Fireblocks:智能合约钱包UniPass中发现ERC-4337帐户抽象漏洞

2023-10-27 15:38:35

金色财经报道,Fireblocks研究团队最近在智能合约钱包UniPass中发现了一个ERC-4337帐户抽象漏洞。该漏洞允许攻击者对UniPass钱包进行完全帐户接管,通过替换钱包的可信入口点来激活帐户抽象模块。一旦帐户接管完成,攻击者就可以将钱包视为自己的钱包并耗尽其中的所有资金。钱包中激活了ERC-4337模块的数百名用户很容易受到这种攻击,区块链上的任何人都可以执行这种攻击。 该漏洞由3个不同的问题组成,这些问题无法单独利用,但组合起来后,可被利用以获得对钱包的所有者级访问权限。 1. 第一个问题是validateSignature 函数对于空签名返回“success=true”: 2. 第二个问题与计算调用合约本身的特权函数需要多少角色权重有关。 3. 第三个问题实际上并不是智能合约代码的问题;这是模块安装时的问题。当使用钱包的接口启用ERC-4337模块时,链上会调用addHook 4次来添加其功能。 在确认收到初始披露后的24小时内,UniPass团队立即成功执行了白帽操作,修补了所有易受攻击的钱包,并添加了缺失的“addPermission”调用,以便将来启用ERC-4337模块。
211COIN发布此信息目的在于传播更多信息,与本网站立场无关,文章内容仅供参考,不代表任何确定性判断,且不构成投资建议,请谨慎对待,风险自担。
相关快讯
16:48
CZ:已修复Fireblocks发现影响MPC钱包的漏洞
8月10日消息,Binance创始人CZ在社交媒体发文表示,Fireblocks发现影响MPC钱包的一系列新漏洞曾存在于Binance开源的TSS库中,但已经得到修复。没有Binance用户资金受到影响。
09:12
智能合约钱包UniPass与硬件钱包Keystone宣布合并为Account Labs
5月20日消息,智能合约钱包 UniPass 与硬件钱包 Keystone 宣布合并为 Account Labs,原 Keystone CEO 刘力心将担任 Account Labs CEO,主要负责 BD、增长、融资等对外事宜,原 UniPass CEO 知县将担任 Account Labs COO,主要负责产品、团队建设等内部事宜。 合并后的 Account Labs 将保留原有 Keystone 和 UniPass 业务,现有用户及客户不会因此受到影响,同时还会持续探索两者在账户抽象领域协同的可能性,致力于让更多人能够轻松拥有并管理自己的去中心化账户,将数以亿计的用户引入 Web3 世界。
01:38
Openfort集成Base以帮助游戏从帐户抽象中受益
金色财经报道,游戏基础设施平台Openfort宣布已集成Coinbase的Layer 2解决方案Base。此次集成为游戏开发人员提供了:Base上的可扩展、低成本环境;通过账户抽象简化区块链交互;增强的游戏用户体验;经过验证的基础设施,包括“Snake on Base”等项目。
12:06
某诈骗者利用帐户抽象钱包盗取逾16万美元PANDORA
金色财经报道,据Scam Sniffer监测,walletdrainer开始使用帐户抽象钱包来盗取资产。同一诈骗者已经用这种方法盗取了价值163,728美元的PANDORA。
01:31
Braavos钱包将利用Starknet上的帐户抽象创建新功能
金色财经报道,为以太坊L2网络Starknet设计的加密钱包Braavos宣布与Starknet基金会建立战略开发合作伙伴关系,Braavos将利用Starknet的帐户抽象创建新的用户功能。据悉,Braavos和Starknet之间的合作旨在增强生态系统内的用户体验,其中包括改进的安全解决方案和DeFi基础设施、复杂的多重签名功能以及对促进社区建设和扩展的关注。
11:44
Thirdweb:发现多个智能合约存在安全漏洞
12月5日消息,Web3 开发工具平台 Thirdweb 在其官方博客中称,11 月 20 日 18:00 发现多个 Web3 智能合约(包括 Thirdweb 的一些预构建智能合约)的常用开源库中存在安全漏洞,包括 AirdropERC20(v1.0.3 及更高版本),ERC721(v1.0.4 及更高版本),ERC1155(v1.0.4 及更高版本)等。除了智能合约受影响外,包括钱包、支付和基础设施服务,均未受到影响,正常运作。 2022 年 8 月,Thirdweb 以 1.6 亿美元估值完成了 2400 万美元融资,由 Haun Ventures 领投,Coinbase Ventures、Shopify、Protocol Labs、Polygon、Shrug VC、亿万富翁 Joseph Lacob 等参投。
Copyright © 2018-2022 211COIN版权所有.