O risco de segurança do contrato padrão da LayerZero gerou debates, pesquisadores apontam para uma vulnerabilidade de falsificação de mensagens entre cadeias

BlockBeats notícia, 8 de maio, mais cedo hoje, no grupo Telegram da comunidade ETHSecurity, ocorreu uma forte discussão entre Bryan Pellegrino, cofundador da LayerZero, e investigadores de segurança. Os investigadores apontaram que o contrato padrão da biblioteca da LayerZero possui uma falha fatal, permitindo que a LayerZero Labs atualize esse contrato sem um período de espera, criando a possibilidade de falsificar mensagens entre cadeias, sendo essa a causa fundamental do ataque anterior ao rsETH. Diz-se que mais de 3 bilhões de dólares em LayerZero OFT (tokens homogeneizados de cadeia completa) estiveram em risco por causa disso.

De acordo com Banteg, até algumas semanas atrás, projetos principais como Ethena, EtherFi ainda utilizavam esse contrato padrão com risco. Atualmente, cerca de 1,78 bilhões de dólares permanecem expostos a riscos de ataque potencial. Os dados on-chain divulgados mostram que os signatários da LayerZero Labs realizam atividades fora do padrão de múltiplas assinaturas, incluindo transações com moedas Meme, trocas em DEXs e operações de ponte entre cadeias. Isso significa que as chaves de múltiplas assinaturas em produção estavam conectadas a sites comuns, aumentando significativamente o risco de ataques de phishing. Críticos afirmam que a gestão das chaves privadas da LayerZero é “como a de um estudante do ensino médio”.

Em resposta, Bryan, cofundador da LayerZero, afirmou que os signatários relevantes foram removidos, que as transações foram “testes”, e que a configuração padrão é adequada para “equipes que não priorizam a segurança”, além de enfatizar que a maioria dos principais aplicativos já migrou, e que a LayerZero está promovendo a segurança dos usuários, mas sem responsabilizar individualmente todas as aplicações.

ZRO-1,07%
ENA0,48%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar