Market Cap
24h Vol
5704
Cryptocurrencies
54.94%
Bitcoin Share

Aurora Labs выплатила белым хакерам $2 млн за два найденных бага

Aurora Labs выплатила белым хакерам $2 млн за два найденных бага


Forklog
2022-09-03 09:00:00

В июне 2022 года команда Aurora Labs получила два баг-репорта с выявленными критическими уязвимостями. Она выплатила авторам отчетов максимальные вознаграждения — по $1 млн в токенах Aurora (AURORA). Об этом сообщается в блоге команды. Первая уязвимость касается логики кроссчейн-моста NEAR Rainbow Bridge для переноса активов между Ethereum и Aurora через NEAR. Хакер мог обманом заставить Aurora Engine сгенерировать поддельное доказательство сжигания токенов, предоставить его мосту и украсть средства из хранилища.  Aurora Labs запретила Aurora Engine выводить данные, похожие на доказательство сжигания. Команда продолжает работать над долгосрочным и более надежным решением на базе доказательства состояния балансов. Вторая уязвимость связана с переносом токенов с Ethereum на Aurora. Злоумышленник мог отправить получателю обернутые токены и снять с последнего комиссию в размере до 18,4 ETH. По задумке разработчиков, эта комиссия позволяла перенести токены из Ethereum на Aurora через Rainbow Bridge без подключения кошелька NEAR. Однако до момента обнаружения уязвимости комиссия была недоступной для использования, так как операции с мостом субсидировал валидатор Aurora на NEAR. Aurora Labs запретила выставлять значение комиссии выше нуля. Aurora — EVM-блокчейн на базе протокола NEAR. Его развитием занимается Aurora Labs, в которую входят создатели самого NEAR. Более 185 проектов мигрировали или анонсировали переход на Aurora: 1inch, SushiSwap, DAI, Brave и другие. В апреле 2022 года Aurora Labs запустила баунти-программу для поиска уязвимостей в протоколе, смарт-контрактах и сайтах приложений. Размер вознаграждений составляет от $1000 до $1 млн в зависимости от уровня угрозы. Напомним, 20 августа хакер неудачно атаковал NEAR Rainbow Bridge и потерял 5 ETH.


script type="text/javascript"> atOptions = { 'key' : '2a29386f0570b10dd6817f8b71218348', 'format' : 'iframe', 'height' : 250, 'width' : 300, 'params' : {} }; document.write('');
Read the Disclaimer : All content provided herein our website, hyperlinked sites, associated applications, forums, blogs, social media accounts and other platforms (“Site”) is for your general information only, procured from third party sources. We make no warranties of any kind in relation to our content, including but not limited to accuracy and updatedness. No part of the content that we provide constitutes financial advice, legal advice or any other form of advice meant for your specific reliance for any purpose. Any use or reliance on our content is solely at your own risk and discretion. You should conduct your own research, review, analyse and verify our content before relying on them. Trading is a highly risky activity that can lead to major losses, please therefore consult your financial advisor before making any decision. No content on our Site is meant to be a solicitation or offer.