【比推】Unleash Protocol викрив серйозну безпекову подію. Зовнішня адреса через свій механізм мульти-підпису проникла в бекенд, успішно отримала права управління, а потім виконала несанкціоноване оновлення смарт-контракту — безпосередньо викликавши хвилю великих виведень активів без дозволу.
Перевірений список активів, які постраждали: WIP, USDC, WETH, stIP, vIP. Ці активи були переведені на зовнішню адресу, а потім через сторонню міжланцюгову інфраструктуру зробили передачу, і в кінцевому підсумку зникли у темряві.
Поточна ситуація полягає в тому, що Unleash натиснув кнопку паузи — всі операції протоколу зупинені. Офіційні представники заявили, що причина цієї події в основному у їхній системі управління та дизайні прав доступу, і не виявили ознак проникнення у самі контракти Story Protocol, у валідаторів або у базову інфраструктуру. Тобто, проблема в основному зосереджена у контрактах та управлінських правах самого Unleash.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
13 лайків
Нагородити
13
3
Репост
Поділіться
Прокоментувати
0/400
RetroHodler91
· 7год тому
Мультипідпис був зламаний, управлінські права вкрадені, яка ж це жахлива конструкція... Мільйони просто зникли
Знову вразливість у управлінні... коли ж з’явиться надійне рішення мультипідпису
Ці проекти дійсно навчаються на своїх помилках, користувачі потерпають
Відчувається, що міжланцюгові мости завжди є提款ним автоматом для хакерів, активи, що туди потрапляють, більше не повернуться
Цю хвилю Unleash потрібно терміново пройти аудит безпеки, інакше хто ризикне торкатися
Офіційна сторона перекладає провину на управлінський дизайн, але чи має базова безпека хоч щось значення
Мільйони зникли просто так, чи це не Web3?
Мультипідпис зламали... ця хрінь навіть найпростіше не може захистити
Знову несанкціоноване оновлення... цей трюк настільки застарів, що вже й казати нічого
Пауза протоколу вже не врятує активи, які вже зникли
Переглянути оригіналвідповісти на0
ChainDetective
· 7год тому
Мультипідписи можна зламати? Цього разу справді вже занадто, еге ж
---
Знову через неправильний дизайн прав доступу, коли ж вже навчимося на помилках
---
Мільйони просто зникли, хакери справді жорсткі
---
Мостовий перехід між ланцюгами одразу зникає з активами, це вже занадто
---
Що таке призупинення Unleash, а де гроші користувачів
---
Мультипідпис був останнім рубежем захисту, злам його — значить все даремно
---
Офіційні особи перекладають провину на себе? Скільки ж щирості в цьому
---
USDC, WETH — всі під ударом... здається, абсолютної безпеки немає
---
Знову стороння інфраструктура між ланцюгами винна, коли ж нарешті вирішимо цю проблему
---
Якщо б не проблеми з мультипідписами, чи було б ще гірше
Переглянути оригіналвідповісти на0
AltcoinHunter
· 7год тому
Мультипідписний механізм управління був зламаний одним адресом? Це дійсно геніальний дизайн, потрібно добре дослідити, що сталося.
Ще один випадок "наша провина — не в базовому шарі", просто послухайте і не сприймайте всерйоз.
Мільйони просто зникли, скільки ж потрібно бути безнадійно розчарованим, щоб таке зробити...
Офіційна відмова від відповідальності за рамки управління, а де ж були ті, хто проводив аудит раніше? Вони просто їли суху їжу?
Навіть мультипідпис можна зламати однією точкою, наскільки ж це безглуздо у плані дизайну прав доступу.
Активи вже втікли, а ви ще маєте сміливість зупинити роботу? Навіщо ви це робили раніше, брате?
Ось чому я ніколи не ставлю все на маленькі проекти, ризики справді неймовірні.
Мені потрібно подивитися, скільки ще у мене на Unleash, здається, доведеться продавати.
Злам мультипідпису — це справді безглуздо, на щастя, я не поставив все на карту.
Ця подія показує одне — оцінювати рамки управління потрібно не лише за назвою, а й глибоко аналізуючи код.
Платформа Story екосистеми IPFi зазнала хакерської атаки: механізм мультипідпису управління зламано, мільйони активів викрадено
【比推】Unleash Protocol викрив серйозну безпекову подію. Зовнішня адреса через свій механізм мульти-підпису проникла в бекенд, успішно отримала права управління, а потім виконала несанкціоноване оновлення смарт-контракту — безпосередньо викликавши хвилю великих виведень активів без дозволу.
Перевірений список активів, які постраждали: WIP, USDC, WETH, stIP, vIP. Ці активи були переведені на зовнішню адресу, а потім через сторонню міжланцюгову інфраструктуру зробили передачу, і в кінцевому підсумку зникли у темряві.
Поточна ситуація полягає в тому, що Unleash натиснув кнопку паузи — всі операції протоколу зупинені. Офіційні представники заявили, що причина цієї події в основному у їхній системі управління та дизайні прав доступу, і не виявили ознак проникнення у самі контракти Story Protocol, у валідаторів або у базову інфраструктуру. Тобто, проблема в основному зосереджена у контрактах та управлінських правах самого Unleash.