Loccturno/audit-patterns-notes

GitHub: Loccturno/audit-patterns-notes

一个持续更新的智能合约漏洞模式知识库,将结构化的审计笔记与可复现的 PoC 仓库交叉引用,帮助审计人员系统性地积累和检索漏洞模式。

Stars: 0 | Forks: 0

# 审计模式笔记 一个不断增长的智能合约安全模式知识库,观察源自 于实践中的漏洞利用复现、审计报告拆解,以及 黑客事件事后分析。 每个条目遵循以下结构: - **Bug** — 代码的错误之处,用一句话概括 - **Trigger** — 攻击者如何利用它 - **Fix** — 具体、可操作的缓解措施 - **Pattern family** — 其在更广泛分类体系中的位置 - **Related** — 对先前条目或真实事件的交叉引用 - **Severity drivers** — 影响 × 可能性分析 - **Bonus insight** — 纵深防御观察或触发的审计习惯 ## 为什么会有这个库 智能合约审计就是模式识别。相同的 bug 家族 会在不同的协议、时代和链中反复出现 —— 2016 年的单函数 重入漏洞(The DAO)与 2023 年的跨函数重入漏洞(Curve)在 结构上是完全相同的。建立一个个人的、交叉引用的库会随着时间推移产生 复利效应,这是单纯阅读单个审计报告所无法做到的。 这个仓库就是那个库。随着我在审计练习、黑客分析和代码级漏洞复现中 遇到新的模式,它会不断更新。 ## 关联仓库 以下条目交叉引用了这些可用的 PoC 实现: - [reentrancy-classic-vault](https://github.com/Loccturno/reentrancy-classic-vault) — DAO 时代重入漏洞的 Foundry PoC + 修复版本 - [lending-protocol-audit](https://github.com/Loccturno/lending-protocol-audit) — 无抵押借贷漏洞利用,包含 10 个 Foundry 测试 - [staking-rewards-exploit](https://github.com/Loccturno/staking-rewards-exploit) — 首批存款者灰尘攻击(Cream Finance 模式) - [zk-circuit-audits](https://github.com/Loccturno/zk-circuit-audits) — Circom 电路漏洞模式 ## 阅读顺序 条目按添加日期的时间顺序排列。如需按主题探索, 请在每个条目末尾按话题标签搜索。常见标签: `#access-control` `#reentrancy` `#oracle` `#governance` `#accounting` `#arithmetic` `#flash-loan` `#social-engineering` `#bridge` `#defi` `#supply-chain` `#initialization` ## 状态 - **详细条目:** 8 - **摘要条目(扩充中):** 12 - **最后更新:** 2026 年 5 月 26 日 ## 许可证 MIT — 仅限教育用途,请注明出处。
标签:Solidity, 区块链安全, 安全知识库, 智能合约, 漏洞分析, 路径探测, 防御加固