Безпека стандартних контрактів LayerZero викликає суперечки, дослідники вказують на вразливість підробки міжланцюгових повідомлень

BlockBeats повідомляє, 8 травня, сьогодні раніше, у групі Telegram спільноти ETHSecurity виникла гостра дискусія між співзасновником LayerZero Браяном Пеллегріном та дослідниками безпеки. Дослідники вказали, що за замовчуванням у бібліотечних контрактах LayerZero існує смертельна вразливість, яка дозволяє LayerZero Labs без тайм-локів та миттєвого оновлення контракту підробляти міжланцюгові повідомлення, що є основною причиною попередньої атаки rsETH. За словами, понад 3 мільярди доларів у LayerZero OFT (однорідних токенах у всіх ланцюгах) вже піддавалися ризику через цю вразливість.

Згідно з розкриттям Banteg, кілька тижнів тому основні проекти, такі як Ethena, EtherFi, все ще використовували цей ризикований контракт за замовчуванням. Наразі близько 178 мільйонів доларів активів залишаються під потенційною загрозою атаки. Дані, опубліковані на блокчейні, показують, що у багатопідписних підписувачів LayerZero Labs є активність без використання багатопідпису, включаючи транзакції з мем-койнами, обміни на DEX та операції через міжланцюгові мости. Це означає, що ключі багатопідпису у виробничому середовищі були підключені до звичайних сайтів, що значно підвищує ризик фішингових атак. Критики прямо заявляють, що рівень управління приватними ключами LayerZero «як у старшокласника».

У відповідь співзасновник LayerZero Браян зазначив, що відповідні підписувачі вже видалені, транзакції були «тестовими», а за замовчуванням налаштування підходять для «команд, які не пріоритетизують безпеку», і підкреслив, що більшість основних додатків вже перейшли на нову систему, LayerZero просуває безпеку користувачів, але не притягав до відповідальності кожен застосунок окремо.

ZRO-1,07%
ENA0,48%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити