Aave adaptöründeki açıkla iki Safe cüzdanından 114 ETH çalındı
Aave v3’ün çekirdek sözleşmeleri etkilenmedi ancak saldırı, üçüncü taraf bir entegrasyonun kullanıcı cüzdanlarındaki teminatları nasıl riske atabileceğini gösterdi.
Her Zipp hikayesi #Multisig etiketiyle, en yenisi önce.
Aave v3’ün çekirdek sözleşmeleri etkilenmedi ancak saldırı, üçüncü taraf bir entegrasyonun kullanıcı cüzdanlarındaki teminatları nasıl riske atabileceğini gösterdi.
114 ETH'lik kayıp küçük. Asıl mesele FlashLoopAdapter'daki ve Safe yetkilendirmesini atlatmış erişim kontrolü başarısızlığı, çünkü bir Safe yalnızca onayladığı modüller kadar güvenlidir.
Taslak, seed ifadelerinin kurtaramadığı cüzdan meta verilerini hedefliyor. Ancak ele geçirilmiş uygun bir xpub, şifreli yedeğin kilidini açarak script yapısını da ortaya çıkarabilir.
5-of-8 multisig, yalnızca iki günlük zaman kilidi süresince kötü niyetli işlemleri iptal edebilir; hazine kontrolü token sahiplerinde kalır ve yetki otomatik olarak sona erer, aksi takdirde DAO'nun uzatma oyu gerekir.
Lansman, Bitcoin'in secp256k1 eğrisine yönelik somut bir kuantum tehdidinden önce geliyor; ancak kurumlara, takvimin kararı dayatmasından önce UTXO maruziyetini şimdiden triyajdan geçirebilecekleri bir çerçeve sunuyor.
İhlal yeni bir saldırı değildi; Pantera ve Jump Crypto'nun desteklediği bir projede yaşanan klasik bir custodial hata ve toparlanan token fiyatı hâlâ ihlal öncesi seviyenin üçte biri kadar.
Hem PQC imza şemalarının matematiksel temellerinde hem de pratik uygulamalarında anlayış açıkları olduğuna dikkat çekiyor ve Solana'nın cüzdan düzeyinde uygulayabileceği önlemleri sıralıyor.
Büyük bir L2'deki ilk 9/12 acil durum çoklu imza uygulaması, DeFi'nin bundan sonra tartışmak zorunda kalacağı bir emsal oluşturdu.