- Повернутися до менюЦіни
- Повернутися до менюдослідження
- Повернутися до менюКонсенсус
- Повернутися до менюСпонсорський матеріал
- Повернутися до меню
- Повернутися до меню
- Повернутися до меню
- Повернутися до менюВебінари та Заходи
Розробники блокують потенційний «восьмизначний» експлойт із залученням Ethermint на основі Cosmos
Ethermint дозволяє використовувати смарт-контракти Ethereum в екосистемі Cosmo та використовується кількома мережами, зокрема Cronos, KAVA та Canto.
Недавню вразливість, яка впливає на екосистему Cosmos і Ethermint, нещодавно виявила Крипто фірма Jump Крипто та заблокувала до того, як вона могла спричинити вплив на «восьмизначну суму» в доларах США, повідомили CoinDesk розробники Cosmos Evmos.
Зламаною мережею в цьому інциденті була Ethermint, яка дозволяє використовувати смарт-контракти Ethereum в екосистемі Cosmo і використовується кількома мережами, включаючи Cronos, KAVA і Canto.
Помилка потенційно могла дозволити зловмиснику обійти певні функції смарт-контракту, які називаються обробниками, що призвело до крадіжки комісії за транзакції та відмови в обслуговуванні користувачів.
Одразу після отримання звіту команда Evmos CORE Development і команда Cronos співпрацювали з Jump Крипто для вирішення проблеми. Реалізація включала патч для блокування транзакцій із повідомленнями «MsgEthereumTx», що дозволяло усунути вектор атаки.
Жодного зловмисного використання не було, що гарантує постійну стабільність і надійність уражених ланцюжків.
Команда Cronos нагородила Jump Крипто винагородою в розмірі 25 000 доларів США за виявлення та розкриття вразливості.
Evmos сказав, що основна причина вразливості полягає в неправильній обробці транзакційних повідомлень у реалізації Ethermint, зокрема у взаємодії між повідомленнями MsgEthereumTx і повідомленнями MsgExec.
Повідомлення MsgExec використовується в Cosmos SDK, щоб дозволити авторизоване виконання повідомлень, дозволяючи ONE обліковому запису надавати авторизацію іншому обліковому запису. Однак ця функція не була належним чином захищена, що дозволило зловмиснику обійти «EthGasConsumeDecorator», який відповідає за вирахування плати GAS із транзакцій.
Зловмисник скористався цією вразливістю, вставивши повідомлення MsgEthereumTx у повідомлення MsgExec. Це обійшло EthGasConsumeDecorator, у результаті чого зловмисник не сплачував комісію GAS за свої транзакції.
Shaurya Malwa
Шаурія є співкерівником групи токенів і даних CoinDesk в Азії з фокусом на Крипто деривативах, DeFi, мікроструктурі ринку та аналізі протоколів.
Шаур’я володіє понад 1000 доларів у BTC, ETH, SOL, AVAX, SUSHI, CRV, NEAR, YFI, YFII, SHIB, DOGE, USDT, USDC, BNB, MANA, MLN, LINK, XMR, ALGO, VET, CAKE, Aave, COMP, ROOK, TRX, SNX, RUNE, FTM, ZIL, KSM, ENJ, CKB, JOE, GHST, PERP, BTRFLY, OHM, BANANA, ROME, BURGER, SPIRIT і ORCA.
Він надає понад 1000 доларів США пулам ліквідності на Compound, Curve, Sushiswap, PancakeSwap, BurgerSwap, ORCA, AnySwap, SpiritSwap, Rook Protocol, Yearn Фінанси, Synthetix, Harvest, Redacted Cartel, OlympusDAO, Rome, Trader JOE і WED.
