BlockSec : le pont inter-chaînes Cardano de Wanchain a été attaqué, environ 515 millions de jetons NIGHT ont été dérobés dans le coffre du pont

robot
Création du résumé en cours
PANews, 21 juillet : d’après les observations de BlockSec, le pont inter-chaînes Cardano de Wanchain a été attaqué : environ 515 millions de jetons NIGHT ont été dérobés dans le coffre du pont. La première enquête indique que la cause profonde réside dans un problème d’encodage de messages de signature non injectifs dans le validateur TreasuryCheck : le message de signature est construit à partir de l’assemblage brut de 14 champs de rachat de longueur variable (en utilisant AppendByteString pour effectuer le repliement), sans séparateurs ni préfixes de longueur. Cela permet à différentes combinaisons de valeurs de champs de produire la même chaîne d’octets, conduisant ainsi à la réutilisation du même hachage et d’une signature valide. BlockSec a confirmé la vulnérabilité en décompilant le bytecode Plutus V2 on-chain et en décodant les données de rachat de la transaction d’attaque. En remplaçant Sha3_256(SerialiseData(...)) à la place, avec un encodage CBOR des limites de champs explicites, il serait possible d’empêcher ce type d’attaque par réutilisation de signatures via découpage de champs.
ADA4,09%
NIGHT-1,87%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé