Vairāk nekā 280 blokķēdes, kurām draud "nulles dienas" ekspluatācijas risks, brīdina drošības firma

Saskaņā ar kiberdrošības firmas Halborn datiem tiek lēsts, ka 280 vai vairāk blokķēžu tīkli ir pakļauti nulles dienas ekspluatācijas riskam, kas var apdraudēt kriptovalūtas vismaz 25 miljardu USD vērtībā.

Kādā 13. martā blogHalborns brīdināja par ievainojamību, ko tā nodēvēja par “Rab13s”, piebilstot, ka tā jau ir sadarbojusies ar dažām blokķēdēm, piemēram, Dogecoin, Litecoin un Zcash, lai to labotu.

2022. gada martā uzņēmums Dogecoin noslēdza līgumu ar Halbornu, lai veiktu savas koda bāzes drošības pārbaudi, un tika atklātas "vairākas kritiskas un izmantojamas ievainojamības".

Tas vēlāk tos noteica tās pašas ievainojamības "ietekmē vairāk nekā 280 citus tīklus", kas riskēja ar miljardiem dolāru vērtu kriptovalūtu.

Halborns izklāstīja trīs ievainojamības, no kurām "viskritiskākā" ļauj uzbrucējam "sūtīt izstrādātus ļaunprātīgus vienprātības ziņojumus atsevišķiem mezgliem, izraisot katras darbības izslēgšanu".

Tas pievienoja šos ziņojumus laika gaitā var pakļaut blokķēdi a 51% uzbrukums kur uzbrucējs kontrolē lielāko daļu tīkla ieguves hash likme vai žetonus, lai izveidotu jaunu blokķēdes versiju vai izmantotu to bezsaistē.

Citas atrastās nulles dienas ievainojamības ļautu potenciālajiem uzbrucējiem avarēt blokķēdes mezgli nosūtot Remote Procedure Call (RPC) pieprasījumus — protokolu, kas ļauj programmai sazināties un pieprasīt pakalpojumus no cita.

Tas piebilda, ka ar RPC saistītu ekspluatāciju iespējamība bija mazāka, jo uzbrukuma veikšanai ir nepieciešami derīgi akreditācijas dati.

"Kodu bāzes atšķirību dēļ starp tīkliem ne visas ievainojamības var izmantot visos tīklos, taču vismaz viena no tām var būt izmantojama katrā tīklā," brīdināja Halborns.

Saistītie: Jump Crypto un Oasis.app "pretizmanto" Wormhole hakeri par 225 miljoniem USD

Uzņēmums paziņoja, ka pašlaik tā nesniedz papildu tehnisko informāciju par ekspluatāciju to nopietnības dēļ, un piebilda, ka tā ir "labticīgi centusies", lai sazinātos ar visām ietekmētajām pusēm, lai atklātu iespējamos ekspluatācijas veidus un nodrošinātu ievainojamību novēršanu.

Dogecoin, Zcash un Litecoin jau ir ieviesuši ielāpus atklātajām ievainojamībām, taču saskaņā ar Halborna teikto joprojām var tikt atklāti simtiem.