著名なスポーツリーグのデジタルコレクティブル契約に深刻な脆弱性が存在し、ハッカーは無料でミンティングして利益を得ることができる。

robot
概要作成中

最近、有名なスポーツリーグが発売したデジタルコレクションがセキュリティ専門家の関心を引きました。専門家がその販売契約を審査した結果、重大なセキュリティホールが発見されました。このホールにより、技術に精通した個人が費用を支払うことなくコレクションを作成し、そこから利益を得ることが可能になります。

!

問題の根源は、契約のホワイトリストユーザーに対する署名検証メカニズムに欠陥があることです。具体的には、契約はホワイトリスト署名の専属性と一回限りの使用を確保できていません。これは、潜在的な攻撃者が他のホワイトリストユーザーの署名を再利用してコレクションを鋳造できることを意味します。

技術的な観点から分析すると、verify関数の設計には明らかな欠陥があり、送信者のアドレスが署名検証プロセスに含まれていません。さらに注目すべきは、契約内に各署名が一度だけ使用されることを保証するメカニズムが設定されていないことです。これらは本来、基本的なソフトウェアセキュリティ対策であるべきですが、この注目されているプロジェクトでは無視されています。

!

セキュリティ専門家はこれに驚きを示し、この種の基本的なセキュリティプラクティスは、すべてのブロックチェーンプロジェクトの開発過程において不可欠な部分であるべきだと考えています。彼らは、有名なプロジェクトでさえ最も基本的なセキュリティ監査のステップを無視すべきではないと強調しています。

この事件は、ブロックチェーンとデジタル資産分野におけるセキュリティの重要性が無視できないことを再度浮き彫りにしました。このようなプロジェクトに参加する開発者や投資家にとって、セキュリティ意識を高め、徹底的なセキュリティ監査を行うことが、今後のプロジェクト成功の重要な要素の一つとなるでしょう。

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 7
  • 共有
コメント
0/400
BridgeJumpervip
· 16時間前
適当にやって上线したの?
原文表示返信0
SatoshiLegendvip
· 16時間前
ソースコードの観点から見ると、歴史は常に繰り返される
原文表示返信0
DaoGovernanceOfficervip
· 16時間前
*ため息* また別のプロトコルが基本的なセキュリティ対策をスキップしている... 正直言って予測可能。
原文表示返信0
MissingSatsvip
· 16時間前
また許可リストリプレーアタックです。セキュリティはまだまだ低いです。
原文表示返信0
ClassicDumpstervip
· 16時間前
このバグは本当に良い 月へ
原文表示返信0
DaoDevelopervip
· 16時間前
はぁ... 基本的な再入可能性チェックでこれを見つけられたはずだ
原文表示返信0
ApeWithAPlanvip
· 16時間前
契約にこんな大きな抜け穴があるのに、コンプライアンスの監査はどう通ったのか。
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)