BlockSec: Cầu nối liên chuỗi Cardano của Wanchain bị tấn công, quỹ cầu khoảng 515 triệu token NIGHT bị đánh cắp

robot
Đang tạo bản tóm tắt
PANews ngày 21/7, theo dõi của BlockSec cho biết cầu liên chuỗi Cardano của Wanchain đã bị tấn công, khoảng 515 triệu token NIGHT đã bị đánh cắp khỏi kho tiền của cầu liên chuỗi. Điều tra ban đầu cho thấy nguyên nhân cốt lõi nằm ở lỗi mã hóa tin nhắn chữ ký không đơn ánh trong bộ xác thực TreasuryCheck — tin nhắn chữ ký được xây dựng bằng cách ghép nối nguyên bản 14 trường dữ liệu chuộc có độ dài thay đổi (sử dụng AppendByteString để gộp), và không có dấu phân tách hoặc tiền tố độ dài, khiến cho các tổ hợp giá trị trường khác nhau có thể tạo ra cùng một chuỗi byte, từ đó tái sử dụng cùng một hàm băm và chữ ký hợp lệ. BlockSec đã xác nhận lỗ hổng này bằng cách giải mã dữ liệu chuộc của giao dịch tấn công thông qua việc decompile bytecode Plutus V2 trên chuỗi. Nếu thay thế bằng Sha3_256(SerialiseData(...)) để cung cấp ranh giới rõ ràng cho các trường mã hóa CBOR thì có thể ngăn chặn loại tấn công tái sử dụng chữ ký do tách trường như vậy.
ADA2,75%
NIGHT14,86%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim