Loccturno/audit-patterns-notes
GitHub: Loccturno/audit-patterns-notes
一个持续更新的智能合约漏洞模式知识库,将结构化的审计笔记与可复现的 PoC 仓库交叉引用,帮助审计人员系统性地积累和检索漏洞模式。
Stars: 0 | Forks: 0
# 审计模式笔记
一个不断增长的智能合约安全模式知识库,观察源自
于实践中的漏洞利用复现、审计报告拆解,以及
黑客事件事后分析。
每个条目遵循以下结构:
- **Bug** — 代码的错误之处,用一句话概括
- **Trigger** — 攻击者如何利用它
- **Fix** — 具体、可操作的缓解措施
- **Pattern family** — 其在更广泛分类体系中的位置
- **Related** — 对先前条目或真实事件的交叉引用
- **Severity drivers** — 影响 × 可能性分析
- **Bonus insight** — 纵深防御观察或触发的审计习惯
## 为什么会有这个库
智能合约审计就是模式识别。相同的 bug 家族
会在不同的协议、时代和链中反复出现 —— 2016 年的单函数
重入漏洞(The DAO)与 2023 年的跨函数重入漏洞(Curve)在
结构上是完全相同的。建立一个个人的、交叉引用的库会随着时间推移产生
复利效应,这是单纯阅读单个审计报告所无法做到的。
这个仓库就是那个库。随着我在审计练习、黑客分析和代码级漏洞复现中
遇到新的模式,它会不断更新。
## 关联仓库
以下条目交叉引用了这些可用的 PoC 实现:
- [reentrancy-classic-vault](https://github.com/Loccturno/reentrancy-classic-vault) — DAO 时代重入漏洞的 Foundry PoC + 修复版本
- [lending-protocol-audit](https://github.com/Loccturno/lending-protocol-audit) — 无抵押借贷漏洞利用,包含 10 个 Foundry 测试
- [staking-rewards-exploit](https://github.com/Loccturno/staking-rewards-exploit) — 首批存款者灰尘攻击(Cream Finance 模式)
- [zk-circuit-audits](https://github.com/Loccturno/zk-circuit-audits) — Circom 电路漏洞模式
## 阅读顺序
条目按添加日期的时间顺序排列。如需按主题探索,
请在每个条目末尾按话题标签搜索。常见标签:
`#access-control` `#reentrancy` `#oracle` `#governance` `#accounting`
`#arithmetic` `#flash-loan` `#social-engineering` `#bridge` `#defi`
`#supply-chain` `#initialization`
## 状态
- **详细条目:** 8
- **摘要条目(扩充中):** 12
- **最后更新:** 2026 年 5 月 26 日
## 许可证
MIT — 仅限教育用途,请注明出处。
标签:Solidity, 区块链安全, 安全知识库, 智能合约, 漏洞分析, 路径探测, 防御加固