Kerentanan ZetaChain pernah dilaporkan terlebih dahulu oleh white hat tetapi diabaikan, yang akhirnya menyebabkan insiden serangan sebesar 334.000 dolar AS

robot
Pembuatan abstrak sedang berlangsung

BlockBeats berita, 29 April, protocol lintas rantai ZetaChain mengungkapkan bahwa insiden serangan kerentanan sekitar 334.000 dolar AS baru-baru ini melibatkan masalah keamanan yang telah dilaporkan sebelumnya dalam program bounty kerentanan, tetapi saat itu dianggap sebagai “perilaku yang diharapkan” oleh tim proyek dan tidak ditangani. Berdasarkan tinjauan ulang kejadian yang dirilis secara resmi, serangan ini berasal dari kombinasi tiga cacat desain yang tampaknya independen dan berisiko rendah:

Kontrak Gateway mengizinkan siapa saja mengirimkan instruksi lintas rantai secara sembarangan;
Penerima hampir dapat mengeksekusi panggilan ke kontrak apa pun, dan daftar hitam terlalu sempit;
Beberapa dompet menyimpan izin tak terbatas (Unlimited Approval) dalam jangka panjang yang belum dibersihkan.

Penyerang akhirnya memanfaatkan kombinasi cacat ini untuk mengarahkan Gateway mentransfer token langsung ke alamat kendali mereka, sehingga menyelesaikan transfer aset. ZetaChain menyatakan bahwa serangan ini melibatkan 9 transaksi di empat rantai Ethereum, Arbitrum, Base, dan BSC, dengan dana yang dicuri berasal dari dompet yang dikendalikan oleh ZetaChain, dan dana pengguna tidak terpengaruh.

Pihak resmi menyebut bahwa serangan ini memiliki motif yang jelas. Penyerang telah mengisi dompet melalui Tornado Cash tiga hari sebelum melakukan serangan, dan telah menyiapkan kontrak Drainer khusus sebelumnya, serta melakukan serangan pencemaran alamat (Address Poisoning).

Saat ini, ZetaChain telah mulai mengirimkan patch perbaikan ke node utama jaringan, secara permanen menonaktifkan fungsi panggilan sembarangan (arbitrary call), dan mengubah mekanisme izin tak terbatas dalam proses penyetoran menjadi “izin yang tepat”.

ZETA1,02%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Sematkan