Fiyatlar yükleniyor…
🩸BEARISH

Radix açığı 1,26 milyon dolar çekti, ağı 10 gün durdurdu

Kayıp, protokol düzeyinde bir yetkilendirme açığını ortaya çıkarırken, 10 günlük kesinti ve atlanan 2024 denetimi bakım kodu ile acil durum kontrollerine ilişkin soru işaretleri yarattı.

Bir Radix Engine açığı, saldırganın 31 Ağustos'ta 26 işlem üzerinden yaklaşık 1,26 milyon dolar çekmesine olanak sağladı. Bu varlıklar arasında 458.915 USDC, 72.420 USDT, 61,08 ETH, 6,35 wrapped Bitcoin, 536,16 SOL ve 32,91 BNB bulunuyordu. Saldırgan ayrıca işlem ücretlerini ödemek için 13.000 XRD aldı. İncelemeciler açığın yalnızca saldırıda hedef alınan hesapları değil, herhangi bir kasayı etkileyebileceğini belirledikten sonra doğrulayıcılar Radix blokzincirini 10 günden uzun süre durdurdu.

Neden önemli

RDX Works, işlemleri işlemekten ve varlık sahipliğini uygulamaktan sorumlu yürütme katmanı Radix Engine üzerinde Haziran 2023'te yapılan bir temizlik çalışması sırasında bu açığa yol açtı. Hata, motorun kasa referanslarını ele alış biçimini değiştirdi. Böylece özel olarak hazırlanmış akıllı sözleşme kodu, sahiplik sınırını gerektiği gibi kontrol etmeden başka bir kullanıcının kasasını sıradan para çekme işlevlerine aktarabildi.

Bu durum, tek bir uygulamadaki açıktan ziyade protokol düzeyinde bir arıza yarattı. Saldırgan, çalınan varlıkları Hyperlane üzerinden Ethereum, BNB Chain ve Solana'ya taşıdı, ardından bunları ETH karşılığında sattı. Varlıklar köprü kullanılmadan önce Radix'ten zaten çekilmiş olduğu için Hyperlane tasarlandığı gibi çalıştı.

Piyasa etkisi

Doğrudan hırsızlık, potansiyel riskin tamamını yansıtmıyordu. Radix araştırmacıları kullanıcı hesaplarının, uygulamaların ve likidite havuzlarının da savunmasız kalmış olabileceği sonucuna vardı. Köprülenen varlıkların likidite havuzlarından çıkarılmasıyla ikincil kayıplar meydana geldi. Bu durum fiyatları bozdu ve başka bir hesabın milyonlarca XRD çekmesine olanak sağladı.

Açık, kusuru içeren motor çekirdeği de dahil olmak üzere Radix protokolüne yönelik Zellic'in 2024 bağımsız denetiminden de geçmişti. Geliştiriciler yetkisiz kasa referanslarına karşı kontroller eklerken doğrulayıcılar, mutabakatı engellemek için yeterli miktarda stake'i çevrimdışı bıraktı. Kullanıcı işlemleri 11 Eylül'de yeniden başladı. Radix, regresyon testleri eklediğini, güvenlik incelemelerini güçlendirdiğini ve ağ güvenliğini yeniden sağlamak için kullanılan acil durum sürecini resmileştirdiğini belirtti.

İlgili tokenler
$XRD $USDC $USDT $ETH $SOL

Sıkça sorulan sorular

  1. Radix saldırısında hedeflenen kasalardan ne kadar çekildi?

    Saldırgan, 26 işlemde yaklaşık 1,26 milyon dolar değerinde varlık çekti. Ayrıca işlem ücretlerini ödemek için 13.000 XRD aldı.

  2. Radix Engine'deki yetkilendirme hatasına ne yol açtı?

    Haziran 2023'teki bir refaktör, motorun kasa referanslarını ele alış biçimini değiştirdi. Akıllı sözleşme kodu, uygun bir sahiplik kontrolü olmadan başka bir kullanıcının kasasını para çekme işlevlerine aktarabiliyordu.

  3. Radix doğrulayıcıları blokzinciri neden durdurdu?

    Araştırmacılar açığın ağdaki herhangi bir kasayı etkileyebileceğini belirledi. Doğrulayıcılar, geliştiriciler düzeltmeyi hazırlarken mutabakatı durdurmak ve yeni işlemleri önlemek için yeterli stake'i çevrimdışı bıraktı.

  4. Saldırgan kullanıcıların özel anahtarlarını ele geçirdi mi?

    Hayır. Varlıklar Radix Engine'deki yetkilendirme açığı kullanılarak çekildi ve hiçbir özel anahtar ele geçirilmedi.

  5. İlk Radix hırsızlığının ardından hangi ikincil zararlar oluştu?

    Köprülenen varlıkların likidite havuzlarından çıkarılması fiyatları bozdu ve başka bir hesabın etkilenen havuzlardan milyonlarca XRD çekmesine olanak sağladı.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 1s önce
Orijinali aç →