одна вещь, которая была упущена в хаке @TypusFinance, это код, как задумано. позволил UpdateAuthority (команде) устанавливать цену и twap для любого оракула на любое произвольное значение design без каких-либо ошибок уже требует от пользователей полной доверия к команде, а не к внешним поставщикам оракулов и этот дизайн довольно распространен среди продуктов перпет.
Быстро расскажу о уязвимости @TypusFinance: На этот раз уязвимость Typus связана с манипуляцией оракулом, в части котировок оракула. Неавторизованные аккаунты могут изменять цены. Хакеры использовали эту уязвимость, чтобы купить $Sui, $USDC, $XBTC, $ETH по очень низким ценам. Это очень базовая уязвимость управления доступом, аудиторам действительно нужно потрудиться.
Показать оригинал
2 тыс.
14
Содержание этой страницы предоставляется третьими сторонами. OKX не является автором цитируемых статей и не имеет на них авторских прав, если не указано иное. Материалы предоставляются исключительно в информационных целях и не отражают мнения OKX. Материалы не являются инвестиционным советом и призывом к покупке или продаже цифровых активов. Раздел использует ИИ для создания обзоров и кратких содержаний предоставленных материалов. Обратите внимание, что информация, сгенерированная ИИ, может быть неточной и непоследовательной. Для получения полной информации изучите соответствующую оригинальную статью. OKX не несет ответственности за материалы, содержащиеся на сторонних сайтах. Цифровые активы, в том числе стейблкоины и NFT, подвержены высокому риску, а их стоимость может сильно колебаться. Перед торговлей и покупкой цифровых активов оцените ваше финансовое состояние и принимайте только взвешенные решения.