Jump to content

Recommended Posts

Posted

уязвимость в Parity

 

После того как июльский взлом кода мультиподписного кошелька Parity привел к краже 153 000 ETH, 20 июля компания Parity (Ethcore) выпустила новую версию контракта Parity Wallet. Однако, в новом коде обнаружилась новая уязвимость: вызов функции initWallet приводит к преобразованию контракта в обычный мультиподписной кошелек и назначению нового владельца контракта. Скорее всего, такой вызов произошел случайно 6 ноября в 02:33:47 PM +UTC. Вслед за вызовом, пользователь уничтожил код контракта, превращенного в кошелек, и его библиотеки, вследствие чего все мультиподписные контракты оказались непригодными к использованию, а все средства на них – заморожены, поскольку логика контракта вместе с функцией изменения состояния находилась в этих библиотеках.

 

Соответственно, все мультиподписные кошельки Parity (версия 1.8), развернутые после 20 июля теперь выглядят следующим образом:

contract Wallet {
    function () payable {
          Deposit(...)
    }
}

Это означает, что средства не могут быть выведены с этих кошельков программными средствами.

 

В блоге Parity говорится, что специалисты анализируют ситуацию.

 

Общий объем потерь пока неизвестен, однако в Твиттере Parity сообщается о том, что средства, собранные на ICO Polkadot также заморожены, а это более $144 миллионов (485 000 ETH).

Комментаторы сходятся на том, что единственным способом вернуть замороженные средства может стать хардфорк, при этом, новый код контракта может быть включен во вторую часть релиза Metropolis, запланированную на первый квартал 2018 года. Никакой необходимости в спешке нет, ведь кражи не случилось.

 

Тем не менее, можно сказать, что репутация компании Parity, и ее основателя Гэвина Вуда (Gavin Wood), и без того изрядно подмоченная происшествием 19 июля, практически уничтожена.

Настоящий виновник нашелся сам

Согласно информации портала Trustnodes, невольным виновником происшествия стал пользователь devops199. В чатруме разработчиков Parity он написал:

 

 

Читать полностью

 

 

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Разработчики Ledger обнаружили уязвимость в подписях кошельков

      Технический директор компании-производителя аппаратных кошельков Ledger Шарль Гийом (Charles Guillemet) заявил об устранении уязвимости, затрагивающей прозрачные подписи (clear signing) в приложении для Эфириума. Ошибку нашла группа Ledger Donjon с помощью системы обнаружения уязвимостей, созданной на основе искусственного интеллекта, утверждает топ-менеджер. Проблема затрагивала функцию прозрачной подписи, которая должна отображать на экране детали транзакции — сумму, адрес и действия смар

      in Новости криптовалют

    • Хакеры использовали уязвимость гаджетов Apple для майнинга Monero

      Хакеры воспользовались уязвимостью функции «Совместное использование экрана» (Screen Sharing) операционной системы macOS компании Apple ради несанкционированного доступа к компьютерам и установки скрытого ПО для добычи анонимной криптовалюты Monero (XMR). Об уязвимости гаджетов Apple сообщил Национальный центр кибербезопасности Нидерландов (NCSC), однако не уточнил количество скомпрометированных компьютеров и не раскрыл личности злоумышленников.    Функция Screen Sharing позволяет по

      in Новости криптовалют

    • Экс-сотрудник BNB Chain нашел уязвимость с ключами и запустил свой токен

      Команда блокчейна BNB Chain выявила критическую уязвимость, связанную с управлением ключами, — бывший сотрудник повторно использовал кошелек, изначально созданный для обучения работе с токенами. Когда разработчики создавали официальный обучающий ролик о запуске мемкоинов на BNB Chain, они использовали для демонстрации настоящий адрес. Адрес остался в открытом доступе в блокчейне, поэтому его историю может увидеть любой желающий.   После увольнения сотрудник BNB Chain сохранил несанкци

      in Новости криптовалют

    • Уязвимость мемкоина Buy the DIP привела к краже $111 000 с PancakeSwap

      Неизвестный похитил около 111 098 USDC из пула ликвидности на децентрализованной бирже PancakeSwap из‑за ошибки в коде мемкоина Buy the DIP на блокчейне BNB Chain. Об атаке сообщили аналитики компании SlowMist. В механизме перевода токена DIP была уязвимость: некоторые транзакции через маршрутизатор PancakeSwap обрабатывались дважды. Злоумышленник воспользовался этим, чтобы манипулировать ценами в пуле ликвидности и создать искусственный дисбаланс.   Хакер занял большое количество ток

      in Новости криптовалют

    • В Monero нашли лишающую майнеров выплат уязвимость

      Разработчики Monero предупредили майнеров этой криптовалюты об уязвимости с вознаграждениями в децентрализованном пуле добычи монет P2Pool. Злоумышленники уже используют эту ошибку для атак, поэтому участникам сети срочно нужно обновить программное обеспечение до версии 4.16, чтобы не потерять средства, сообщила команда проекта. Переносить монеты, менять кошелек или обновлять его из‑за этой ошибки не требуется, заверили разработчики. Чтобы минимизировать ущерб, разработчики начали добывать

      in Новости криптовалют

×
×
  • Create New...