ניתוח סטטי לחוזים חכמים: Slither ו-Mythril

פגיעויות בחוזים חכמים עלולות להוביל לאובדן כספים, אך ניתן לזהותן לפני הפריסה. אנו מבצעים ניתוח סטטי באמצעות Slither ו-Mythril, ובודקים כל שורת קוד לאיתור שגיאות נפוצות ודפוסים לא יעילים. הצוות שלנו מגדיר גלאים עבור הפרויקט שלך ומספק המלצות מדויקות, ומספק ביקורת סוהר מניתוח ועד תמיכה מתמשכת.

שירותי פיתוח בלוקצ'יין

שאלות נפוצות

העבודות האחרונות

  • פיתוח אתר חברה B2B ADVANCE
    פיתוח אתר חברה B2B ADVANCE
    1481
  • פיתוח אפליקציית ווב עבור FEEDME
    פיתוח אפליקציית ווב עבור FEEDME
    1335
  • פיתוח אתר עבור BELFINGROUP
    פיתוח אתר עבור BELFINGROUP
    1034
  • פיתוח חנות מקוונת לחברת FURNORO
    פיתוח חנות מקוונת לחברת FURNORO
    1293
  • עיצוב לוגו לחברת B2B Advance
    עיצוב לוגו לחברת B2B Advance
    738
  • פיתוח אפליקציית ווב עבור Enviok
    פיתוח אפליקציית ווב עבור Enviok
    1031

ניתוח סטטי לחוזים חכמים: Slither ו-Mythril

חמצת reentrancy או פריסת אחסון שגויה עלולה לעלות מיליונים. ההיסטוריה של הבלוקצ'יין ראתה מקרים שבהם מיליוני ETH אבדו עקב reentrancy. סקירת קוד אוטומטית של חוזים חכמים באמצעות Slither ו-Mythril מסייעת לזהות בעיות כאלה לפני הפריסה.

אנו מנתחים את הקוד שלך עם Slither ו-Mythril — זה כמו רנטגן לחוזה החכם שלך. כל שורה נבדקת לאיתור פרצות נפוצות ודפוסים לא יעילים. שילוב הכלים הללו נותן איזון טוב בין מהירות לעומק. Slither מעבד חוזה ממוצע תוך שניות, בעוד Mythril חוקר נתיבי ביצוע מורכבים תוך דקות. המהנדסים שלנו מכוונים את הגלאים למחסנית שלך ומסננים תוצאות חיוביות שגויות (בדרך כלל 10-20% עבור Slither, <5% עבור Mythril). כתוצאה מכך, אתה מקבל דוח עם המלצות מדויקות. בפרויקט אחד, תיקון פריסת האחסון חסך 15% גז בכל קריאה, שווה ערך ל-$30,000 בחודש. לפי התיעוד של Mythril, ביצוע סמלי יכול למצוא פרצות שניתוח סטטי לבדו מפספס.

מה ניתוח סטטי של חוזים חכמים מזהה?

ניתוח סטטי מוצא אוטומטית פרצות נפוצות ללא הרצת הקוד:

  • Reentrancy — הווקטור הקלאסי (תקרית TheDAO). Slither מזהה קריאות חיצוניות לא בטוחות.
  • פריסת אחסון שגויה — אריזת struct שגויה או סדר שדות לא נכון מובילים ל-SLOADs נוספים וגז מופרז.
  • בעיות בקרת גישה — מחסומי modifiers חסרים, בדיקות בעלות שגויות.
  • גלישות אריתמטיות (Solidity <0.8) — לפני בדיקות מובנות.
  • שימוש ב-tx.origin — התקפות פישינג.
  • ערכי החזרה לא נבדקים מקריאות חיצוניות — התעלמות מהצלחת send/transfer.

Slither משתמש ביותר מ-100 גלאים המכסים 90% מפרצות CWE המובילות. Mythril יכול לזהות בעיות תלויות זמן וסדר שניתוח סטטי לא יכול לראות.

כיצד אנו מבצעים את הניתוח

התהליך כולל שני שלבים:

  1. הרצת Slither אוטומטית עם סט של 100+ גלאים. אנו מקבלים רשימה של באגים פוטנציאליים עם מספרי שורות.
  2. ביצוע סמלי עם Mythril — בדיקת נתיבים מורכבים ש-Slither עלול לפספס (לדוגמה, ענפים מותנים).

חוזה במורכבות בינונית טיפוסית (500–1000 שורות של Solidity) מעובד תוך 1–2 שעות. התוצאה היא דוח מפורט עם פילוח חומרה ודוגמאות תיקון. אנו גם בודקים ידנית כל קטע קריטי כדי לחסל תוצאות שליליות שגויות. הצוות שלנו ביקר למעלה מ-50 פרויקטים, כולל פרוטוקולים מרובי-רשתות.

השוואת כלים — ניתוח אבטחה אוטומטי לחוזים חכמים

כלי סוג מהירות עומק תוצאות חיוביות שגויות
Slither ניתוח סטטי שניות–דקות גבוה (מבוסס גלאים) בינוני (10–20%)
Mythril ביצוע סמלי דקות–שעות גבוה מאוד (מבוסס נתיבים) נמוך (<5%)
Foundry forge inspect ניתוח AST שניות בינוני (בדיקות מותאמות) נמוך

Slither מהיר בערך פי 10 מ-Mythril לניתוח שטחי, אבל Mythril מוצא פרצות ש-Slither מפספס. לכן אנו משתמשים בשניהם.

דוגמה לתוצאה חיובית שגויה Slither עלול לדווח על פרצת reentrancy בפונקציה שמשתמשת ב-`ReentrancyGuard` של OpenZeppelin. הגלאי לא תמיד מתחשב ב-modifiers — זה דורש אימות ידני.

שגיאות טיפוסיות שאנו מוצאים

שגיאה תיאור השפעה
_msgSender() בשימוש ללא הקשר (ERC-2771) לוגיקת אימות שבורה אובדן כספים
בדיקת _beforeTokenTransfer חסרה ב-ERC-1155 העברה שגויה אפשרית התקפת יתרה
טיפול לא נכון ב-eth ב-receive() Reentrancy בעת שליחה אובדן שליטה מוחלט
שימוש ב-block.timestamp לאקראיות התקפות כורים חיזוי

אחד הלקוחות שלנו מנע אובדן של $1.2 מיליון עקב באג reentrancy שהתגלה במהלך הביקורת. בפרויקט גשר חוצה-רשתות אחר, זיהינו פרצה שיכלה להוביל לאובדן של $500k. בממוצע, אנו מוצאים 5-10 פרצות קריטיות לכל חוזה.

כיצד הביקורת עובדת: שלב אחר שלב

  1. הכנה: אתה מספק חוזים, בדיקות ותיעוד.
  2. הרצה אוטומטית: Slither סורק את הקוד ומוציא אזהרות.
  3. ביצוע סמלי: Mythril בודק נתיבים מורכבים ופרצות עמוקות.
  4. סקירה ידנית: המהנדסים שלנו מנתחים כל קטע קריטי.
  5. דוח: תיאור מפורט, POC, המלצות וקוד מתוקן.
  6. בדיקה חוזרת: לאחר התיקונים שלך, אנו מריצים סריקה נוספת (בדרך כלל לוקח 1-2 ימים).

מה כלול בעבודה שלנו

אנחנו לא רק מריצים סורקים — אנו מציעים מחזור מלא:

  • ביקורת באמצעות Slither, Mythril ו-Foundry.
  • סקירה ידנית — במיוחד לפעולות רגישות (משיכות, mint/burn).
  • דוח: תיאור כל פרצה, הוכחה (POC או קוד ניצול), המלצה.
  • בדיקה חוזרת לאחר התיקונים שלך.
  • מדריך אופטימיזציית גז (אם רלוונטי).

בנוסף: ייעוץ לחיזוק אבטחה, אינטגרציה של CI עם Slither.

למה ניתוח סטטי לפני פריסה?

תיקון פרצה לאחר פריסה עולה עשרות מונים יותר מאשר לפני. ביקורות מוקדמות מונעות באגים קריטיים ומפחיתות את הסיכון לאובדן כספים. לפי הסטטיסטיקות שלנו, ניתוח סטטי מוצא בממוצע 5–10 פרצות קריטיות לכל חוזה.

היתרונות שלנו

לצוות שלנו ניסיון של שנים בפיתוח וביקורת של חוזי DeFi, NFT ותשתית. סקרנו למעלה מ-50 פרויקטים, כולל פרוטוקולים מרובי-רשתות. אנו מבטיחים סודיות ו-NDA.

הזמן ביקורת היום — אבטח את הפרויקט שלך. קבל ייעוץ אישי על החוזים שלך — צור קשר.