Crypto Prices

Фонд Bitcoin потерял 36% своей поддержки, оставаясь незамеченным в течение 74 дней

2 часа назад
1 мин. чтения
2 просмотров

Уязвимость в системе Nomic

На фоне бесконечного потока взломов, утечек данных и ошибок, одна программная уязвимость тихо привела к потере трети поддержки фонда Bitcoin и оставалась незамеченной в течение двух месяцев. Согласно данным децентрализованной биржи (DEX) Osmosis, ошибка в пользовательском IBC-канале Nomic позволила злоумышленнику создать неподкрепленный nBTC и скрыть большую часть из него внутри корзины Alloyed BTC на Osmosis.

Описание инцидента

Это звучит почти невероятно, но произошло 25 июня и оставалось незамеченным в течение 74 дней. «Недавно мы узнали о эксплойте в цепочке Nomic. Он позволил злоумышленнику дважды потратить nBTC, что дало ему возможность отправить ложные ваучеры на Osmosis. При этом Osmosis и IBC не были скомпрометированы, так как ошибка заключалась в пользовательском механизме пересылки на Nomic. 39.84 nBTC из общего объема находится в Alloyed BTC, что составляет около 36% его поддержки,» — сообщила команда Osmosis на этой неделе.

Меры по устранению проблемы

Как только проблема была обнаружена, Osmosis объявил на платформе X, что быстро приостановил депозиты и выводы, связанные с Nomic и Alloyed BTC, чтобы остановить дальнейшие перемещения средств. Команда затем работала с валидаторами над экстренным обновлением, которое заблокировало 22.65 BTC, находящихся в кошельке злоумышленника. «Мы предложим конфисковать эти активы на голосование и попросим управление использовать накопленный BTC из пула сообщества для покрытия оставшегося баланса и восстановления полной поддержки Alloyed BTC,» — написала команда.

Исследование инцидента

Независимый исследователь, известный как Rarma, изучил код и поделился выводами о том, что пошло не так на платформе X. Проще говоря, система Nomic случайно создала один и тот же депозит Bitcoin дважды. Первая партия была обработана нормально, но вторая превратилась в дополнительный nBTC, который можно было фактически потратить, как отмечалось в посте исследователя.

Rarma обнаружил, что это был единственный из 18 аналогичных процессов в файле, который создал монеты дважды, и система даже не проверяла, кто контролировал аккаунт, получающий их. Проведение атаки стоило всего один сатоши, что является крайне дешевой атакой.

Rarma также отметил, что ошибочный код все еще находился без изменений в ветке разработки Nomic, когда он опубликовал свои выводы 8 сентября. Обновление безопасности Osmosis было опубликовано на платформе X на следующий день.

Заключение

Несмотря на проблему с поддержкой BTC, с которой сталкивается команда, инцидент служит полезным напоминанием о так называемых токенах BTC, созданных на других цепочках, так как их поддержка столь же надежна, как и пользовательский код, ответственный за создание требований.