Компания GoPlus Security, занимающаяся безопасностью в Web3, сообщила, что недавно запущенный кросс-уровневый протокол x402bridge стал жертвой уязвимости безопасности, что привело к потере более 200 пользователей USDC на общую сумму около 17,693 долларов США. Оба, блокчейн-детектив и компания по безопасности SlowMist, подтвердили, что наиболее вероятной причиной уязвимости является утечка закрытого ключа администратора, что дало злоумышленникам доступ к особым административным правам контракта. GoPlus Security настоятельно рекомендует всем пользователям, имеющим кошелек на этом протоколе, как можно скорее отменить действующие авторизации и напоминает пользователям никогда не предоставлять контрактам неограниченные полномочия. Этот инцидент выявил потенциальные риски безопасности в механизме x402, где хранение закрытых ключей на сервере может привести к утечке административных прав.
Новый протокол x402bridge подвергся атаке: избыточные полномочия раскрывают уязвимость безопасности закрытого ключа
Протокол x402bridge, спустя несколько дней после его запуска в блокчейне, столкнулся с атакой безопасности, что привело к потерям средств пользователей. Механизм этого протокола требует, чтобы пользователи сначала получили разрешение от контракта Owner перед созданием USDC. В этом инциденте именно это избыточное разрешение привело к тому, что стабильные монеты более чем 200 пользователей были переведены.
Нападающий использует скомпрометированный закрытый ключ для кражи пользователей USDC
Согласно наблюдениям GoPlus Security, процесс атаки ясно указывает на злоупотребление полномочиями:
- Передача прав: адрес создателя (0xed1A, начиная с ), передал право собственности адресу 0x2b8F, предоставив последнему специальные административные права, которые принадлежат команде x402bridge, включая возможность изменения ключевых настроек и передачи активов.
- Выполнение вредоносной функции: После получения контроля новый адрес владельца немедленно выполнил функцию под названием “transferUserToken”, что позволило этому адресу извлекать остатки USD Coins из всех ранее授权ованных этому контракту Кошелек.
- Потеря и перевод средств: адрес 0x2b8F украл у пользователя USDC на сумму около 17,693 USD, после чего обменял украденные средства на эфир и перевел их в сеть Arbitrum через несколько кросс-цепочных транзакций.
Корень уязвимости: Риски хранения закрытых ключей в механизме x402
Команда x402bridge отреагировала на этот инцидент с уязвимостью, подтвердив, что атака произошла из-за утечки Закрытого ключа, что привело к краже десятков тестовых и основных Кошелек. Проект приостановил все активные мероприятия и закрыл сайт, а также сообщил об этом в правоохранительные органы.
- Риски процесса авторизации: Протокол ранее объяснял принцип работы своего механизма x402: пользователи подписывают или одобряют транзакции через веб-интерфейс, информация об авторизации отправляется на сервер в бекенде, после чего сервер извлекает средства и создает токены.
- Риск раскрытия закрытого ключа: Команда призналась: “Когда мы запускаем на x402scan.com, нам необходимо хранить закрытый ключ на сервере для вызова методов контракта.” Этот шаг может привести к раскрытию закрытого ключа администратора на этапе подключения к Интернету, что может вызвать утечку полномочий. Как только закрытый ключ будет украден, хакеры смогут захватить все полномочия администратора и перераспределить средства пользователей.
За несколько дней до этого атаки использование токена x402 резко возросло. 27 октября рыночная капитализация токена x402 впервые преодолела 800 миллионов долларов, а объем торгов по протоколу x402 на основных CEX за неделю достиг 500 000 сделок, что составило рост на 10,780%.
Рекомендации по безопасности: GoPlus призывает пользователей немедленно отменить авторизацию
Учитывая серьезность этой утечки, GoPlus Security срочно рекомендует пользователям, имеющим Кошелек на данном Протоколе, немедленно отменить все текущие авторизации. Безопасная компания также напоминает всем пользователям:
- Проверьте адрес: Перед тем, как одобрить любое перечисление, убедитесь, что авторизованный адрес является официальным адресом проекта.
- Ограничение суммы авторизации: предоставляйте только необходимую сумму и не давайте контракту неограниченную авторизацию.
- Регулярные проверки: Регулярно проверяйте и отменяйте ненужные авторизации.
Заключение
Инцидент с утечкой закрытого ключа x402bridge снова поднял вопрос о рисках, связанных с централизованными компонентами (такими как серверы, хранящие закрытые ключи), в области Web3. Несмотря на то, что протокол x402 направлен на реализацию мгновенных, программируемых платежей с использованием состояния HTTP 402 Payment Required для стабильной валюты, уязвимости в механизме реализации должны быть немедленно исправлены. Для пользователей эта атака стала дорогим уроком, напоминающим нам о необходимости оставаться бдительными и осторожно управлять авторизацией кошелька при взаимодействии с любыми протоколами в блокчейне.
Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к
Отказу от ответственности.
Связанные статьи
Обращение USDC снижается на 700 млн за 7 дней до 78 млрд; резервы составляют 78,2 млрд
Сообщение Gate News, 25 апреля — За семь дней по 23 апреля Circle выпустила примерно 5,1 млрд USDC, при этом погасив около 5,8 млрд, в результате чего в обращении произошло чистое снижение на 700 млн USDC. Общее обращение USDC составляет 78 млрд, обеспеченных примерно 78,2 млрд из
GateNews8ч назад
OSL Group и Circle объединяются для расширения доступа к USDC на торговых и платежных платформах
Сообщение Gate News, 24 апреля — OSL Group (HKEX: 863), глобальная платформа для платежей и торговли стейблкоинами, объявила о партнерстве с Circle (NYSE: CRCL), ведущей компанией финансовой платформы, 22 апреля, чтобы расширить доступ к USDC в платежной и торговой экосистеме OSL.
Через OSL Global, международную торговую платформу OSL,
GateNews04-24 19:19
Крупный CEX запускает криптоплатежную карту в сети Mastercard в Австралии, обеспечивая платежи в USDC
Сообщение Gate News, 24 апреля — Крупная централизованная биржа запустила криптовалютную платежную карту в Австралии, заключив партнерство с Mastercard и Immersve, чтобы обеспечить платежи, обеспеченные криптоактивами, в магазинах, принимающих Mastercard, включая Google Play и Apple Pay. Сервис поддерживает USDC и 37 торговых пар USDC
GateNews04-24 18:42
Circle отчеканила 500M USDC на Solana в двух транзакциях
Сообщение Gate News, 24 апреля — эмитент стейблкоинов Circle только что отчеканил 500 миллионов USDC в блокчейне Solana, согласно данным on-chain.
Минтинг был завершён в двух отдельных транзакциях, в каждой из которых участвовали 250 миллионов USDC.
GateNews04-24 15:32
Bermuda Bay ZK обеспечивает приватное фарминг доходности на USDC через интеграцию Morpho
Сообщение Gate News, 24 апреля — Bermuda Bay ZK представила решение для конфиденциальности с нулевым разглашением (zero-knowledge), которое встраивает функции конфиденциальности непосредственно в инфраструктуру блокчейна, включая кошельки, стейблкоины, пулы ликвидности и протоколы DeFi. В отличие от традиционных подходов, опирающихся на отдельные уровни конфиденциальности
GateNews04-24 14:21
OSL Group 与 Circle 合作扩展 USDC 在交易与支付平台上的接入
Gate 新闻消息,4 月 24 日 — OSL Group (HKEX: 863),一家全球稳定币支付与交易平台,宣布于 4 月 22 日与 Circle Internet Group, Inc. 的一家附属公司 (NYSE: CRCL) 建立合作伙伴关系,以扩大其支付与交易平台上的 USDC 接入。
通过 OSL Global,用户可以以 1:1 的基础将 USD 和 USDC 进行兑换,并在专门的 USDC 交易区域中通过具备订单簿功能的 Pro Trading 进行交易,该交易区域提供五个主要交易对:BTC、ETH、SOL、USD 和 USDT。OSL 还将 USDC 集成为统一保证金资产,以提升符合条件客户的资金效率与交易灵活性;同时,其支付业务已纳入 USDC,以支持合规的数字美元结算及支付用例。此外,OSL 将在满足监管要求与平台准入条件的前提下支持访问 Circle 的 USYC,即代币化货币市场基金。
Eugene Cheung,OSL Group 首席商务官,表示此次合作凸显了公司致力于构建稳定币生态系统以及下一代金融市场基础设施的承诺。Circle 首席业务官 Kash Razzaghi 指出,此次协作体现了两家公司都致力于建设开放的金融通道,以支持资金效率并推动市场增长。
GateNews04-24 12:16