Кросс-чейн мост Wanchain для Cardano подвергся значительному нарушению безопасности, в результате чего из его казначейства было украдено около 515 миллионов токенов NIGHT. Мониторинг BlockSec выявил, что атака использовала уязвимость в кодировании сообщения подписи валидатора TreasuryCheck. Проблема возникла из-за простой конкатенации 14 полей выкупа переменной длины без разделителей, что позволило различным комбинациям полей создавать идентичные байтовые строки и повторно использовать один и тот же хэш и подпись.
BlockSec подтвердил уязвимость, проанализировав байткод Plutus V2 на блокчейне и декодировав данные выкупа транзакции атаки. Использование Sha3_256(SerialiseData(...)) могло бы предотвратить это, обеспечив четкие границы полей, закодированных в CBOR, тем самым избегая атак повторного использования подписи с разделением полей.
Мост Wanchain для Cardano взломан, украдено 515 миллионов токенов NIGHT
Отказ от ответственности: Контент, представленный на сайте Phemex News, предназначен исключительно для информационных целей.Мы не гарантируем качество, точность и полноту информации, полученной из статей третьих лиц.Содержание этой страницы не является финансовым или инвестиционным советом.Мы настоятельно рекомендуем вам провести собственное исследование и проконсультироваться с квалифицированным финансовым консультантом, прежде чем принимать какие-либо инвестиционные решения.
