Cointime

Download App
iOS & Android

Sui blockchain, liên quan đến Libra, sửa lỗi quan trọng đe dọa hàng tỷ đồng

Lỗ hổng nằm trong một tệp dịch mã mà con người có thể đọc được sang ngôn ngữ máy để lưu trữ.
Theo thông báo ngày 16 tháng 5 từ Zellic, công ty bảo mật được thuê để kiểm tra tính bảo mật của mạng, mạng chuỗi khối Sui đã lặng lẽ sửa một lỗi có thể gây rủi ro cho “hàng tỷ đô la”.

Lỗi này phụ thuộc vào trình xác minh mã byte, đảm bảo rằng ngôn ngữ Move mà con người có thể đọc được sử dụng để viết các hợp đồng thông minh trên Sui được phiên mã chính xác thành mã máy trong quá trình triển khai. Thông báo cho biết nếu lỗi không được sửa, nó có thể “cho phép kẻ tấn công vượt qua nhiều thuộc tính bảo mật, dẫn đến thiệt hại tài chính đáng kể”.

Trong một tuyên bố với Cointelegraph, Mysten Labs đã xác nhận rằng lỗi đã được sửa  trong phiên bản SUI của MOVE.

Zellic tuyên bố rằng lỗi này cũng có thể đã xuất hiện trong các mạng dựa trên Move khác, bao gồm Aptos và Starcoin. Tuy nhiên, họ tuyên bố rằng phiên bản Aptos của nó đã bị loại bỏ  với một bản vá vào ngày 10 tháng 4, theo nhóm Zellic.

Cointelegraph đã liên hệ với Aptos để bình luận nhưng không nhận được phản hồi khi xuất bản.

Trong một cuộc trò chuyện với Cointelegraph, một đại diện từ mạng 0L dựa trên Move đã tuyên bố rằng lỗi này không ảnh hưởng đến phiên bản Move của nó. Vào ngày 15 tháng 5, 0L  đã thêm một loạt thử nghiệm vào GitHub của họ, điều này chứng minh rằng việc khai thác không thể thực hiện được trên phiên bản 0L. Nhóm Starcoin nói với Cointelegraph rằng phiên bản của họ đã bị loại bỏ vào ngày 5 tháng 4.

Một mạng blockchain được phát triển bởi Mysten Labs, Sui được thành lập bởi các cựu kỹ sư Meta Platforms. Đó là một nhánh của dự án Libra nguồn mở  được tạo bởi Meta, công ty mẹ của Facebook. Libra là đóng cửa vào năm 2019 .

Một số nhà phát triển ủng hộ ngôn ngữ hợp đồng thông minh Move vì các tính năng bảo mật của nó đặc biệt có lợi cho các chuỗi khối. Ví dụ: nó cho phép các nhà phát triển tạo các loại dữ liệu tùy chỉnh, bao gồm loại “đồng xu” không thể sao chép hoặc xóa.

Giống như các mạng blockchain khác, Sui không lưu trữ mã bằng cùng ngôn ngữ mà nó được viết. Thay vào đó, nó chuyển đổi mã này từ ngôn ngữ con người có thể đọc được của mạng thành mã byte có thể đọc được bằng máy.

Khi thực hiện bản dịch này, Sui chạy một loạt xác minh để đảm bảo mã được dịch không vi phạm các thuộc tính bảo mật của mạng. Ví dụ: nó đảm bảo rằng tiền xu không thể bị xóa hoặc sao chép.

Theo bài đăng trên blog giải thích của Zellic, Mysten Labs đã thuê nó để thực hiện đánh giá bảo mật cho chương trình xác minh này. Nó không tìm thấy lỗi trong chính trình xác minh. Tuy nhiên, nó đã tìm thấy một lỗi trong tệp “Control Flow Graph” hoặc “CFG” mà trình xác minh sử dụng để hoàn thành nhiều nhiệm vụ của nó. Do cách nó được viết, CFG có thể cho phép ẩn một số dòng mã khỏi trình xác minh, cho phép mã vi phạm các nguyên tắc bảo mật của mạng được lưu trữ và chạy mà không bị bắt.

Trong phần giải thích của mình, nhóm đã tuyên bố rằng cách rõ ràng nhất mà lỗ hổng này có thể bị khai thác là do những người đi vay ác ý thực hiện các khoản vay chớp nhoáng. Khi các khoản vay nhanh được triển khai trên các mạng dựa trên Move, giao thức cho vay thường gửi cho người vay một tài sản không thể bị xóa. Nhóm nghiên cứu cho biết nếu người vay có thể xóa tài sản này, thì họ “có thể vay thành công một khoản vay chớp nhoáng và không phải trả lại số tiền đã vay”. Các loại khai thác khác cũng có thể xảy ra do lỗ hổng cho phép vi phạm các nguyên tắc cơ bản của bảo mật Move. Do đó, “[đặt] hàng tỷ đô la có khả năng gặp rủi ro,” công ty bảo mật cho biết trong bài đăng của mình.

Gần đây, các mạng dựa trên chuyển động và các ứng dụng của chúng đã tạo nên làn sóng trong thế giới gây quỹ. Một sàn giao dịch phi tập trung dựa trên Sui có tên là Cetus  đã huy động được hơn 6 triệu đô la trong một phút vào ngày 8 tháng 5. Công ty đứng sau Aptos cũng đã huy động được hơn 150 triệu đô la vào tháng 7 năm 2022.

Câu chuyện này đã được cập nhật vào ngày 16 tháng 5 để bao gồm các tuyên bố từ Mysten Labs và Starcoin xác nhận rằng lỗi đã tồn tại nhưng đã được loại bỏ thông qua các bản cập nhật phần mềm.

Các bình luận

Tất cả bình luận

Recommended for you

  • Cointime ngày 12 tháng 5 Tin tức nhanh

    1. Nhà giao dịch dự đoán giá Bitcoin sẽ đạt 350.000 USD 2. vladilena.eth đã mua lại 1.930 weETH từ Zircult, bị nghi ngờ đang bán 3. ChinaAMC và Harvest xác nhận rằng họ đang thúc đẩy việc xây dựng các sản phẩm tài chính thế chấp dựa trên các quỹ ETF giao ngay tiền điện tử 4. Tổng vốn hóa thị trường tiền điện tử: 2.255,018 tỷ USD, với khối lượng giao dịch trong 24 giờ là 37,618 tỷ USD 5. Hôm qua, khối lượng giao dịch DEX trên chuỗi Solana đã vượt quá tổng của năm chuỗi bao gồm Ethereum, BSC và Arbitrum 6. Khối lượng khóa RSS3 VSL đã tăng trong hai ngày qua và gần 200 triệu USD. 7. Khối lượng giao dịch của Club Key trên nền tảngfriend.tech đã vượt quá 1 triệu 8. Lido đã trả hơn 516.000 ETH tiền thưởng đặt cược, tương đương khoảng 1,51 tỷ USD 9. Justin Sun đã gửi 120.000 eETH vào Swell L2, trị giá . 376 triệu USD 10,1.707,36 BTC đã chảy ra khỏi Binance trong 7 ngày qua

  • Bản tin tối 11/5

    1. ETH giảm xuống dưới 2.900 USD

  • Tân Cương triển khai các chiến dịch đặc biệt nhằm trấn áp hoạt động gây quỹ bất hợp pháp, với các lĩnh vực trọng điểm bao gồm tiền ảo, blockchain, v.v.

    Theo tài khoản chính thức của Changan Tân Cương, Khu tự trị Tân Cương và Quân đoàn Tân Cương đã cùng nhau phát động một hoạt động đặc biệt để trấn áp hoạt động gây quỹ bất hợp pháp. Các lĩnh vực chính bao gồm các lĩnh vực truyền thống như quản lý tài sản của bên thứ ba, vốn cổ phần tư nhân giả và vàng giả. sàn giao dịch, cũng như tiền ảo, blockchain, du lịch văn hóa, đầu tư điện ảnh và truyền hình. Trong các lĩnh vực mới nổi như dịch vụ xóa nợ, có thông tin cho rằng các vụ án chính bao gồm các vụ án hình sự trị giá hơn 100 triệu nhân dân tệ; hơn năm năm.

  • Tòa án Anh đã hoãn tuyên án cuối cùng đối với Wen Jian người Anh gốc Trung Quốc liên quan đến vụ rửa tiền Bitcoin lớn nhất nước này cho đến ngày 24/5.

    Theo tin tức ngày 11/5, Jian Wen, 42 tuổi, người Anh gốc Hoa, đã bị tòa án Anh kết tội “tham gia dàn xếp rửa tiền” trong vụ rửa tiền Bitcoin lớn nhất nước Anh và có thể bị kết án lên tới 14 năm tù. nhà tù. Luật sư bào chữa cho Jian Wen, Mark Harries, cho biết do lịch trình bận rộn của thẩm phán nên tòa án Anh đã hoãn tuyên án cuối cùng đối với Jian Wen ban đầu dự kiến ​​từ ngày 10/5 đến ngày 24/5.

  • Bản tin trưa ngày 11 tháng 5

    1. CFTC Hoa Kỳ đề xuất cấm các nền tảng thị trường dự đoán đặt cược vào kết quả của các hoạt động chính trị

  • Tổng tiền gửi của ngân hàng ảo Hồng Kông tăng lên 37 tỷ Đài tệ, với tổng số khách hàng đạt 2,2 triệu

    Tổng số khách hàng của các ngân hàng ảo Hồng Kông đạt 2,2 triệu, tăng 20% ​​so với cùng kỳ năm trước, tổng tiền gửi tăng lên 37 tỷ nhân dân tệ, tăng 23% và tổng cho vay đạt 19 tỷ nhân dân tệ, tăng 19%. Dữ liệu cho thấy hoạt động của các ngân hàng ảo đang được cải thiện đều đặn.

  • Công ty khởi nghiệp Web3 Star Nest hoàn thành khoản tài trợ 6 triệu USD cho Pre-Series A

    Công ty khởi nghiệp âm nhạc Web3 Hồng Kông Star Nest thông báo rằng họ đã hoàn thành khoản tài trợ Pre-Series A trị giá 6 triệu USD, dẫn đầu bởi Chuangqi International Limited, một công ty con thuộc sở hữu hoàn toàn của Guofu Innovation Co., Ltd., một công ty niêm yết trên Chứng khoán Hồng Kông. Trao đổi. Star Nest sẽ hợp tác với Armonia Meta Chain để phát triển Star Nest SpaceStar, một trò chơi metaverse bao gồm âm nhạc, nhập vai và các tính năng xã hội.

  • Tether đã đóng băng 680.158,7 USDC trên hai địa chỉ hai giờ trước

    \Theo giám sát của MistTrack, Tether đã đóng băng 680.158,7 USDC trên hai địa chỉ hai giờ trước.

  • CFTC Hoa Kỳ đề xuất cấm các nền tảng thị trường dự đoán đặt cược vào kết quả của các hoạt động chính trị

    Ủy ban Giao dịch Hàng hóa Tương lai Hoa Kỳ (CFTC) đã đề xuất trong một cuộc bỏ phiếu vào thứ Sáu để chính thức cấm các hợp đồng sự kiện đặt cược vào kết quả của các hoạt động chính trị. Hiện tại, các nền tảng dự đoán như PredictIt, Polymarket, Zeitgeist và Kalshi cung cấp cho người dùng khả năng mua hợp đồng. về kết quả của các sự kiện thực tế bao gồm bầu cử và phát triển chính sách. Được biết, ba trong số năm ủy viên CFTC đã phê duyệt các quy tắc được đề xuất và công chúng hiện sẽ có 60 ngày để bình luận về các quy tắc tiềm năng.

  • Celestia tổ chức hackathon Infinite Space Bazaar

    Celestia, modular blockchain thiết kế cho data availability, cho biết sẽ tổ chức cuộc thi hackathon quy mô toàn cầu đầu tiên, mang tên Infinite Space Bazaar, trên nền tảng DoraHacks.