QRコードをスキャンしてダウンロードしてください。
BTC $76,165.33 -0.37%
ETH $2,267.48 -0.93%
BNB $619.60 -0.78%
XRP $1.38 -0.12%
SOL $83.71 -0.21%
TRX $0.3232 +0.13%
DOGE $0.1080 +8.23%
ADA $0.2460 -0.29%
BCH $448.37 -1.02%
LINK $9.16 -0.85%
HYPE $40.14 +0.25%
AAVE $93.42 -3.12%
SUI $0.9153 -1.01%
XLM $0.1605 -1.03%
ZEC $326.66 -2.89%
BTC $76,165.33 -0.37%
ETH $2,267.48 -0.93%
BNB $619.60 -0.78%
XRP $1.38 -0.12%
SOL $83.71 -0.21%
TRX $0.3232 +0.13%
DOGE $0.1080 +8.23%
ADA $0.2460 -0.29%
BCH $448.37 -1.02%
LINK $9.16 -0.85%
HYPE $40.14 +0.25%
AAVE $93.42 -3.12%
SUI $0.9153 -1.01%
XLM $0.1605 -1.03%
ZEC $326.66 -2.89%

ホワイトハット

分析:ZetaChainの脆弱性はホワイトハットによって事前に報告されたが無視され、最終的に33.4万ドルの攻撃事件を引き起こした。

Cointelegraph の報道によると、クロスチェーンプロトコル ZetaChain は、最近約 33.4 万ドルの脆弱性攻撃事件に関与するセキュリティ問題が、脆弱性報奨金プログラムで研究者によって事前に報告されていたが、その時点ではプロジェクト側によって「予期される動作」と見なされ、対処されなかったことを明らかにしました。公式に発表された事故の振り返りによれば、今回の攻撃は、元々独立しているように見え、リスクが低い設計欠陥の組み合わせから発生しました:Gateway コントラクトは誰でも任意のクロスチェーン指示を送信できる;受信側はほぼ任意のコントラクトに対して呼び出しを実行でき、ブラックリストの制限が狭すぎる;一部のウォレットは長期間無限の承認(Unlimited Approval)を保持しており、清掃されていなかった。攻撃者は最終的にこれらの欠陥を組み合わせて、Gateway にトークンを直接自分の制御アドレスに転送させ、資産の移転を完了しました。ZetaChain は、この攻撃が Ethereum、Arbitrum、Base、BSC の 4 つのチェーン上で 9 件の取引に関与しており、盗まれた資金はすべて ZetaChain が管理するウォレットから来ており、ユーザーの資金には影響がなかったと述べています。公式は、この攻撃が明らかに計画的であるとしています。攻撃者は犯行の 3 日前に Tornado Cash を通じてウォレットに資金を注入し、専用の Drainer コントラクトを事前に展開し、さらにアドレス汚染(Address Poisoning)攻撃を実施しました。現在、ZetaChain はメインネットノードに修正パッチをプッシュし、任意呼び出し(arbitrary call)機能を永久に無効化し、預金プロセスにおける無限承認メカニズムを「正確な額の承認」に変更し始めています。

first_img Web3 脆弱性報酬プラットフォーム Immunefi は、ホワイトハットセキュリティ会社 Trust Security に対して 90 日間の停止を実施しました。

ChainCatcher のメッセージ、Web3 脆弱性報酬プラットフォーム Immunefi は、ホワイトハットセキュリティ会社 Trust Security に対して 90 日間の停止を実施しました。この決定は、後者が Immunefi に対して脆弱性報酬の支払いを不当に拒否したと非難した後に下されました。なぜなら、後者は資金が盗まれる可能性のある重要な脆弱性を発見したからです。11 月 12 日、Trust Security は X 上で、その報酬チームが未命名プロジェクトのフォークされたメインネット上で重要な資金盗難の脆弱性を発見したことを明らかにしました。この脆弱性の概念実証は Immunefi と共有され、Immunefi はホワイトハットとプロジェクトの間の仲介者として機能し、信頼できる脆弱性の特定に対して報酬が支払われることを保証します。しかし、Immunefi は Trust Security が範囲を超えた脆弱性を検出したと述べました。Trust は、Immunefi がそのプロジェクトの「無意味な主張」の側に誤って立ち、重要な脆弱性を特定するための全額報酬を提供することなく「わずかな善意の報酬」しか提供しなかったと主張しています。Immunefi は、報酬が不公平であるという Trust の主張を反論し、「現在の問題についての誤った説明」を理由に 90 日間の停止命令を発しました。Immunefi は、Trust が再度違反を犯した場合、永久的な禁止を実施すると述べています。
app_icon
ChainCatcher Building the Web3 world with innovations.