Relatório de Vulnerabilidade da ZetaChain Reportado por White Hat, mas Ignorado, Levando a um Ataque de $334.000

robot
Geração de resumo em curso

Em 29 de abril, o protocolo de cross-chain ZetaChain divulgou que a questão de segurança envolvida no seu recente ataque de vulnerabilidade de aproximadamente 334.000 dólares tinha sido reportada previamente por um pesquisador através do seu programa de recompensas por bugs, mas foi descartada pela equipa do projeto como um comportamento ‘esperado’ na altura.
De acordo com a revisão oficial do incidente, o ataque resultou de uma combinação de três falhas de design que inicialmente pareciam independentes e de baixo risco: o contrato Gateway permitia que qualquer pessoa enviasse instruções arbitrárias de cross-chain; o lado receptor podia executar chamadas em quase qualquer contrato, com restrições de lista negra excessivamente restritas; e algumas carteiras mantinham aprovações ilimitadas que não foram limpas.
O atacante explorou essas falhas para instruir o Gateway a transferir tokens diretamente para um endereço sob seu controlo, concluindo a transferência de ativos.
A ZetaChain afirmou que o ataque envolveu nove transações em quatro cadeias: Ethereum, Arbitrum, Base e BSC, com os fundos roubados originados de carteiras controladas pela ZetaChain, e os fundos dos utilizadores não foram afetados.
O relatório oficial indicou que o ataque foi claramente premeditado.
O atacante financiou sua carteira através do Tornado Cash três dias antes do ataque, implantou um contrato dedicado de drenagem com antecedência e também executou um ataque de envenenamento de endereço.
A ZetaChain começou a lançar uma correção para os nós da mainnet, desativando permanentemente a funcionalidade de chamadas arbitrárias e alterando o mecanismo de aprovação ilimitada no processo de depósito para ‘autorização de quantidade exata’.

ZETA-2,46%
ETH-1,36%
ARB-1,99%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar