Popularny mikser kryptograficzny Tornado Cash stracił pełną kontrolę nad swoim zarządzaniem napastnikiem, który rozpoczął złośliwy kontrakt na uzyskanie tysięcy głosów. Incydent został po raz pierwszy odkryty przez @Samczsun, badacz paradygmatu spółki inwestycyjnej skoncentrowanej na Web3. Według Samcza, atakujący napisał na Twitterze, że użył tej samej logiki, co propozycja wcześniej przyjęta w tworzeniu jego złośliwej propozycji, nie ujawniając, że dodał dodatkową funkcję. Jednak w niedawnym opracowaniu atakujący „opublikował nową propozycję przywrócenia rządu”, mówi wkład w Forum społeczności mikserów. ...
Atakujący ze strojem tornado składa propozycję przywrócenia kontroli zarządzania, rozdartych 40 % w ciągu 2 dni
Popularny Crypto Mixer Tornado Cash stracił pełną kontrolę nad swoim zarządzaniem napastnikiem, który rozpoczął złośliwy kontrakt na uzyskanie tysięcy głosów. Incydent został po raz pierwszy odkryty przez @Samczsun, badacz paradygmatu spółki inwestycyjnej skoncentrowanej na Web3, badaczu.
Według samfon
atakujący tornadokash przedstawił nową propozycję, która, gdyby została przeprowadzona, najwyraźniej zrekompensowałoby szkody wyrządzone funkcjonalności zarządzania. Albo jest to trolling Giga, albo ostatecznie będzie to droga, ale nie katastrofalna lekcja pod względem zarządzania.
Bezpośrednio po tym, jak wyborcy z Tornado Cash zaakceptowali propozycję, Exploitor wdrożył funkcję pogotowia i zaktualizował logikę propozycji udzielania 1,2 miliona fałszywych głosów. Atakujący ma ponad 700 000 uzasadnionych głosów, więc uzyskał pełną kontrolę nad zarządzaniem mikserem kryptograficznym.
Przy pełnej kontroli atakujący może robić, co chce, np. Na przykład wszystkie zablokowane głosy wycofują się, opróżnia wszystkie tokeny w umowie o zarządzanie i blokują router. Nie można jednak odceniać poszczególnych basenów.
„Wreszcie: czego możemy się z tego nauczyć? Uważaj na to, na co głosujesz! Wszyscy wiemy, że opisy ofert mogą kłamać, ale logika oferty może również kłamać! Jeśli jesteś zależny od faktu, że zweryfikowany kod źródłowy pozostaje taki sam, upewnij się, że umowa nie ma możliwości tworzenia autostrtyki”, ostrzegł samodza.
Ponad 2,1 miliona dolarów skradzionych na rozdartych tokenach
Według tweeta grupy medialnej Web3, Exploitor wycofał się wkrótce po umowie z Tornado Cash 473 000 Torn-rodzime token mieszanki ponad 2,1 miliona dolarów z umowy zarządzania z