее критический контракт эксплойта и самая разрушительная транзакция эксплойта.

💢 Отказ от ответственности

[^1]: Чтобы предотвратить постоянную перезагрузку статьи, отключите JavaScript в вашем браузере.

[^2]: Мы перечисляем здесь адрес атакующего для полноты информации, но технически атака была выполнена с использованием специфичного для Near типа транзакции, называемого "Batch Transaction", а не с помощью конкретного контракта эксплойта. [^3]: Перечисляем контракт жертвы, контракт эксплойта и транзакцию эксплойта на Arbitrum. Однако тот же эксплойт был проведен на Optimism с почти такой же суммой ущерба: Контракт жертвы, Контракт эксплойта, Транзакция эксплойта.

[^4]: Тот же эксплойт затронул другую жертву с почти такой же суммой ущерба: Контракт жертвы.

[^5]: Тот же эксплойт затронул двух других жертв с почти такой же суммой ущерба: Контракт жертвы 2, Контракт жертвы 3.

[^6]: Перечисляем контракт жертвы, контракт эксплойта и транзакцию эксплойта на Optimism. Однако тот же эксплойт был проведен на Ethereum, хотя с меньшей суммой ущерба: Контракт жертвы, Контракт эксплойта, Транзакция эксплойта.

[^7]: Перечисляем контракт жертвы, контракт эксплойта и транзакцию эксплойта на Polygon. Однако тот же эксплойт был проведен на Ethereum, хотя с меньшей суммой ущерба: Контракт жертвы, Контракт эксплойта, Транзакция эксплойта.

[^8]: Технический отчет об уязвимости блокировки повторного входа (reentrancy) в Vyper можно найти здесь.

[^9]: Подробности консультации по безопасности GitHub (GHSA), использованной для эксплойта блокчейна Terra, можно найти здесь.

[^10]: Перечисляем контракт жертвы, контракт эксплойта и транзакцию эксплойта на Ethereum. Однако тот же эксплойт был проведен на Arbitrum, хотя с меньшей суммой ущерба: Контракт жертвы, Контракт эксплойта, Транзакция эксплойта.

Комментарии
Войдите, чтобы оставить комментарий