* Эксперты dWallet Labs обнаружили в Tron уязвимость на $500 млн (01.06.2023) go

Группа кибербезопасности 0d из dWallet Labs выявила в сети Tron критическую уязвимость механизма мультиподписи, которая затрагивала активы примерно на $500 млн.

«Баг позволял любому подписанту (без учета веса) мультисиг-аккаунта полностью преодолеть установки безопасности Tron, независимо от порога и количества подписывающих сторон», — заявили исследователи.

19 февраля они связались с командой блокчейн-проекта через интерфейс баунти-программы. Разработчики сети «быстро признали наличие уязвимости» и внесли исправление в течение нескольких дней.

Эксперты 0d получили вознаграждение за выявление проблемы высокой степени серьезности. Сумму они не озвучили.

Исследователи пояснили, что используемый в Tron механизм проверки мультисиг-транзакций сопоставлял подписи со списком, чтобы избежать их двойного использования. 

Однако злоумышленник мог генерировать случайные адреса для подписи помимо детерминированного. Это позволяло обойти защиту и получить достаточный вес для подтверждения операции.

Уязвимость допускала еще один вектор атаки, который даже не требовал наличия каких-либо разрешений для кошелька. Злоумышленнику была необходима только транзакция, подписанная кем-то частично без достижения порога исполнения. Он мог реплицировать первую подпись, изменить значение recoveryId и произвести перевод.

Под потенциальной угрозой оказались все активы в аккаунтах с мультиподписью в сети на сумму около $500 млн, подчеркнули в dWallet Labs.

Внесенные командой Tron «за считанные дни» изменения в код ликвидировали уязвимость. Вместо проверки по списку подписей разработчики внедрили в механизм управления мультисиг-аккаунтами сопоставление по адресам сообщений.

Напомним, в апреле стало известно, что разработчики протокола Ethermint из экосистемы Cosmos устранили критическую уязвимость, обнаруженную специалистами Jump Crypto. Баг угрожал потерей «восьмизначной суммы» в долларах.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Discord Instagram

Источник: https://forklog.com/news/eksperty-dwallet-labs-obnaruzhili-v-tron-uyazvimost-na-500-mln

*Биткоин бесплатно получить

*Купить, продать, обменять Биткоин
Поделиться:
[vk] [fb] [tw] [ok] [mr] [lj] [viber] [whatsapp] [telegram] [skype]
Новости биткойн и блокчейн-технологий с тегом TRON [x]
*Хакер украл с криптобиржи HTX эфиров на $8 млн (26.09.2023) go
Основатель Tron и советник криптовалютной биржи HTX Джастин Сан сообщил о взломе HTX (ранее Huobi), в ходе которого хакеры украли 5 000 эфиров. Биржа полностью покрыла убытки пользователей. Подробнее ›
*Криптовалютная биржа Huobi сменила название на HTX (13.09.2023) go
Криптовалютная биржа Huobi провела ребрендинг торговой площадки, приурочив его к своему десятилетнему юбилею. Новое название, HTX, комментаторы в соцсетях биржи уже назвали слишком похожим на FTX. Подробнее ›
*Китайская социальная сеть Weibo удалила 80 аккаунтов популярных криптоинфлюэнсеров (07.09.2023) go
Как сообщает издание South China Morning Post, со ссылкой на официальное заявление Sina Weibo Finance, китайская социальная сеть удалила 80 популярных аккаунтов рекламирующих криптовалютные услуги для граждан Китая. Подробнее ›
*Джастин Сан рассказал, где он хранит свои 100 000 биткоинов (05.09.2023) go
«Huobi исполняется 10 лет. На самом деле я один из первых пользователей Huobi. В конце 2013 года я вернулся в Китай и зарегистрировался на Huobi. С тех пор мои собственные биткоины хранятся на бирже», — написал Джастин Сан в своем микроблоге. Ранее, в августе 2023 года, Сан рассказал о том… Подробнее ›
*Джастин Сан: Китайский суд признал криптовалюты охраняемой законом собственностью (01.09.2023) go
Основатель блокчейна Tron рассказал своим подписчикам, что китайский суд признал криптовалюты собственностью, и теперь они охраняются законом. Подробнее ›
*Brevan Howard Digital: Стейблкоины помогут справиться с высокой волатильностью фиатных валют (01.09.2023) go
Компания Brevan Howard Digital опубликовала отчет, где говорится о низкой корреляции объемов обмена цифровых активов на фиатные валюты по сравнению со значительными ростом транзакций в стейблкоинах. Подробнее ›
*Stronghold запросила разрешение для майнинга на горящих покрышках (30.08.2023) go
Американский майнер Stronghold Digital Mining отправил заявку на одобрение добычи криптовалют на основе выделяемой при сжигании покрышек энергии в Департамент охраны окружающей среды штата Пенсильвания. Об этом сообщают местные СМИ. Компания реализует инициативу на заводе Panther Creek в городе Нескехонинг… Подробнее ›
*Tether обновила отчет о состоянии резервов стейблкоина USDT (25.08.2023) go
Компания Tether в четверг, 24 августа, обновила отчет о состоянии резервов, обеспечивающих ликвидность стейблкоина USDT. Подробнее ›
*Криптобиржа Bitso добавляет поддержку сети Tron для транзакций с USDT (24.08.2023) go
Ориентированная на пользователей из Латинской Америки криптовалютная торговая площадка Bitso добавила поддержку блокчейна Tron при совершении транзакций в стейблкоинах USD Tether. Подробнее ›
*DefiLlama: Эфириум и Cardano теряют объемы заблокированных активов (23.08.2023) go
DeFi-проекты потеряли заметный объем заблокированных в самых популярных блокчейнах активов. Капитализация децентрализованных проектов на сети Эфириума снизилась на 11,9%. Подробнее ›
1 2 3 4 5 48  » 
Информация о децентрализованной цифровой валюте Биткоин в социальных сетях:

* Купить, продать, обменять Bitcoin, Litecoin, Ethereum, QIWI, WebMoney, YooMoney, PerfectMoney, Privat24

Каталог сайтов