Home

Хакер е намерил уязвимост в моста между Етериум и Arbitrum

21.09.2022 13:49 2 мин. четене Kosta Gushterov
СПОДЕЛИ: СПОДЕЛЯНИЯ
Хакер е намерил уязвимост в моста между Етериум и Arbitrum

Самоопределящ се като етичен хакер е открил "уязвимост за няколко милиона долара" в моста, свързващ Етериум (ETH) и Arbitrum Nitro.

Twitter потребителят „riptide“ описа експлойта като използване на инициализираща функция за задаване на собствен адрес на моста. Този адрес би отвлякъл всички входящи депозити от тези, които се опитват да прехвърлят средства от Етериум към Arbitrum Nitro. За докладването на тази уязвимост е получил награда от 400 ETH.

Riptide обясни експлойта в публикация на 20 септември:

Бихме могли или да се насочим селективно към големи ETH депозити, за да останем незабелязани за по-дълъг период от време, да изсмукваме всеки един депозит, който идва през моста, или да изчакаме и просто да изпреварим следващия масивен ETH депозит.

Най-големият депозит, регистриран във входящия договор, е 168,000 ETH (~$250 милиона), като типичните общи депозити за период от 24 часа варират от ~1,000 до ~5,000 ETH.

Нашият PoC скрипт за атака по-долу извиква initialize(), разгръща нашия подправен мост, имитира потребител, който извиква depositEth(), и показва увеличението на баланса на моста.

Както потребителят посочи, атака потенциално би могла да доведе до загуба на етер на стойност стотици милиони, тъй като най-големият регистриран депозит е 168,000 ETH на стойност над $225 милиона, а типичните депозити варират от 1,000 до 5,000 ETH за период от 24 часа на стойност между $1.34 и $6.7 милиона.

Riptide благодари, че екипът на Arbitrum е предоставил награда от 400 ETH на стойност над $536.500, но по-късно в Twitter добави, че такава находка би трябвало да отговаря на условията за максимална награда, която е на стойност $2 милиона.

Arbitrum е OP-rollup от втори слой на ETH, който обединява партиди от транзакции, преди да ги изпрати в мрежата на Етериум. Идеята е да се сведе до минимум претоварването на мрежата и да спести от такси.

На 31 август Arbitrum Nitro стартира ъпгрейд, чиято цел е да опрости комуникацията между Arbitrum и Етериум, както и да увеличи пропускателната способност на транзакциите при по-ниски такси.


НЕ ИЗПУСКАЙ: Над $190 милиона бяха източени от Nomad – ето как


Хакването на мостове често пъти беше успешно тази година, като $100 милиона бяха откраднати от моста Horizon през юни. Пример за този тренд е и инцидента с моста Nomad през август, при който бяха източени общо $190 милиона.

Telegram

СПОДЕЛИ: СПОДЕЛЯНИЯ
Още Крипто Крими Новини

Как се случи най-големият хак срещу крипто борса, при които бяха откраднати $1.4 милаирда

Сериозен пробив разтърси борсата за криптовалути Bybit в петък, когато Lazarus, известната севернокорейска хакерска група, открадна над $1.4 милиарда в Етериум токени и производни.

22.02.2025 22:00 2 мин. четене Kosta Gushterov

Bybit предлага рекордно възнаграждение за възстановяване на откраднатите $1.4 милиарда

Bybit предприема агресивен подход към възстановяването на средствата, след като пострада от най-големия хак на крипто борса в историята на криптовалутите.

22.02.2025 20:30 2 мин. четене Kosta Gushterov

Северна Корея е идентифицирана като виновник за най-големия крипто хак в историята

Според блокчейн следователя ZachXBT севернокорейската Lazarus Group е идентифицирана като организатор на масивен обир на Етериум за $1.4 милиарда, насочен към борсата за криптовалути Bybit.

22.02.2025 13:00 2 мин. четене Alexander Zdravkov

ИЗВЪНРЕДНО: Bybit е хакната и източена с над $1.4 милиарда в криптовалути

Съобщава се, че Bybit, една от водещите крипто борси, е претърпяла сериозен пробив в сигурността, като от платформата са били източени дигитални активи на стойност над $1.4 милиарда.

21.02.2025 18:10 1 мин. четене Alexander Zdravkov

Подкрепете CryptoDNES

QR код към биткойн адреса:

QR код към биткойн адреса:

Все още няма коментари!

Вашият имейл адрес няма да бъде публикуван.

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.