Solana网络修复严重漏洞,防止攻击者无限铸造与窃取令牌
Solana网络验证者成功避免了一场潜在灾难,通过及时推出一个修复程序补丁,阻止了可能允许攻击者无限量铸造某些代币或从任意账户中提取资金的漏洞。
该漏洞存在于ZK Elgamal Proof程序中,仅影响Token-2022机密代币。这一程序用于证明加密余额并验证零知识证明的准确性。
“在链接ZK Elgamal证明程序时,生成Fiat-Shamir转换的成绩单哈希中未包含一些代数组件。”Solana基金会解释道,“一名复杂攻击者可以利用这些未经验证的组件伪造未经授权操作的证明。”
换句话说,攻击者可能通过伪造证明无限量铸造Token-2022机密代币,或者从任意账户中提取资金。
该漏洞于4月16日首次报告至ANZA GitHub安全咨询,并在Anza、Firedancer和Jito工程师评估确认后,于次日直接向验证者推出了修复补丁。
Anza是一家由前Solana Labs员工组成的开发团队,而Jito是Solana生态系统中的知名基础设施公司。Firedancer则是Jump Crypto开发的Solana验证器客户端。
多家安全公司如Asymmetric Research、Neodyme和Ottersec也参与了支持和审查补丁。
截至4月18日下午,大多数验证者运营商已采用修复程序,包括另一个针对代码库其他部分类似问题的补丁。目前所有资金均无风险,且未发现已知的漏洞利用。
尽管补丁迅速解决问题,但Solana基金会在社交媒体上仍面临一些批评。部分用户指责其在公开披露两周前秘密升级系统。
“我是否听错了?Solana主网上存在零日漏洞,超过70%的验证者私下合谋升级并修补关键错误,甚至在公开披露之前?”一位匿名以太坊生态开发者在X(原Twitter)上发帖表示。
该帖子引发了Solana开发者以及联合创始人Anatoly Yakovenko的反驳。就连长期以太坊开发者Hudson Jameson也参与讨论,称这种做法是典型且必要的。
“这完全没问题。”Jameson在X上表示,“比特币、Zcash和以太坊都有核心开发者需要私下计划秘密错误修复的情况。良好的区块链文化意味着拥有能够完成隐秘修复的成熟开发者。”
“在公开发布之前,我参与了将此补丁分发给验证者。”Tim Garcia,Solana基金会的验证者关系负责人表示,“我很乐意听取有关更好流程的建议。不幸的是,在获得足够采用之前,公开分发并非最佳选择。”
这并非Solana首次面临中心化批评。去年10月,著名举报人Edward Snowden曾指责一层区块链过于集中化。Solana生态系统领导者对此回应称,“Solana仅在客观指标上分散化,而在其他指标上则集中化。”
据Solana官方网站显示,目前该网络拥有1,279个验证者。
编辑:安德鲁·海沃德(Andrew Hayward)
(责任编辑:商业)
-
另一方面,多步骤多页面表单比单独长表单的转化率要高,因为每一个步骤页面中涉及的表单项目相对比较少,适合访客填写心理。...[详细]
-
有所为有所不为,把自己核心能力想清楚了再做透,是中期和后期发展当中最重要的事情。...[详细]
-
那种聚集在一起讨论的共鸣感,渐渐消失了。...[详细]
-
门罗币市值一天暴增15亿美元背后,为何黑客们不再喜欢比特币?
——网易云音乐用户@BORNSICK 在梁静茹《会过去的》歌曲下方的评论 关于友情 我想做一个能在你的葬礼上描述你一生的人。...[详细]
-
强行以改变自勉,或许只能注定在打脸中成长了。...[详细]
-
币安:在等待 Multichain 团队澄清前,将暂停 10 种桥接 Thuobin 网络的存款
因为读懂君看到,这些“僵尸股”中隐藏了一大批高成长的优质企业,一旦“复活”,体内的洪荒之力很惊人。...[详细]
-
” 但友友用车仍在北京进行了小范围测试,投放了车辆到部分小微企业的写字楼,发现需求爆了:高峰期常常会发生15个人抢1辆车的场景。...[详细]
-
综上,在版本的迭代记录中,可以看到《王者荣耀》团队几乎是一个月一次版本和功能的大更新,再加上还需要优化和更新游戏性,同时新增英雄、皮肤,可以说这款游戏虽然只发行了一年多,但是更新的次数却并不少,看...[详细]
-
” 喜羊羊品牌的一位创始人苏永乐向娱乐资本论透露,跟吴奇隆是十几年的老朋友了,虽然在喜羊羊的项目中参与的比较少,但是对吴奇隆充满了感恩。...[详细]
-
云链中包括云分发(CDN技术)、云存储和云聚合(包括云迁移技术),这三块业务涵盖了云上数据完整的生命周期管理,包括了数据的产生、传输、消费和归档。...[详细]