Artículos Relacionados con Exploit

El Centro de Noticias de HTX ofrece los artículos más recientes y un análisis profundo sobre "Exploit", cubriendo tendencias del mercado, actualizaciones de proyectos, desarrollos tecnológicos y políticas regulatorias en la industria de cripto.

Los precios del futuro engañan al oráculo, Ostium vaciado de 24 millones de dólares en cinco minutos

El protocolo de trading de perpetuos Ostium sufrió un incidente de seguridad de cinco minutos el 15 de julio, resultando en pérdidas significativas para su tesorería pública de proveedores de liquidez. Empresas de seguridad como Blockaid y Cyvers estiman el alcance de la explotación en aproximadamente 24 millones de dólares, atribuyéndola a un "oráculo con datos del futuro". Según los análisis, un transmisor de precios autorizado envió un informe de oráculo firmado válidamente, pero que contenía precios con marcas de tiempo futuras, generando así ganancias comerciales falsas. Aunque la autenticación criptográfica confirmó que la firma provenía de una clave autorizada, el protocolo aparentemente carecía de controles separados para verificar la racionalidad del precio, la vigencia de la marca de tiempo o la seguridad de la liquidación. Este fallo permitió liquidar estas ganancias falsas contra la tesorería de liquidez. Los fondos extraídos, principalmente en USDC, fueron cambiados por ETH y una parte significativa fue mezclada a través de Tornado Cash. El equipo de Ostium detuvo el trading en una hora y está colaborando con autoridades y expertos en seguridad. El incidente destaca la importancia de medidas adicionales como límites estrictos de tiempo, verificaciones de precios independientes y mecanismos de freno, incluso cuando los datos provienen de fuentes firmadas y autorizadas.

marsbit07/17 05:36

Los precios del futuro engañan al oráculo, Ostium vaciado de 24 millones de dólares en cinco minutos

marsbit07/17 05:36

Análisis del incidente de Bonzo Lend: ¿Cómo una vulnerabilidad de firma cero hizo perder 9 millones de dólares al protocolo?

**Resumen del incidente de Bonzo Lend: Cómo una vulnerabilidad de firma cero causó una pérdida de 9.05 millones de dólares** El protocolo de préstamo Bonzo Lend, basado en Hedera, ha bloqueado retiros tras un incidente en el que un oráculo aceptó una prueba con una firma y una clave pública de valor cero. Esto permitió a una billetera depositar 250 tokens SAUCE (valor real de unos pocos dólares) y, tras manipular el precio reportado al oráculo para inflarlo en unos 12 órdenes de magnitud, tomar un préstamo de aproximadamente 9.05 millones de dólares en USDC y wrapped HBAR. La vulnerabilidad radicó en el validador del oráculo (Supra). El atacante envió una actualización de precio con un campo de firma `[0,0]` y una clave pública de punto en el infinito (identidad matemática). El contrato de emparejamiento criptográfico de Hedera, al recibir estos valores de identidad, devolvió `true` como era esperado matemáticamente. Sin embargo, el validador interpretó erróneamente este resultado como una prueba de autorización válida por parte del comité del oráculo, al no verificar y rechazar previamente entradas con valores cero o de identidad. Una vez almacenado el precio manipulado en el oráculo, los contratos de préstamo de Bonzo Lend procedieron según sus reglas programadas de ratio préstamo-valor, permitiendo el gran desembolso. Una segunda billetera aprovechó el precio aún inflado para tomar otro millón de dólares, pero se identificó como respondedor de "sombrero blanco" con intención de devolver los fondos. Bonzo informa que Supra ha parcheado el validador, pero el protocolo permanece en pausa. Los proveedores de liquidez no pueden retirar fondos mientras el equipo define un plan de recuperación, que aún no incluye fechas de reapertura o términos de compensación. El incidente subraya un punto ciego en el diseño de infraestructuras DeFi: la necesidad de validaciones adicionales más allá de la verificación criptográfica pura.

marsbit07/14 02:55

Análisis del incidente de Bonzo Lend: ¿Cómo una vulnerabilidad de firma cero hizo perder 9 millones de dólares al protocolo?

marsbit07/14 02:55

活动图片