NBAデジタルコレクションアイテムの契約に重大な脆弱性が発生しました。許可リストの署名検証に欠陥があります。

robot
概要作成中

NBAは最近、デジタルコレクションを発表しましたが、懸念すべきことに、その販売契約には重大な脆弱性が存在しています。セキュリティ研究者は、悪意のあるユーザーがこの脆弱性を利用して、費用を支払うことなくコレクションをミンティングし、販売によって不当な利益を得ることができることを発見しました。

このセキュリティリスクの根源は、契約のホワイトリストユーザー署名の検証メカニズムに欠陥があることです。具体的には、契約はホワイトリストの署名が特定のユーザーのみが使用できることを保証しておらず、各署名は一度しか使用できないことを確保していません。これにより、攻撃者は他のホワイトリストユーザーの署名を再利用してコレクションをミンティングすることができるのです。

契約コードの分析からわかるように、verify関数は署名を検証する際に取引の発起者のアドレスを署名内容に含めていません。また、契約は署名の再使用を防ぐメカニズムも実装していません。これらのセキュリティ対策はソフトウェア開発における基本的な知識であるべきですが、こんなにも有名なプロジェクトで無視されていることは信じがたいことです。

!

この出来事は、ブロックチェーンプロジェクトの開発過程において、大規模な組織でさえ基本的なセキュリティプラクティスを無視する可能性があることを浮き彫りにしています。それは、スマートコントラクトを設計する際には、特にユーザー権限や取引の検証を扱う際に、セキュリティの詳細に特別な注意を払う必要があることを私たちに思い出させます。また、これは、プロジェクトの立ち上げ前に包括的かつ専門的なセキュリティ監査を行う重要性を強調しており、類似の脆弱性がユーザーやプロジェクトに潜在的な損失をもたらすのを避けるためです。

ブロックチェーン業界の参加者にとって、このケースは警告です:プロジェクトの規模に関わらず、基本的なセキュリティ原則を無視してはいけません。開発チームは、セキュリティ知識を継続的に学び更新し、プロジェクトの各段階で厳格にセキュリティチェックを実施するべきです。同時に、ユーザーはどのブロックチェーンプロジェクトに参加する際も警戒を怠らず、潜在的なリスクを理解し、厳格なセキュリティ監査を受けたプラットフォームとのインタラクションを選択すべきです。

!

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 8
  • リポスト
  • 共有
コメント
0/400
OnchainFortuneTellervip
· 07-27 01:03
許可リスト不検証 これは知能が心配ですね
原文表示返信0
RugPullAlarmvip
· 07-26 15:17
このお金は最終的に龍巻きミキサーに流れ込むので、大変なことが起こるに違いない。
原文表示返信0
WhaleWatchervip
· 07-24 17:47
この知能は知能税を払ったな
原文表示返信0
CodeAuditQueenvip
· 07-24 06:13
古い話の署名リプレイが再びやってきました。審査中は皆寝ているのですか?
原文表示返信0
AirdropSweaterFanvip
· 07-24 06:06
サインメカニズムも書けないの?初心者が確定した。
原文表示返信0
AirdropChaservip
· 07-24 05:56
彼はまだ私のお金を稼ぎたいのか?罠は私に見抜かれた。
原文表示返信0
ChainWatchervip
· 07-24 05:51
契約は先に監査しないのですか?あまりにも信じられないですね。
原文表示返信0
RetailTherapistvip
· 07-24 05:49
こんな大きなプロジェクトも搾取されてる、彼のばあさんの
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)