Категории: Разное

Охоронна фірма виявила вразливість в облікових записах Tron multisig зі збитками в 500 мільйонів доларів

Дослідницька група dWallet Labs виявила вразливість нульового дня в облікових записах Tron multisig, що дозволяє зловмиснику обійти механізм мультипідпису та підписувати транзакції одним підписом.

У дописі про технічну несправність дослідницька група заявила, що вразливість могла вплинути на активи на суму 500 мільйонів доларів, що зберігаються на облікових записах Tron multisig. Це пояснюється тим, що це дозволяє будь-якому підписанту «повністю подолати безпеку кількох підписів, яку пропонує TRON».

Як випливає з назви, мультипідписні гаманці вимагають кількох підписувачів, визначених в обліковому записі, для схвалення транзакцій і переміщення коштів, що дозволяє створювати спільні рахунки в криптовалюті. Кожен підписувач облікового запису має власні ключі, і обліковий запис вимагає певного порогу для схвалення транзакцій.

Згідно з дослідницькою групою, уразливість у Multisig Tron дозволяє генерувати багато дійсних підписів. Вони написали:

«Ми можемо обійти процес багатопідписної перевірки, підписавши те саме повідомлення недетермінованими нонсами на наш вибір. Роблячи це, ми зможемо створити багато дійсних різних підписів для того самого повідомлення за допомогою того самого закритого ключа».

За словами команди з кібербезпеки, Tron гарантує унікальність підписів замість того, щоб перевіряти, чи є підписанти унікальними. Через це підписувачі потенційно можуть «подвійно проголосувати» або підписати двічі. Омер Садіка, генеральний директор dWallet Labs, сказав, що виправлення просте: перевірте адресу замість кількості підписів.

Sadika обговорювала вразливість у ланцюжку. Джерело: Twitter

Дослідники відзначили, що про вразливість було повідомлено в Tron у лютому та виправлено через декілька днів.

За темою: Джастін Сан вибачився після конфлікту Sui LaunchPool із генеральним директором Binance

Cointelegraph звернувся до Tron за коментарями, але не отримав відповіді.

Інші новини: інший децентралізований фінансовий протокол нещодавно постраждав від експлойту на 7,5 мільйона доларів.28 травня компанія з безпеки блокчейнів PeckShield повідомила, що протокол Jimbos на базі Arbitrum був зламаний, що призвело до втрати 4000 ефірів (ETH).

Anna Kuznetsova

Недавние статьи

Коефіцієнт купівлі/продажу біткойнів зростає на основних біржах — хто купує?

Ціна біткойна дещо охолола, намагаючись досягти бажаної позначки в 100 000 доларів після інтенсивного зростання…

4 години ago

Щотижневий обсяг продажів NFT становить 158 мільйонів доларів США, на чолі з Ethereum, Bitcoin

Незамінні токени (NFT) зберігали відносно високий тижневий обсяг продажів, незважаючи на незначне зниження порівняно зі…

6 години ago

Австралія проводить консультації щодо прийняття системи звітності щодо криптовалюти ОЕСР

Австралія опублікувала консультаційний документ із запитом щодо застосування міжнародного стандарту звітності щодо криптовалютних активів.Міністерство фінансів…

8 години ago

Ціна Ethereum повторює бичачу модель «Мегафон» з 2017 року – чому 10 000 доларів можливі

Ціна Ethereum сформувала ключову технічну модель, що нагадує ту, що спостерігалася в 2017 році, коли…

10 години ago

Cantor Fitzgerald погодився придбати 5% акцій Tether за 600 мільйонів доларів: звіт

Повідомляється, що фірма фінансових послуг Cantor Fitzgerald погодилася придбати 5% акцій емітента стейблкойнів Tether у…

12 години ago

Провідний аналітик стверджує, що новий ATH XRP вже не за горами

Криптовалютний ринок кипить активністю щодо XRP, і серед інвесторів існує консенсус щодо того, що його…

12 години ago