Rapport de recherche Brave : zkLogin présente trois principales vulnérabilités, dues à des ambiguïtés sémantiques, à l'absence de garanties de liaison et à un transfert de confiance dans l'architecture

Foresight News rapporte que l’équipe de recherche de Brave a publié un rapport indiquant que le système d’autorisation des transactions blockchain zkLogin présente trois principales vulnérabilités. Le rapport montre que ces vulnérabilités ne sont pas dues à des problèmes d’implémentation, mais sont des défauts inhérents à l’architecture actuelle de zkLogin et au système dans son ensemble.

Les trois types de vulnérabilités mentionnées dans le rapport incluent : une dépendance implicite de zkLogin à des documents JSON émis par des tiers pouvant entraîner des ambiguïtés sémantiques, la conversion de documents d’authentification de détenteurs à court terme en certificats d’autorisation permanents, et le risque accru de confidentialité et de gouvernance dû à la centralisation du système de confiance. Ces vulnérabilités ne concernent pas la cryptographie ou la preuve à divulgation zéro, mais résultent d’ambiguïtés sémantiques, d’un manque de garanties de liaison, et d’un transfert de confiance dans l’architecture.

Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'avertissement.

Articles similaires

Les agents crypto IA déplacent de l'argent réel et les risques sont réels : Expert

_Les agents crypto IA dans la DeFi exécutent des transactions non scriptées, augmentant les risques d'exploits, de pertes et de comportements de marché imprévisibles._ Un chercheur en crypto alerte sur les dangers des agents IA gérant des fonds réels dans la DeFi. Tanaka, qui a testé ces configurations d'agents de première main, dit que le danger est

LiveBTCNewsIl y a 2h

Mise à jour de Gauntlet concernant la résolution des vulnérabilités : USDC Frontier a levé le risque et les coffres seront progressivement redémarrés

Gauntlet a mis à jour l'avancement de la gestion de la vulnérabilité Resolv sur la plateforme X, le USDC Frontier (v1) du réseau Base a été désalloué, le risque de créances douteuses étant éliminé. Les dépôts dans les coffres v1 et v2 sont rouverts, Morpho retirera l'avertissement demain. Le coffre USDC Frontier (v2) sur le mainnet est en cours de redémarrage, plus d'informations seront fournies en fonction des correctifs ultérieurs.

GateNewsIl y a 4h

Lista DAO met à jour l'événement USR : 8,4 millions de dollars de prêts remboursés, risque presque totalement atténué.

Lista DAO a publié une mise à jour sur la plateforme X, indiquant que le prêt de 8,6 millions de dollars a été remboursé à hauteur de 8,4 millions de dollars, et toutes les positions ont été rachetées à 1:1, sans perte pour les utilisateurs. Il ne reste que 26 000 dollars de positions non remboursées, les utilisateurs concernés sont priés de contacter rapidement pour finaliser le remboursement.

GateNewsIl y a 4h

Singapore a démantelé un réseau de vol d'actifs cryptographiques, impliquant un montant de 8,83 millions de dollars de Singapour.

Le 29 mars, Singapour a démantelé une affaire de vol d'actifs cryptographiques par des employés en interne, impliquant un montant de 8,83 millions de dollars singapouriens. Trois accusés, mécontents d'avoir été licenciés, ont illégalement pénétré le compte de leur ancien employeur SafeX, dérobant des cryptomonnaies et blanchissant de l'argent. Zhang Xinghua a plaidé coupable et a été condamné à deux ans de prison, tandis qu'un des deux autres s'est échappé.

GateNewsIl y a 5h

Goliath Ventures, une entreprise de cryptomonnaie américaine, a demandé une restructuration bancaire, soupçonnée d'un système de Ponzi de 328 millions de dollars.

Florida cryptocurrency company Goliath Ventures has filed for Chapter 11 bankruptcy reorganization, suspected of a $328 million Ponzi scheme, with over 2,000 investors affected. The former CEO has been arrested for telecom fraud and money laundering, with funds misappropriated to pay returns to early investors and for luxury spending.

GateNewsIl y a 20h

LiteLLM incident de piratage : 500 000 certificats divulgués, les portefeuilles cryptographiques risquent d'être volés, comment vérifier si vous êtes touché ?

LiteLLM a subi une attaque de la chaîne d'approvisionnement, entraînant la fuite de centaines de Go de données et de 500 000 identifiants, affectant plus de 20 000 dépôts de code. Les hackers ont exploité une vulnérabilité de Trivy pour injecter avec succès du code malveillant et voler des informations sensibles. Il est nécessaire de renforcer la sécurité de la chaîne d'approvisionnement et le contrôle des autorisations pour prévenir de telles attaques.

区块客03-28 07:55
Commentaire
0/400
Aucun commentaire