Thirdweb scopre una grave falla di sicurezza negli smart contract
- Thirdweb, un sviluppatore chiave nell'ecosistema Web3, ha individuato una significativa vulnerabilità di sicurezza in una libreria open-source ampiamente utilizzata, che colpisce vari contratti intelligenti, inclusi quelli per gaming, minting e wallet.
- L'azienda non ha rilevato alcuna sfruttamento della falla e sollecita chi ha utilizzato i suoi contratti prima del 22 novembre ad adottare immediatamente misure di mitigazione, raddoppiando al contempo il bounty per i bug a $50.000 per rafforzare la sicurezza.
Thirdweb, un attore prominente nello sviluppo di smart contract per l'ecosistema Web3, ha recentemente identificato una significativa vulnerabilità di sicurezza. Questa scoperta ha sollevato preoccupazioni in tutto l'industria Web3, poiché potenzialmente impatta una vasta gamma di smart contract utilizzati in varie applicazioni.
I contratti interessati coprono domini diversi, tra cui gaming, minting, marketplace e wallet. In particolare, secondo un post sul blog, questa vulnerabilità è stata trovata in una libreria open-source ampiamente utilizzata, cruciale per il funzionamento di questi smart contract.
Thirdweb ha deciso di non rivelare il nome della libreria open-source che era la fonte della vulnerabilità né di fornire informazioni sulla natura del problema a causa della sua apparente gravità. OpenZeppelin, una popolare libreria open-source per smart contract, ha dichiarato che il problema non è correlato al suo repository.
Nonostante la gravità della vulnerabilità, l'approfondita indagine di Thirdweb ha rivelato che, fortunatamente, non ci sono stati casi di sfruttamento fino ad oggi. Questa scoperta fornisce una finestra cruciale per le aziende Web3 per implementare misure preventive e proteggere i propri sistemi contro potenziali violazioni. La vulnerabilità colpisce diversi contratti pre-costruiti, in particolare gli standard DropERC20, ERC721 ed ERC1155, tra gli altri. È necessaria un'azione immediata per mitigare i rischi associati a questi contratti.
Misure proattive di Thirdweb e guida alla comunità
In risposta alla vulnerabilità, Thirdweb ha emesso un avviso urgente alla sua base di utenti, specialmente a coloro che hanno distribuito contratti prima del 22 novembre. L'azienda sta guidando sviluppatori e utenti a intraprendere misure di mitigazione indipendenti. Questo include l'uso di strumenti forniti da Thirdweb o l'impiego di soluzioni come revoke.cash, come raccomandato dallo sviluppatore di DefiLlama “0xngmi”. Questi passaggi sono essenziali per gli utenti che potrebbero optare per non aggiornare immediatamente i propri contratti.
Inoltre, Thirdweb ha contattato i mantainer della libreria open-source interessata e altri team che il problema potrebbe impattare. Per rafforzare i suoi protocolli di sicurezza, Thirdweb ha raddoppiato i premi per i bug, aumentandoli da 25.000 a 50.000 dollari. Questo aumento significativo sottolinea l'impegno dell'azienda a fortificare le sue misure di sicurezza e garantire la sicurezza dei suoi strumenti di distribuzione degli smart contract. Inoltre, viene implementato un processo di auditing più rigoroso per migliorare la sicurezza complessiva.
Azioni reattive per salvaguardare l'ecosistema Web3
La divulgazione di questa vulnerabilità ha suscitato una serie di risposte da vari attori del settore. Marketplace NFT di spicco come OpenSea e Rarible, nonché la rete di scaling Ethereum layer-2 Base, hanno riconosciuto il potenziale impatto sulle loro piattaforme e stanno lavorando per assistere i proprietari di collezioni colpite.
Coinbase, un'altra entità importante nello spazio, ha rivelato che alcune collezioni sulla sua piattaforma NFT sono colpite. Al contrario, la startup di smart contract Manifold ha confermato che i suoi contratti non sono interessati.
Progetti prominenti come Cool Cats e Mocaverse di Animoca Brands hanno intrapreso misure per migrare le loro collezioni NFT a nuovi contratti, garantendo la sicurezza dei loro asset.
I cervelli più intelligenti del crypto leggono già la nostra newsletter. Vuoi unirti a loro? Unisciti a loro.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Damilola Lawrence
Damilola Lawrence si occupa di notizie sui mercati crypto e tecnologici da oltre 5 anni. In precedenza ha condiviso approfondimenti e analisi sul mondo crypto per TheShibMagazine, CryptoMode, Qweens Magazine e The Recording Academy prima di passare al Web3. Presso Cryptopolitan è specialista nelle previsioni dei prezzi delle criptovalute. Dopo aver conseguito la laurea triennale, sta seguendo un master in Cybersecurity IT presso l'Università Maria Curie-Skłodowska.
















