Solana网络修复严重漏洞,防止攻击者无限铸造与窃取令牌
Solana网络验证者成功避免了一场潜在灾难,通过及时推出一个修复程序补丁,阻止了可能允许攻击者无限量铸造某些代币或从任意账户中提取资金的漏洞。
该漏洞存在于ZK Elgamal Proof程序中,仅影响Token-2022机密代币。这一程序用于证明加密余额并验证零知识证明的准确性。
“在链接ZK Elgamal证明程序时,生成Fiat-Shamir转换的成绩单哈希中未包含一些代数组件。”Solana基金会解释道,“一名复杂攻击者可以利用这些未经验证的组件伪造未经授权操作的证明。”
换句话说,攻击者可能通过伪造证明无限量铸造Token-2022机密代币,或者从任意账户中提取资金。
该漏洞于4月16日首次报告至ANZA GitHub安全咨询,并在Anza、Firedancer和Jito工程师评估确认后,于次日直接向验证者推出了修复补丁。
Anza是一家由前Solana Labs员工组成的开发团队,而Jito是Solana生态系统中的知名基础设施公司。Firedancer则是Jump Crypto开发的Solana验证器客户端。
多家安全公司如Asymmetric Research、Neodyme和Ottersec也参与了支持和审查补丁。
截至4月18日下午,大多数验证者运营商已采用修复程序,包括另一个针对代码库其他部分类似问题的补丁。目前所有资金均无风险,且未发现已知的漏洞利用。
尽管补丁迅速解决问题,但Solana基金会在社交媒体上仍面临一些批评。部分用户指责其在公开披露两周前秘密升级系统。
“我是否听错了?Solana主网上存在零日漏洞,超过70%的验证者私下合谋升级并修补关键错误,甚至在公开披露之前?”一位匿名以太坊生态开发者在X(原Twitter)上发帖表示。
该帖子引发了Solana开发者以及联合创始人Anatoly Yakovenko的反驳。就连长期以太坊开发者Hudson Jameson也参与讨论,称这种做法是典型且必要的。
“这完全没问题。”Jameson在X上表示,“比特币、Zcash和以太坊都有核心开发者需要私下计划秘密错误修复的情况。良好的区块链文化意味着拥有能够完成隐秘修复的成熟开发者。”
“在公开发布之前,我参与了将此补丁分发给验证者。”Tim Garcia,Solana基金会的验证者关系负责人表示,“我很乐意听取有关更好流程的建议。不幸的是,在获得足够采用之前,公开分发并非最佳选择。”
这并非Solana首次面临中心化批评。去年10月,著名举报人Edward Snowden曾指责一层区块链过于集中化。Solana生态系统领导者对此回应称,“Solana仅在客观指标上分散化,而在其他指标上则集中化。”
据Solana官方网站显示,目前该网络拥有1,279个验证者。
编辑:安德鲁·海沃德(Andrew Hayward)
(责任编辑:黄金TD)
-
那种聚集在一起讨论的共鸣感,渐渐消失了。...[详细]
-
因此后期的互联网产品便开始了解构大产品的细分过程,而工具类产品就是市场探索中得出了最佳解决方案之一。...[详细]
-
说白了就是在竞争双方的“血”流干之前,进行业务合并,即形成了行业壁垒,还维护双方的投资人回报。...[详细]
-
马斯克的 DOGE 推动 Grok AI 向美国各部门发出警报
很多时候出现的是:别人的12%的关键词密度合适,你的确实作弊。...[详细]
-
BingX Launchpool launches Counter Fire (CEC): the new frontier of memory blockchain gaming
“若有朝一日回顾现在,我想举办超会议这个决定会是非常有意义的转折点。...[详细]
-
亿万富翁斯坦利·德鲁肯米勒投资10.27亿美元投资三只低调的股票
我来跟你唠唠嗑,真的很苦逼,无处诉说。...[详细]
-
但是B2B交易,只要不是现款现货,就都有账期,而账期就是类金融的属性。...[详细]
-
共享单车的有些账是算得出来的,但有些账就算不出来或者说估计不清楚的。...[详细]
-
网站不仅仅只是内容的填充,还包括色彩搭配,网站在色彩方面不仅给网站增加色彩这么简单,最终还包括网站主题的传递,好的网站总是在色彩搭配方面做到让用户感到共鸣。...[详细]
-
而消费者一旦开始对某种商品进行抢购,所有以前理智的购买心理都会消失,此时企业及时使用“饥饿营销”,也会为其带来无法预料的效果。...[详细]