• Единственный, у кого стоит до победного конца
    • Быстрая подача заявок на добавление в WhiteList Украины
    • Гибкие цены и условия сотрудничества
    • Работа через гаранта до фактической верификации терминала
Важный момент: бывшие в использовании тарелки либо те, которые уже пытались верифицировать, не берём!

    • Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR Открыть
🔥Новый чат и канал DarkMoney в Telegram Открыть Telegram

Белый хакер обвинил криптопроект Injective в невыплате $500 000

  • Автор темы Автор темы VNC
  • Дата начала Дата начала

VNC

Digital Service
.
23.01.25
1,131
33,300 ₽
18
Анонимный специалист по кибербезопасности под ником al_f4lc0n рассказал о многомесячном конфликте с командой криптопроекта Injective. Команда, по словам белого хакера, в десять раз снизила обещанное вознаграждение за найденную критическую ошибку.

Белый хакер утверждает, что обнаружил в протоколе уязвимость, из-за которой проект мог потерять $500 млн из-за неисправной системы валидации. Согласно отчету об ошибке, опубликованному в репозитории GitHub под названием injective-wall-of-shame, обнаруженная уязвимость позволяла любому желающему напрямую опустошать любой счет в блокчейне без каких-либо специальных разрешений. Воспользовавшись ошибкой в системе проверки субаккаунтов, злоумышленники могли бы размещать рыночные ордеры от имени других пользователей.

Уязвимость позволяла создавать бесполезные токены и открывать спотовую торговлю в паре со стейблкоином USDT — эти операции на платформе Injective не требуют разрешения, что дает возможность провести атаку, утверждает хакер. Создав ордер на продажу поддельных токенов, злоумышленник мог принудить потенциальных жертв покупать эти токены за USDT «по выбранной им цене», а затем переводить средства из Injective в Эфириум.

Исследователь настаивает: это поставило под угрозу все средства Injective — общая сумма ущерба превысила бы $500 млн. Сейчас это $280 млн, причем почти вся сумма приходится на токен INJ. al_f4lc0n заявил, что команда Injective пообещала $500 000 за обнаружение критических угроз, связанных с блокчейном и смарт-контрактами.

Исследователь утверждает, что для исправления ошибки руководство проекта вынесло на голосование вопрос о проведении обновления. Это означает: команда Injective понимала серьезность проблемы. Однако al_f4lc0n недоволен, что компания игнорировала его в течение трех месяцев, несмотря на исправление ошибки, а затем в десять раз снизила сумму вознаграждения — до $50 000.
 
Сумма немаленькая, но так или иначе им стоило придерживаться своих обещаний

Репутацию и доверие можно потерять вмиг, а восстановить достаточно проблематично
 
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Анонимный специалист по кибербезопасности под ником al_f4lc0n рассказал о многомесячном конфликте с командой криптопроекта Injective. Команда, по словам белого хакера, в десять раз снизила обещанное вознаграждение за найденную критическую ошибку.

Белый хакер утверждает, что обнаружил в протоколе уязвимость, из-за которой проект мог потерять $500 млн из-за неисправной системы валидации. Согласно отчету об ошибке, опубликованному в репозитории GitHub под названием injective-wall-of-shame, обнаруженная уязвимость позволяла любому желающему напрямую опустошать любой счет в блокчейне без каких-либо специальных разрешений. Воспользовавшись ошибкой в системе проверки субаккаунтов, злоумышленники могли бы размещать рыночные ордеры от имени других пользователей.

Уязвимость позволяла создавать бесполезные токены и открывать спотовую торговлю в паре со стейблкоином USDT — эти операции на платформе Injective не требуют разрешения, что дает возможность провести атаку, утверждает хакер. Создав ордер на продажу поддельных токенов, злоумышленник мог принудить потенциальных жертв покупать эти токены за USDT «по выбранной им цене», а затем переводить средства из Injective в Эфириум.

Исследователь настаивает: это поставило под угрозу все средства Injective — общая сумма ущерба превысила бы $500 млн. Сейчас это $280 млн, причем почти вся сумма приходится на токен INJ. al_f4lc0n заявил, что команда Injective пообещала $500 000 за обнаружение критических угроз, связанных с блокчейном и смарт-контрактами.

Исследователь утверждает, что для исправления ошибки руководство проекта вынесло на голосование вопрос о проведении обновления. Это означает: команда Injective понимала серьезность проблемы. Однако al_f4lc0n недоволен, что компания игнорировала его в течение трех месяцев, несмотря на исправление ошибки, а затем в десять раз снизила сумму вознаграждения — до $50 000.
Если этот чувак реально нашёл уязвимость с помощью которой любой желающий может выносить средства с кошельков без подписаний смартконтракта владельцем или имитирую его подпись, то он найдет еще какие нибудь уязвимости и сможет вынести в разы больше. Так что компания потенциально потеряла намного больше 500 тысяч.


Сумма немаленькая, но так или иначе им стоило придерживаться своих обещаний

Репутацию и доверие можно потерять вмиг, а восстановить достаточно проблематично
Полностью согласен, в добавок ко всему можно представить настроения таких же белых хакеров которые прочиатли эту новость и бросили попытки найти уязвимости этого блокчейна. Если так относится к своей защите, то прийдет те кто покажет почему предосторожность всегда стоит намного больше любых затрат на поддержание и апдейты системы безопасности.
 
Если баг позволял фактически опустошать аккаунты, это уже системная проблема архитектуры, а не “мелкий эксплойт"
 
Если баг позволял фактически опустошать аккаунты, это уже системная проблема архитектуры, а не “мелкий эксплойт"

Если бы проект потерял, если бы злоумышленники разместили рыночные ордера, тогда, возможно это бы назвали "проблемой"
 
Назад
Сверху