Категории: Разное

Fireblocks, гаманець UniPass вирішують уразливість абстракції облікового запису Ethereum ERC-4337

Фірма Fireblocks, що займається інфраструктурою криптовалют, виявила та допомогла у вирішенні того, що вона описує як першу вразливість абстракції облікового запису в екосистемі Ethereum.

Оголошення від 26 жовтня розпакувало виявлення вразливості абстракції облікового запису ERC-4337 у гаманці смарт-контрактів UniPass. Дві фірми працювали разом, щоб усунути вразливість, яку, як повідомляється, було виявлено в сотнях гаманців основної мережі під час хакерської операції «whitehat».

За даними Fireblocks, уразливість дозволить потенційному зловмиснику здійснити повне захоплення облікового запису гаманця UniPass шляхом маніпулювання процесом абстракції облікового запису Ethereum.

Згідно з документацією для розробників Ethereum щодо ERC-4337, абстракція облікового запису дозволяє змінити спосіб обробки транзакцій і смарт-контрактів блокчейном для забезпечення гнучкості та ефективності.

За темою: Абстракція облікового запису переведе мільярд користувачів з Азії на Web3: ConsenSys exec

Звичайні транзакції Ethereum включають два типи рахунків: рахунки, що належать стороннім власникам (EOA) і контрактні рахунки. EOA контролюються закритими ключами та можуть ініціювати транзакції, тоді як контрактні рахунки контролюються кодом смарт-контракту. Коли EOA надсилає транзакцію на рахунок контракту, це запускає виконання коду контракту.

Абстракція рахунків вводить ідею мета-транзакцій або більш узагальнених абстрактних рахунків. Абстраговані облікові записи не прив’язані до конкретного приватного ключа та можуть ініціювати транзакції та взаємодіяти зі смарт-контрактами так само, як EOA.

Як пояснює Fireblocks, коли обліковий запис, сумісний з ERC-4337, виконує дію, він покладається на контракт Entrypoint, щоб переконатися, що виконуються лише підписані транзакції. Ці облікові записи зазвичай довіряють перевіреному єдиному контракту EntryPoint, щоб переконатися, що він отримує дозвіл від облікового запису перед виконанням команди:

«Важливо зауважити, що шкідлива або помилкова точка входу теоретично може пропустити виклик «validateUserOp» і просто викликати функцію виконання напряму, оскільки єдине обмеження, яке вона має, полягає в тому, що вона викликається з довіреної EntryPoint».

За даними Fireblocks, уразливість дозволила зловмиснику отримати контроль над гаманцями UniPass шляхом заміни довіреної точки входу гаманця. Після завершення захоплення облікового запису зловмисник зможе отримати доступ до гаманця та вичерпати з нього кошти.

Кілька сотень користувачів, які мали активований модуль ERC-4337 у своїх гаманцях, були вразливі до атаки, яку міг здійснити будь-який гравець у блокчейні. Гаманці, про які йде мова, містили лише невеликі суми коштів, і проблему було пом’якшено на ранній стадії.

Переконавшись, що вразливість може бути використана, дослідницькій групі Fireblocks вдалося провести операцію whitehat, щоб виправити наявні вразливості. Це передбачало фактичне використання вразливості:

«Ми поділилися цією ідеєю з командою UniPass, яка взяла на себе зобов’язання реалізувати та запустити операцію whitehat».

Співзасновник Ethereum Віталік Бутерін раніше окреслив проблеми, пов’язані з прискоренням поширення функціональності абстрагування облікових записів, яка включає необхідність розробки пропозиції щодо вдосконалення Ethereum (EIP) для оновлення EOA до смарт-контрактів і забезпечення роботи протоколу на рішеннях рівня 2.

Anna Kuznetsova

Недавние статьи

Аналітик Ethereum прогнозує 3700 доларів, коли ETH подолає опір

Ethereum торгується на найвищих рівнях з кінця липня, коливаючись біля 3470 доларів. Це знаменує значний…

3 години ago

Pump. fun стикається з негативною реакцією через шкідливий вміст у функції прямого ефіру

Pump.fun, децентралізована платформа для створення мемкойнів на основі Solana, зазнала критики після того, як користувачі…

5 години ago

Колишній партнер викинув біткойн-гаманець на 716 мільйонів доларів і каже, що «втомився про це слухати»

Сага про Джеймса Хауеллса та його статок у біткойнах у розмірі 716 мільйонів доларів (569…

5 години ago

Singapore Gulf Bank шукає 50 мільйонів доларів для фінансування придбання стейблкойн-компанії

Повідомляється, що криптовалютний цифровий банк Singapore Gulf Bank очікує вливання коштів у розмірі щонайменше 50…

5 години ago

Sky Mavis звільняє 21% робочої сили, планує нову гру Axie Infinity

Sky Mavis, розробник гри Web3 Axie Infinity і блокчейна Ronin, оголосив, що звільняє 21% своєї…

6 години ago

Це «наступний доджкойн»? Так вважає кращий криптовалютний аналітик

У новому аналізі відомий криптовалютний аналітик Майлз Дойчер оприлюднив свою тезу про криптовалюту, яка, на…

7 години ago