Уразливість ZetaChain була попередньо повідомлена білими хакерами, але її ігнорували, що в кінцевому підсумку призвело до атаки на суму 334 000 доларів США

robot
Генерація анотацій у процесі

BlockBeats повідомляє, 29 квітня, протокол міжланцюгових зв’язків ZetaChain розкрив, що у недавній інцидент з атакою на вразливість на суму приблизно 33,4 тисячі доларів США були виявлені питання безпеки, які дослідники раніше повідомили в програмі винагороди за вразливості, але тоді їх вважають «очікуваною поведінкою» і не вжили заходів. Згідно з офіційним оглядом інциденту, ця атака виникла через комбінацію трьох, на перший погляд, незалежних і з низьким ризиком конструктивних недоліків:

Контракт Gateway дозволяє будь-кому надсилати будь-які міжланцюгові команди;
На стороні отримувача майже будь-який контракт може виконувати виклики, а обмеження чорного списку занадто вузькі;
Деякі гаманці довгий час зберігали необмежене дозвіл (Unlimited Approval), яке не було очищено.

Зловмисник у кінцевому підсумку використав цю комбінацію недоліків, щоб вказати Gateway переказати токени безпосередньо на його контрольований адресу, тим самим завершивши переказ активів. ZetaChain заявляє, що ця атака охопила 9 транзакцій на чотирьох ланцюгах: Ethereum, Arbitrum, Base і BSC, а викрадені кошти походять з гаманця, під контролем ZetaChain, тоді як кошти користувачів залишилися незмінними.

Офіційно стверджується, що ця атака була явно спланованою. Зловмисник ще за три дні до злочину поповнив гаманець через Tornado Cash і заздалегідь розгорнув спеціальний контракт Drainer, а також провів атаку «зараження адреси» (Address Poisoning).

Зараз ZetaChain почала надсилати виправні патчі до основних вузлів мережі, навічно заборонила функцію довільних викликів (arbitrary call) і змінила механізм необмеженого дозволу у процесі депозиту на «точне дозвіл» (precise approval).

ZETA0,74%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити