从事网络安全这个行业, 现在已经历经了大约有七八个年头的时间之久, 在之前的不久之前, 曾被一位关系好的朋友邀请去旁边观看了一场关于区块链的CTFU模式的线上竞赛赛事, 由此才发现整个圈子内部的竞争状况早已经发展到针对智能合约进行安全审计的程度去了, 用非常通俗的大白话来解释这件事的话, 所谓的区块链CTFU指的就是让一群特定的人共同面对写在区块链上的代码文件去寻找其中存在的漏洞环节、编写用于攻击的程序脚本并争夺标识符的一个竞技类游戏形式, 相比于传统意义上的CTF比赛来说仅仅是多出了一个“链状”的字眼作为区别, 其具体的玩法机制是完全不相同的。

区块链CTFU怎么入门

千万不要一开始就去啃Solidity编译器的源代码, 这样太容易打消你的积极性了。你应该去找到两个开源的、相对简单的智能合约并让它们运行起来。然后使用Foundry框架写几行关于断言的代码。

当你把这些事情做完之后,你就能搞清楚以太坊虚拟机是如何执行交易的, 也能弄懂事件是如何被广播出去的。做到这一步, 基本上就已经足够让你顺利上手了。

我在当年使用以太坊经典题目集进行练习的时候, 在完成前二十道题目之后, 对于重新进入漏洞、溢出漏洞这些非常经典的漏洞类型就已经形成了像肌肉记忆一样的本能反应。

寻找和自己处于相同水平的人员组成团队来进行对比交流, 要比自己闭门造车不停地刷题要强出非常多的分量, 因为一个人独自面对编译器产生的错误信息进行调试的话, 很有可能能够把自己困住长达一下午的时间。

区块链CTFU赛道有哪些

当前, 主流的方向主要分成了好几种类型, 这些类型包括了智能合约漏洞挖掘、DeFi协议审计、跨链桥的安全问题, 另外还有治理攻击。

这里面最耗脑子的部分要算是DeFi这块领域了, 如果碰到一个关于闪电贷攻击的题目, 你可能需要盯着那个数学模型看好长的时间, 因为里面涉及的变量多到让人眼花缭乱, 只要是在精度的计算上出现了一个小错误, 那么所有的努力就全都白费了, 等于什么都没干成。

跨链桥这个板块,在过去两年的时间里面,发生的安全事故数量是最多的, 而且它所对应的赛题内容, 也是最为贴近实际生产场景的。

区块链CTFU到底是啥 没安全基础的人怎么入门这场竞赛

我曾经参与过一次这种比赛, 那个跨链桥在消息验证的逻辑上面, 隐藏了非常厚的三层嵌套结构, 一直折腾到凌晨两点钟, 才终于挖掘出那个关于签名校验能够被绕过的那个漏洞位置, 当拿到最终flag标志的时候,手掌心还在不停地颤抖, 那种获得成就感的愉悦程度, 比起平日里去编写普通的业务系统代码来说, 要爽利和痛快非常多。

门槛其实并没有像人们想象得那样难以跨越, 而能达到的高度却显得高得令人感到无比离谱。只要去查找一个线上比赛并支付报名费, 这费用的金额仅仅只需要几十块钱, 这笔开支就足以足够你将厚重的课本塞进抽屉里藏起来彻底不用再去管它了。