Перейти к содержанию

Новая критическая уязвимость в кошельке Parity для Эфириума


Tomcat_MkII

Рекомендуемые сообщения

уязвимость в Parity

 

После того как июльский взлом кода мультиподписного кошелька Parity привел к краже 153 000 ETH, 20 июля компания Parity (Ethcore) выпустила новую версию контракта Parity Wallet. Однако, в новом коде обнаружилась новая уязвимость: вызов функции initWallet приводит к преобразованию контракта в обычный мультиподписной кошелек и назначению нового владельца контракта. Скорее всего, такой вызов произошел случайно 6 ноября в 02:33:47 PM +UTC. Вслед за вызовом, пользователь уничтожил код контракта, превращенного в кошелек, и его библиотеки, вследствие чего все мультиподписные контракты оказались непригодными к использованию, а все средства на них – заморожены, поскольку логика контракта вместе с функцией изменения состояния находилась в этих библиотеках.

 

Соответственно, все мультиподписные кошельки Parity (версия 1.8), развернутые после 20 июля теперь выглядят следующим образом:

contract Wallet {
    function () payable {
          Deposit(...)
    }
}

Это означает, что средства не могут быть выведены с этих кошельков программными средствами.

 

В блоге Parity говорится, что специалисты анализируют ситуацию.

 

Общий объем потерь пока неизвестен, однако в Твиттере Parity сообщается о том, что средства, собранные на ICO Polkadot также заморожены, а это более $144 миллионов (485 000 ETH).

Комментаторы сходятся на том, что единственным способом вернуть замороженные средства может стать хардфорк, при этом, новый код контракта может быть включен во вторую часть релиза Metropolis, запланированную на первый квартал 2018 года. Никакой необходимости в спешке нет, ведь кражи не случилось.

 

Тем не менее, можно сказать, что репутация компании Parity, и ее основателя Гэвина Вуда (Gavin Wood), и без того изрядно подмоченная происшествием 19 июля, практически уничтожена.

Настоящий виновник нашелся сам

Согласно информации портала Trustnodes, невольным виновником происшествия стал пользователь devops199. В чатруме разработчиков Parity он написал:

 

 

Читать полностью

 

 

Ссылка на комментарий
Поделиться на другие сайты

Всего застряло 513,695.801 ETH: Полный список https://github.com/barrywhitehat1/Parity2VictimList/blob/master/gistfile1.txt

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • https://t.me/onchaincoin_bot Chain Game |Новая тапалка в которую инвестировали 7 млн$

      Chain Game |Новая тапалка в которую инвестировали 7 млн$ Тестируем! Не смотрите на дизайн, это только альфа версия бота. Как только они закончат, выйдет обновление от разработчиков. 🔹В Twitter есть анонс, что на основе токена $onchain будет Layer-3 решение от компании Conduit, в которую фонд Paradigm пронвестировал $7 млн. 🔹Итоги фарма в игре будут влиять на размер аирдропа . 🔹Тема стандартная: кликать по цепи, собирать ракеты, бустить аккаунт. Всё только началось и на старте

      в Раздачи монет

    • Министр Эндрю Бейли: «Новая Зеландия может опоздать на криптовалютный поезд»

      Министр торговли и по делам потребителей Новой Зеландии Эндрю Бейли предложил правительству занять более снисходительную позицию в отношении криптовалют, дав рекомендации для развития отрасли. Эндрю Бейли (Andrew Bayly) порекомендовал новозеландским властям пересмотреть подход страны к экспериментам и внедрению инноваций в области цифровых активов и блокчейна. Чтобы Новая Зеландия стала ключевым участником криптовалютной арены, прежде всего, нужно проработать политику и правила работы для о

      в Новости криптовалют

    • https://t.me/QappiMinerBot новая кликалка, наш шанс залететь в бета

      Всем привет!   Альфа тест, 150 человек в проекте ! AlphaGuilty находится в активной стадии ребрендинга (Qappi), первая фаза которого - запуск майнер приложения Qappi Miner, в котором есть возможность майнить нативные токены проекта $QAP. Первый этап ребрендинга это запуск майнер приложения в Телеграм - Qappi Miner. В закрытом тесте приложения, мы хотим видеть именно вас, потому что именно вы обладете той насмотренностью на рынок, именно вы являетесь лидерами мнений

      в Раздачи монет

    • Oligo: Хакеры используют уязвимость платформы Ray AI для скрытого майнинга

      Эксперты по кибербезопасности компании Oligo объявили, что отсутствие двухфакторных средств контроля и аутентификации в средах Ray Dashboard и Client активно эксплуатируется хакерами для свободной отправки заданий, а также получения доступа к конфиденциальной информации и удаленному выполнению команд. За последние семь месяцев криптоджекингу, говорят специалисты Oligo, подверглись тысячи серверов, использующих инфраструктуру искусственного интеллекта Anyscale Ray. А вычислительные мощност

      в Новости криптовалют

    • https://t.me/dotcoin_bot новая кликалка в телеграм

      Представляю вам новый проект , аналог Notcoin 🌚 Dotcoin   Нажимай на ТОЧКУ и зарабатывай свои монеты.  Чуть позже ты будешь очень удивлен.😊   Это все, что вам нужно знать, чтобы начать.   Приложение достаточно добротное,уже присутствуют задания с подписками..💬💬   1000 участников ⭐   Beta test 🔥🔥🔥   Инфы никакой нигде нет ,случайно наткнулся в твиттере ,но возможно это и к лучшему,залетаем на самом старте.. Возможно,мы скоро что то

      в Раздачи монет

×
×
  • Создать...