内容
Injectiveで8月31日、約3時間42分にわたりブロック生成が停止し、約490万ドル相当の資産が攻撃者によってEthereumへ移された。
財団は「停止」ではなくアップグレードによるものと説明し、コンセンサスやINJ、ステーキング資産への影響はないとした。
攻撃の核心は、異なる市場で同一のmarket_idが生成される「市場識別子の衝突」だったとされる。
攻撃者はこの仕様を悪用し、USDC建て市場とINJ建て保険基金を結び付け、返金処理で資産単位の不整合を発生させた。
反応・補足
「価格なし返金」に誘導する設定のバイナリーオプション市場を299個作り、脆弱な処理を繰り返し利用した
緊急アップデートでは保険基金の通貨単位チェックを追加し、メインネット上のバイナリーオプション決済を無効化した
ソースコードを非公開にしていたものの、攻撃は公開インターフェースだけで実行可能で、コード秘匿による安全性の限界も露呈した
最終的な損失額や負担主体、補填原資、詳細な事後検証はまだ明らかになっておらず、対応の透明性にも批判が集まっている
これからのハッキング事情には注意していきたいですね
ソースはこちら
NFTに興味がある方は、1度チェック↓
仮想通貨を始める方
仮想通貨を始める方は、まずコインチェック公式サイトで口座開設からスタート!
口座開設で分からない事があれば、この記事↓をチェック!
免責事項
LIGHTEQは、Web3に関する信頼できるニュースを提供しています。当サイトに掲載されている見解は投資助言を構成するものではありません。暗号資産またはデジタル資産へのハイリスク投資を行う前に、ご自身で十分な調査を実施してください。すべての送金および取引は自己責任で行われ、その結果生じた損失はすべて自己責任となります。LIGHTEQは暗号資産またはデジタル資産の売買を推奨するものではなく、認可された投資顧問でもありません。また、LIGHTEQはアフィリエイトマーケティングプログラムに参加する場合がありますのでご注意ください。