Friday, November 15, 2024
HomeNotícias de criptomoedaA integração ERC-2771 introduz vulnerabilidade de falsificação de endereço – OpenZeppelin

A integração ERC-2771 introduz vulnerabilidade de falsificação de endereço – OpenZeppelin

Logo depois que a Thirdweb revelou uma vulnerabilidade de segurança que poderia impactar uma variedade de contratos inteligentes comuns usados ​​em todo o ecossistema Web3, a OpenZeppelin identificou dois padrões específicos como a causa raiz da ameaça.

Em 4 de dezembro, a Thirdweb relatou uma vulnerabilidade em uma biblioteca de código aberto comumente usada, que poderia impactar contratos pré-construídos, incluindo DropERC20, ERC-721, ERC-1155 (todas as versões) e AirdropERC20.

Em resposta, plataforma de desenvolvimento de contratos inteligentes OpenZepplin e mercados de tokens não fungíveis CoinbaseNFT e Mar aberto informou proativamente os usuários sobre a ameaça. Após uma investigação mais aprofundada, o OpenZepplin descobriu que a vulnerabilidade decorre de “uma integração problemática de dois padrões específicos: ERC-2771 e Multicall”.

A vulnerabilidade do contrato inteligente em questão surge após a integração dos padrões ERC-2771 e multicall. OpenZepplin identificou 13 conjuntos de contratos inteligentes vulneráveis, conforme mostrado abaixo. No entanto, os provedores de serviços de criptografia são aconselhados a resolver o problema antes que os malfeitores encontrem uma maneira de explorar a vulnerabilidade.

252f821a 1d76 4ab9 981a 8e224a1f7c0f asiafirstnews
Vulnerabilidades de contratos inteligentes ligadas à integração ERC-2771. Fonte: Thirdweb

A investigação do OpenZepplin descobriu que o padrão ERC-2771 permite substituir certas funções de chamada. Isso poderia ser explorado para extrair informações de endereço do remetente e falsificar chamadas em seu nome.

45cfe5c6 5097 448b bfc0 7aaecad777f1 asiafirstnews
Um invasor pode potencialmente agrupar várias chamadas falsificadas em uma única chamada múltipla(bytes[]). Fonte: OpenZeppelin

OpenZepplin aconselhou a comunidade Web3 que usa as integrações mencionadas acima a usar um método de 4 etapas para garantir a segurança: desabilitar todos os encaminhadores confiáveis, pausar o contrato e revogar aprovações, preparar uma atualização e avaliar as opções de snapshot.

Além disso, a Thirdweb lançou uma ferramenta de mitigação que permite aos usuários conectar suas carteiras e identificar se um contrato é vulnerável.

A plataforma financeira descentralizada Velodrome também desativou seus serviços de retransmissão até que uma nova versão fosse instalada.

Relacionado: A rede Base da Coinbase obtém integração de segurança OpenZeppelin

Em um artigo recente da Cointelegraph Magazine, especialistas revelaram como a inteligência artificial (IA) pode ajudar a auditar contratos inteligentes e auxiliar nos esforços de segurança cibernética.

James Edwards, principal mantenedor do investigador de segurança cibernética Librehash, disse que, embora os chatbots de IA possam desenvolver contratos inteligentes, implantá-los em um ambiente ativo é arriscado.

Por outro lado, Edwards destacou o potencial da tecnologia para examinar contratos inteligentes. Testes recentes mostraram a capacidade da IA ​​de “auditar contratos com uma precisão sem precedentes que ultrapassa em muito o que se poderia esperar e receberia do GPT-4”.

Embora ele admita que ainda não é tão bom quanto um auditor humano, já pode dar um primeiro passo forte para acelerar o trabalho do auditor e torná-lo mais abrangente.

Revista: O medo e a dúvida dos legisladores impulsionam propostas de regulamentações de criptografia nos EUA



source – cointelegraph.com

Isenção de responsabilidade: Não somos consultores financeiros. Por favor, faça sua pesquisa antes de investir, nenhum jornalista da Asiafirstnews esteve envolvido na criação deste conteúdo. O grupo também não é responsável por este conteúdo.
Disclaimer: We are not financial advisors. Please do your research before investing, no Asiafirstnews journalists were involved in the creation of this content. The group is also not responsible for this content.

ARTIGOS RELACIONADOS

Mais popular