"Белият" хакер е открил голяма уязвимост в децентрализирания пазар за предсказания Augur.
Децентрализираното приложение е може би най-популярното от рода си, което е изградено върху мрежата на Етериум.
Слабостта, разкрита от платформата HackerOne от изследователя по сигурността Вячеслав Сниежков, би позволила на нападателя да вмъкне измамни данни в потребителския интерфейс на Augur. Това би могло да доведе до значителна загуба на средства от страна на засегнатите потребители.
Това е възможно, защото докато основната функционалност на Augur – нецензурен прогнозен пазар, който позволява на потребителите да залагат на резултата от почти всяко събитие – е осигурен от децентрализираният блокчейн Етериум, конфигурационните файлове на потребителския интерфейс се съхраняват локално на компютъра на потребителя.
Следователно хакерите биха могли да разположат злонамерени уебсайтове, които да вкарват скрити ифреймове и без да знаят потребителите, да променят настройките за конфигурация, съхранени в тези локални файлове. Така потребителският интерфейс на Augur ще обслужва измамни данни, които потенциално подвеждат потребителя да изпраща средства на контролиран от хакери адрес.
Грешката не беше в интелигентния договор на Augur, какъвто беше случаят с инцидентите „Parity“ и „DAO“. Това обаче не означава, че уязвимостта не е сериозна.
Сниежков коментира:
Сайтът […] може да включва скрита ифрейм, който може да замени конфигурационната променлива „augur-node“ на приложението за автентичен букмейкър. Тази променлива се запазва в localStorage. В случай на презареждане на страницата на браузъра (действие на потребителя или браузър / операционна система), нормалната крайна точка „augur-node“ в мрежата ще бъде заменена с предоставената от атакуващия, така че всички данни, адреси и транзакции на пазарите да могат да бъдат маскирани.
Фондация „Forecast“, която ръководи разработването на протокола Augur , в крайна сметка е присъдила на Снежков $ 5,000 за разкриването на грешката, която вече е оправена.
Федерален съдия отхвърли сериозни обвинения в измама срещу Авраам Айзенберг, трейдърът, обвинен в източване на милиони от DeFi платформата Mango Markets, позовавайки се на процедурни нарушения в делото на правителството.
Мъж от Масачузетс бе осъден на шест години затвор, след като федералните власти разкриха неговата нелицензирана крипто операция, която е изпрала над $1 милион под прикритието на бизнес с вендинг машини.
Децентрализираната борса Cetus, изградена върху блокчейна на Sui, бе засегната от един от най-големите DeFi експлойти за годината, като загуби над $220 милиона в крипто активи.
Паника обхвана децентрализираните пазари в четвъртък, след като предполагаема уязвимост в Cetus Protocol предизвика масивно изтичане на ликвидност в няколко токена, базирани на Sui.