• bitcoinBitcoin (BTC) $ 74,320.00
  • ethereumEthereum (ETH) $ 2,022.84
  • tetherTether (USDT) $ 0.998525
  • usd-coinUSDC (USDC) $ 0.999632
  • tronTRON (TRX) $ 0.367979
  • dogecoinDogecoin (DOGE) $ 0.100253
  • leo-tokenLEO Token (LEO) $ 10.04
  • zcashZcash (ZEC) $ 544.64
  • cardanoCardano (ADA) $ 0.236618
  • moneroMonero (XMR) $ 395.19
  • bitcoin-cashBitcoin Cash (BCH) $ 336.71
  • chainlinkChainlink (LINK) $ 9.13
  • stellarStellar (XLM) $ 0.160407
  • daiDai (DAI) $ 0.999583
  • litecoinLitecoin (LTC) $ 51.92
  • hedera-hashgraphHedera (HBAR) $ 0.085224
  • crypto-com-chainCronos (CRO) $ 0.066786
  • okbOKB (OKB) $ 86.70
  • ethereum-classicEthereum Classic (ETC) $ 8.45
  • cosmosCosmos Hub (ATOM) $ 2.12
  • kucoin-sharesKuCoin (KCS) $ 7.88
  • algorandAlgorand (ALGO) $ 0.106138
  • dashDash (DASH) $ 42.78
  • vechainVeChain (VET) $ 0.006079
  • true-usdTrueUSD (TUSD) $ 0.998550
  • tezosTezos (XTZ) $ 0.317850
  • decredDecred (DCR) $ 16.06
  • iotaIOTA (IOTA) $ 0.054754
  • neoNEO (NEO) $ 2.74
  • basic-attention-tokenBasic Attention (BAT) $ 0.098142
  • qtumQtum (QTUM) $ 0.867511
  • 0x0x Protocol (ZRX) $ 0.100812
  • ravencoinRavencoin (RVN) $ 0.005142
  • ontologyOntology (ONT) $ 0.053670
  • iconICON (ICX) $ 0.035934
  • wavesWaves (WAVES) $ 0.363575
  • paxos-standardPax Dollar (USDP) $ 0.999356
  • liskLisk (LSK) $ 0.112237
  • huobi-tokenHuobi (HT) $ 0.144188
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • augurAugur (REP) $ 0.961532
Безопасность

Взлом UXLink выявил риски централизованного управления в DeFi‑проектах

Децентрализованная социальная платформа UXLink сообщила о взломе мультиподписного кошелька, который привел к выпуску неавторизованных токенов и падению стоимости актива на 90%. Эксперты оценивают ущерб от $11 млн до $30 млн.

UXLink заявила, что ее новый смарт-контракт прошел аудит безопасности и будет развернут в основной сети Ethereum. Проект сообщил, что в новом контракте отсутствует функция выпуска и сжигания токенов для предотвращения подобных инцидентов в будущем.

Во вторник проект подтвердил факт взлома, сообщив, что на биржи было переведено значительное количество криптовалюты. Оценки потерь от взлома разнятся: по данным Cyvers Alerts, было похищено не менее $11 млн, а Hacken оценивает эту сумму более чем в $30 млн.

Очевидно, что инцидент выявил уязвимости безопасности смарт-контрактов, которые необходимо устранить проектам. Марван Хашем, соучредитель и генеральный директор компании FearsOff, занимающейся безопасностью Web3, сообщил, что инцидент выявил риски, связанные со спешным развитием без необходимых уровней безопасности.

Источник: UXLink

Эксплоит UXLink выявляет риски «централизованного контроля»

Злоумышленники получили контроль над смарт-контрактом UXLink через взлом мультиподписного кошелька и изначально выпустили 2 млрд токенов UXLINK. Цена токена упала на 90% с $0,33 до $0,033, пока злоумышленник продолжал выпуск. По оценкам компании Hacken, было создано почти 10 трлн токенов.

Хашем сообщил, что взлом UXLink произошел из-за уязвимости вызова делегата в их мультиподписном кошельке. Это позволило хакеру запустить произвольный код и получить административный контроль над контрактом. Он добавил, что это привело к выпуску неавторизованных токенов.

«Это действительно выявляет некоторые недостатки в архитектуре UXLink, — сказал Хашем. — Мультиподписной кошелек не был должным образом защищен от атак с вызовами делегатов, слабый контроль над тем, кто может выпускать монеты, и отсутствие встроенного кода для обеспечения ограничения эмиссии».

Хашем заявил, что это показывает, насколько рискованно «сохранять слишком централизованный контроль в проектах, которые претендуют на децентрализованность».

Необходимость временных блокировок, жестко заданных ограничений и более эффективного аудита

С технической точки зрения, Хашем заявил, что взлома UXLink можно было бы избежать с помощью нескольких стандартных мер безопасности.

Сюда входило добавление временных блокировок к таким конфиденциальным действиям, как выпуск новых токенов или смена владельца контракта. «Задержка в 24–48 часов дает сообществу возможность заметить что-то необычное до того, как это произойдет», — сказал Хашем.

Второе решение включало отказ от привилегий выпуска токенов после запуска, чтобы даже инсайдеры не могли создавать их снова. Хашем заявил, что жесткое программирование ограничений эмиссии непосредственно в смарт-контрактах предотвратит риски, связанные с выпуском новых токенов.

Что касается операционной деятельности, Хашем подчеркнул важность независимых проверок и постоянной прозрачности.

«Нельзя просто проводить аудит контракта токена. Настройка мультиподписи также требует тщательного анализа», — сказал он, призвав проекты публиковать адреса кошельков и требовать участия нескольких подписантов для каждой транзакции.

Более общий урок, по словам Хашема, заключается в том, что даже широко используемые инструменты, такие как мультиподписные кошельки, не следует считать абсолютно надежными. Он также отметил первостепенное значение стремления к более децентрализованному управлению и экстренной остановке критически важных функций.

«Инцидент с UXLink подчеркивает, что поспешное развитие без надежной и постоянной безопасности может подорвать доверие сообщества. Лучше усилить защиту с самого начала», — сказал Хашем.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»