BlockSec: Внаслідок атаки на кардaно-кросчейн міст Wanchain було викрадено близько 515 мільйонів токенів NIGHT з банківського сховища моста

robot
Генерація анотацій у процесі
PANews 21 липня повідомляє, що за даними моніторингу BlockSec, у кросчейн-мості Cardano Wanchain стався напад: приблизно 5,15 млрд токенів NIGHT було викрадено з кросчейн-скарбниці. Первинне розслідування показало, що першопричина — проблема кодування повідомлень із невзаємно однозначними (non-injective) підписами в верифікаторі TreasuryCheck. Підписане повідомлення створювали шляхом конкатенації 14 полів для викупу змінної довжини (із використанням AppendByteString для згортання), і не було розділювачів чи префіксів довжини, через що різні комбінації значень полів могли давати однакові байтові рядки, дозволяючи повторно використовувати той самий хеш та дійсний підпис. BlockSec підтвердив уразливість, провівши де-компіляцію ончейн Plutus V2 байткоду та декодувавши дані викупу атакувальної транзакції. Якщо замінити на Sha3_256(SerialiseData(...)), який може надати чіткі межі CBOR-кодованих полів, це дозволить запобігти таким атакам повторного використання підписів із розбиттям полів.
ADA1,73%
NIGHT28,11%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено