Solana закрыла уязвимость нулевого дня, которая позволяла злоумышленникам создавать токены без ограничений

0 Время чтения: 3 мин. folvabizz_editor

На прошлой неделе блокчейн Solana прошёл по тонкому льду: была оперативно устранена критическая уязвимость нулевого дня, способная открыть ворота для безлимитной эмиссии токенов. Solana Foundation организовала скоординированный (и при этом закрытый) апгрейд с участием валидаторов — всё прошло без медийной огласки и, главное, без ущерба для пользователей.

Как сказано в пост-мортем-отчёте, уязвимость засветилась 16 апреля и была устранена в течение 48 часов благодаря двум патчам, расшаренным среди подавляющего большинства валидаторов. В центре инцидента оказался ZK ElGamal Proof — модуль, отвечающий за верификацию zero-knowledge доказательств, лежащих в основе приватных транзакций по стандарту Token-2022.

Если бы уязвимость не была устранена столь молниеносно, потенциальный злоумышленник мог бы не просто наминтить себе бесконечное количество токенов, но и аккуратно «переписать» чужие средства на себя, используя ловко подделанные ZK-доказательства.

Интересно, что хотя приватные переводы на Solana были анонсированы ещё в октябре 2023 года, широкого распространения они не получили. Была информация, что Paxos может использовать эту фичу для своего стейблкойна USDP, но компания быстро дала обратную связь:

«Конфиденциальные переводы в наших продуктах не активированы, Solana-патч нас не коснулся».

По заявлению Solana Foundation, все активы пользователей остались в неприкосновенности, и ни один кейс эксплуатации багов на момент публикации не зафиксирован. Кто первым обратил внимание на уязвимость, пока неизвестно. Неясно и то, рассчитывает ли информатор на баг-баунти — фонд воздержался от комментариев.

ТОП-3 лучших трейдеров
Лучшие трейдеры по оценкам пользователей
ATH 1
de skladchina отзывы трейдер 2
Евгения Поповская 3

На фоне дискуссий вокруг кулуарного характера обновления, сооснователь Solana Анатолий Яковенко выступил в X (Twitter) с пояснениями:

«Всё те же ребята, что и на Ethereum собирают 70% консенсуса. Lido, Chorus One, P2P, Binance, Coinbase, Kraken — структура сильная, слаженная, без самодеятельности».

Комментарии (0)

Новости о цифровых валютах, финтех-трендах и финансовых инновациях

CoinSpot.io - крупнейший в рунете ресурс о цифровых валютах, финтех-трендах и финансовых инновациях. Мы рассказываем о технологиях, стартапах и предпринимателях, формирующих облик финансового мира. Венчурные инвестиции, p2p и цифровые технологии, криптовалюты, аналитика и обзоры - все, что нужно знать, чтобы быть в тренде и зарабатывать.

Полное или частичное использование материалов сайта разрешается только с письменного разрешения редакции, при этом ссылка на источник обязательна!

Подпишитесь на Email рассылку о новые статьях и важных новостях от Coinspot.io
Подпишись и будь в курсе самого главного.

Советы экспертов, актуальные комбо, постоянные розыгрыши.

Новостная выжимка в понятном формате. Мы бережем ваше время.