2 Minutės
Etiniai hakeriai atskleidė ir ištaisė kritinę Aptos spragą
Saugumo tyrėjai, veikiantys kaip etiniai (baltųjų kepurių) hakeriai, nustatė rimtą pažeidžiamumą Aptos blokų grandinėje, kuris, jei būtų išnaudotas, galėjo pakenkti kriptovaliutų turtui už milijardus dolerių. Spraga rasta Aptos Move virtualioje mašinoje, kuri yra tinklo išmaniųjų sutarčių vykdymo aplinka.
Kaip veikė imituotas išnaudojimas
Komanda iš Hexens atkūrė problemą naudodama pigų, 3 000 USD kainavusį serverį ir vykdė etapinį užpuolimą realiomis tinklo sąlygomis. Jų simuliacija, kaip pranešama, pasiekė beveik 90 procentų sėkmės rodiklį, nereikalaujant vidinės prieigos, specialių leidimų ar validatorių prisijungimo duomenų. Tyrėjai suvaidino kontrolę maždaug apie trečiąją tinklo validatorų dalį, kad parodytų, kaip užpuolikas galėtų panaudoti klaidą.
Potencialios žalos mastas
Nepriklausoma saugumo įmonės Grego AI analizė įvertino, kad apie 250 mln. USD Aptos natyvios vertės buvo tiesiogiai pažeidžiama išnaudojimo. Hexens perspėjo, kad sisteminė rizika gali būti daug didesnė, kai įtraukiami kryžminiai tiltai, centralizuotos biržos ir stabiliojo žetono valdymo sistemos. Apskaičiavus visas šias priklausomybes, bendras galimų nuostolių vertės poveikis buvo įvertintas iki 70 mlrd. USD.

Aptos reakcija ir atsakingas pažeidimo atskleidimas
Pažeidžiamumas buvo praneštas per Aptos pagrindinius kanalus ir bug bounty programą. Pagal Aptos atstovų pareiškimus ir CoinDesk ataskaitas, kūrėjai per kelias valandas po atradimo įdiegė saugumo pataisą pagrindiniame tinkle, uždarę atakos vektorių. Aptos pabrėžė, kad vartotojų lėšos nebuvo prarastos ir kad reali išnaudojimo tikimybė po greito pataisymo yra maža.
Pasekmės kriptovaliutų saugumui ir gerosios praktikos
Šis incidentas pabrėžia proaktyvios saugumo tyrimų svarbą, nuolatinį išmaniųjų sutarčių virtualiųjų mašinų auditą ir tvirtas bug bounty programas blokų grandinėms. Tinklams ir projektams būtini reguliarūs testai, simuliuojantys validatorių sąmokslą, sustiprinti tiltų protokolai ir griežtesnės stabiliojo žetono valdymo kontrolės, kad būtų sumažinta užkrato rizika.
Apskritai koordinuotas etinių hakerių ir Aptos komandos darbas užkardė potencialiai katastrofišką išnaudojimą, pabrėždamas, kad etinis įsilaužimas ir greitos pataisos išlieka gyvybiškai svarbūs decentralizuotų finansų infrastruktūros ir vartotojų turto apsaugai.



Palikti komentarą
Komentarai
Komentarų dar nėra. Būkite pirmas.