• bitcoinBitcoin (BTC) $ 70,342.00
  • ethereumEthereum (ETH) $ 2,111.54
  • tetherTether (USDT) $ 0.999563
  • usd-coinUSDC (USDC) $ 0.999805
  • tronTRON (TRX) $ 0.279060
  • dogecoinDogecoin (DOGE) $ 0.096324
  • bitcoin-cashBitcoin Cash (BCH) $ 533.92
  • cardanoCardano (ADA) $ 0.270367
  • leo-tokenLEO Token (LEO) $ 8.49
  • chainlinkChainlink (LINK) $ 8.86
  • moneroMonero (XMR) $ 334.13
  • stellarStellar (XLM) $ 0.160443
  • litecoinLitecoin (LTC) $ 54.56
  • daiDai (DAI) $ 0.999981
  • hedera-hashgraphHedera (HBAR) $ 0.092609
  • zcashZcash (ZEC) $ 240.97
  • crypto-com-chainCronos (CRO) $ 0.079131
  • okbOKB (OKB) $ 76.18
  • ethereum-classicEthereum Classic (ETC) $ 8.64
  • kucoin-sharesKuCoin (KCS) $ 8.45
  • cosmosCosmos Hub (ATOM) $ 1.97
  • algorandAlgorand (ALGO) $ 0.096111
  • vechainVeChain (VET) $ 0.007953
  • true-usdTrueUSD (TUSD) $ 0.998338
  • dashDash (DASH) $ 36.52
  • decredDecred (DCR) $ 26.35
  • tezosTezos (XTZ) $ 0.413319
  • iotaIOTA (IOTA) $ 0.069206
  • basic-attention-tokenBasic Attention (BAT) $ 0.131756
  • neoNEO (NEO) $ 2.71
  • qtumQtum (QTUM) $ 0.930596
  • ravencoinRavencoin (RVN) $ 0.005807
  • 0x0x Protocol (ZRX) $ 0.104493
  • wavesWaves (WAVES) $ 0.493480
  • paxos-standardPax Dollar (USDP) $ 0.999794
  • iconICON (ICX) $ 0.041411
  • ontologyOntology (ONT) $ 0.045864
  • liskLisk (LSK) $ 0.136664
  • huobi-tokenHuobi (HT) $ 0.179196
  • bitcoin-goldBitcoin Gold (BTG) $ 0.452064
  • nemNEM (XEM) $ 0.000803
  • augurAugur (REP) $ 0.730775
Безопасность

Взлом UXLink выявил риски централизованного управления в DeFi‑проектах

Децентрализованная социальная платформа UXLink сообщила о взломе мультиподписного кошелька, который привел к выпуску неавторизованных токенов и падению стоимости актива на 90%. Эксперты оценивают ущерб от $11 млн до $30 млн.

UXLink заявила, что ее новый смарт-контракт прошел аудит безопасности и будет развернут в основной сети Ethereum. Проект сообщил, что в новом контракте отсутствует функция выпуска и сжигания токенов для предотвращения подобных инцидентов в будущем.

Во вторник проект подтвердил факт взлома, сообщив, что на биржи было переведено значительное количество криптовалюты. Оценки потерь от взлома разнятся: по данным Cyvers Alerts, было похищено не менее $11 млн, а Hacken оценивает эту сумму более чем в $30 млн.

Очевидно, что инцидент выявил уязвимости безопасности смарт-контрактов, которые необходимо устранить проектам. Марван Хашем, соучредитель и генеральный директор компании FearsOff, занимающейся безопасностью Web3, сообщил, что инцидент выявил риски, связанные со спешным развитием без необходимых уровней безопасности.

Источник: UXLink

Эксплоит UXLink выявляет риски «централизованного контроля»

Злоумышленники получили контроль над смарт-контрактом UXLink через взлом мультиподписного кошелька и изначально выпустили 2 млрд токенов UXLINK. Цена токена упала на 90% с $0,33 до $0,033, пока злоумышленник продолжал выпуск. По оценкам компании Hacken, было создано почти 10 трлн токенов.

Хашем сообщил, что взлом UXLink произошел из-за уязвимости вызова делегата в их мультиподписном кошельке. Это позволило хакеру запустить произвольный код и получить административный контроль над контрактом. Он добавил, что это привело к выпуску неавторизованных токенов.

«Это действительно выявляет некоторые недостатки в архитектуре UXLink, — сказал Хашем. — Мультиподписной кошелек не был должным образом защищен от атак с вызовами делегатов, слабый контроль над тем, кто может выпускать монеты, и отсутствие встроенного кода для обеспечения ограничения эмиссии».

Хашем заявил, что это показывает, насколько рискованно «сохранять слишком централизованный контроль в проектах, которые претендуют на децентрализованность».

Необходимость временных блокировок, жестко заданных ограничений и более эффективного аудита

С технической точки зрения, Хашем заявил, что взлома UXLink можно было бы избежать с помощью нескольких стандартных мер безопасности.

Сюда входило добавление временных блокировок к таким конфиденциальным действиям, как выпуск новых токенов или смена владельца контракта. «Задержка в 24–48 часов дает сообществу возможность заметить что-то необычное до того, как это произойдет», — сказал Хашем.

Второе решение включало отказ от привилегий выпуска токенов после запуска, чтобы даже инсайдеры не могли создавать их снова. Хашем заявил, что жесткое программирование ограничений эмиссии непосредственно в смарт-контрактах предотвратит риски, связанные с выпуском новых токенов.

Что касается операционной деятельности, Хашем подчеркнул важность независимых проверок и постоянной прозрачности.

«Нельзя просто проводить аудит контракта токена. Настройка мультиподписи также требует тщательного анализа», — сказал он, призвав проекты публиковать адреса кошельков и требовать участия нескольких подписантов для каждой транзакции.

Более общий урок, по словам Хашема, заключается в том, что даже широко используемые инструменты, такие как мультиподписные кошельки, не следует считать абсолютно надежными. Он также отметил первостепенное значение стремления к более децентрализованному управлению и экстренной остановке критически важных функций.

«Инцидент с UXLink подчеркивает, что поспешное развитие без надежной и постоянной безопасности может подорвать доверие сообщества. Лучше усилить защиту с самого начала», — сказал Хашем.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»