Исправлена уязвимость в сети Aptos, которая подвергала риску 70 миллиардов долларов при атаке стоимостью 3 тысячи долларов
- Уязвимость позволяла захватывать роли, которые разрешают выпускать стейблкоины, такие как USDC.
- Исследователи доказали, что от 17 до 18 из каждых 20 попыток атаки были успешными.
Критическая уязвимость в сети Aptos была исправлена в прошлом феврале, после того как компания безопасности Hexens продемонстрировала, что эта уязвимость могла подвергнуть риску до 70 миллиардов долларов в фондах внутри экосистемы Aptos с помощью атаки стоимостью всего 3 тысячи долларов, как сообщили исследователи, упомянув, что это стоимость аренды сервера с мощностью настольного компьютера. Исправление было применено до того, как уязвимость была использована, поэтому ни один пользователь не потерял деньги.
Хотя обнаружение и исправление произошли в феврале, полные технические детали и доказательство концепции (PoC) от Hexens стали известны только на этой неделе, когда Hexens и команда Aptos обнародовали их.
Согласно Hexens, из каждых 20 попыток при симуляции атаки от 17 до 18 завершались успехом в тестовой среде с более чем 30 узлами (компьютерами, которые проверяют и подтверждают операции внутри сети). Команда Aptos подтвердила 4 июля в одном из СМИ, что обнаружение было сообщено 25 февраля через программу вознаграждений за сообщения о уязвимостях безопасности, и исправление было разработано, протестировано и развернуто в основной сети позже.
Ошибка возникала в виртуальной машине Move (MoveVM), программе, которая выполняет код смарт-контрактов внутри Aptos для выполнения операций сети, разработанной на языке программирования Move. Эта программа, в свою очередь, организует данные каждого контракта в структуры, в которых MoveVM хранит, например, баланс счета или права управления протоколом.
Система хранит идентификационный номер для каждой из этих структур в временной памяти, чтобы не повторять один и тот же процесс при каждой операции. Проблема возникала, когда система очищала часть этой памяти, чтобы освободить место, но не всю: номер, идентифицирующий структуру, мог ошибочно остаться связанным с данными совершенно другой структуры. Это то, что называется путаницей типов, ошибкой, при которой программа в конечном итоге обрабатывает информацию одного счета так, как будто она принадлежит другому.
С этой ошибкой, как описал Hexens в своем техническом отчете, опубликованном 6 июля, злоумышленник мог захватить роли главного администратора, функции, которая разрешает выпуск стейблкоина, или возможности подписи, которые контролируют управление средствами внутри контракта. Исследователи утверждали, что смогли захватить роль главного администратора и дошли до этапа, предшествующего разрешению на выпуск, не выполняя его.
Команда Hexens также отметила, что уязвимость охватывала маршруты, которые соединяют Aptos с мостами между сетями, такими как Wormhole и LayerZero, а также с протоколом, который использует компания Circle для перемещения своего стейблкоина USDC между различными сетями, известным по своим английским аббревиатурам как CCTP (Cross-Chain Transfer Protocol).
Согласно компании Hexens, злоумышленник также мог принудительно очистить всю временную память (кэши) после попытки, успешной или неудачной, чтобы не оставить следов манипуляции. Это частично объясняет, почему компания настаивает на том, что неудачные попытки не останавливают сеть и не раскрывают текущую атаку.
Кроме того, исследователи Hexens сравнили проблему с эквивалентным сценарием в сети на основе Ethereum, в котором код под контролем злоумышленника мог бы напрямую записывать в пространство хранения другого контракта, обходя гарантии системы типов, для поддержания которых Move был специально разработан.
Hexens сообщила о уязвимости, следуя практике ответственного раскрытия, то есть уведомив Aptos в частном порядке перед публикацией любых деталей публично. Также была активирована аварийная комната, координированная SEAL911, добровольной сетью реагирования, которую различные проекты сектора используют для координации реакций на серьезные инциденты безопасности.
Команда Aptos, в свою очередь, оценила практическую эксплуатируемость уязвимости как <<крайне низкую>>. Эта оценка контрастирует с уровнем успеха от 17 до 18 из каждых 20 попыток, которые Hexens заявила, что достигла в своих симуляциях, а также с независимыми проверками двух третьих сторон: Мудит Гупта, технический директор (CTO) Polygon, утверждал, что доказательство концепции работало так, как описано, в то время как компания Grego AI, в свою очередь, оценила прямой риск для нативных активов Aptos в 250 миллионов долларов, что значительно меньше 70 миллиардов долларов, которые Hexens оценивала для расширенного воздействия на остальную экосистему.
Наконец, Шарль Гийемет, технический директор Ledger, указал, что такого рода находки, с полными трассами виртуальной машины и двумя функциональными доказательствами концепции, ранее требовали месяцев работы специалиста, а сегодня, с инструментами искусственного интеллекта, их производить быстрее и дешевле. По его мнению, если команды безопасности сегодня могут просмотреть каждую строку кода и построить функциональную атаку с низкими затратами, стоит предположить, что группы злоумышленников, включая связанные с Северной Кореей, такие как Lazarus, обладают аналогичными возможностями.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Что такое StonkFun (STONK)? Руководство по торговле токенизированными акциями и объяснение механизма

Отчет MEXC Ventures: Увеличение многоактивной торговли в Азии

Залог криптовалют: Bitget представила руководство по rToken для институциональных инвесторов

Крипторынок утром 28 июля: банки Гонконга готовят к квантовым рискам, X Money получает инфраструктуру, а XAUt проходит шариатскую сертификацию

Binance становится новой ареной выходного дня на фондовом рынке: захватите ценовое влияние с помощью Perp и создайте систему запасов и исправлений с bStocks

В июле украинцы купили 4,1 тысячи гибридов, спрос вырос на 58%

Nexters приобретает 89,03% акций OneStore для расширения дистрибуции игр AI и Web3

Robinhood превращает Уолл-стрит в рынок 24 часа в сутки через Arcus

Илон Маск запустил X Money; новые финансовые услуги для американских пользователей

Cross River предоставляет P2P-платежи и банковские услуги для X Money

Крипто-клиринговый дом Glacis Labs привлек $6,8 миллиона на начальном этапе для расширения платформы ZeroDelta

OneStore участвует в качестве валидатора протокола Cross

6 стабильных монет, 8 блокчейнов: Mastercard ставит не на одного победителя, а на единый вход

Утренний отчет | Coinbase Ventures впервые инвестирует в ENA; SpaceX планирует установить цену IPO на уровне $135 за акцию

Суд ЮАР: перевод Bitcoin на зарубежные биржи является оттоком капитала и должен соответствовать валютному контролю

SOL Strategies объявляет о завершении сделки по приобретению Houdini Swap на сумму 18 млн долларов

Three major blockchain infrastructure projects announced their closure on the same day, involving Rollup, cross-chain settlement, and Layer 2

The cross-chain network Everclear has announced the closure of its project operations, and the protocol and frontend have ceased to operate

Tiger Brokers: A subsidiary was fined 308.1 million yuan by the Beijing regulatory bureau for conducting unlicensed cross-border securities business and other illegal activities in China

I tested with $10,000: zero wear and tear, annualized 8%, and can earn points (with complete tutorial + screenshots)

The China Securities Regulatory Commission and eight other departments: Completely ban illegal cross-border operations of overseas securities, futures, and fund management institutions

Map Protocol/Butter Network cross-chain bridge was attacked on Ethereum and BSC, resulting in a loss of approximately $110,000

Hong Kong and 9 other regions have cracked down on cross-border fraud and money laundering, arresting over 3,000 people, with some of the illicit funds converted into stablecoins

TAC: About 90% of the stolen assets have been recovered, and the cross-chain bridge will resume operation after the audit is completed

Payment giant MoneyGram becomes the core validation node for Tempo's cross-border remittance, jointly building a stablecoin cross-border payment network

Момент оплаты для ИИ-агентов: кто станет Stripe в экономике машин?

Маск, которого выгнал PayPal, стремится вернуться на рынок криптовалют

Руководитель криптовалютного направления компании Visa: Два американских банка уже используют USDC для проведения транзакций в сети Solana

Директор по управлению продуктами: Будущее Cross-Chain: Создание технологического стека взаимодействия для финансовых систем Интернета










