ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Компания Web3 Thirdweb обнаружила серьезную уязвимость в смарт-контрактах

АвторДамилола ЛоуренсДамилола Лоуренс 2 мин. чтения
  • Thirdweb, ключевой разработчик в экосистеме Web3, выявила значительную уязвимость безопасности в широко используемой библиотеке с открытым исходным кодом, затрагивающую различные смарт-контракты, включая игровые, функции монетизации и кошельки.
  • Компания не зафиксировала случаев эксплуатации этой уязвимости и призывает всех, кто использовал её контракты до 22 ноября, немедленно принять меры по устранению рисков, одновременно удвоив размер вознаграждения за баги до $50 000 для усиления безопасности.

Thirdweb, видный игрок в разработке смарт-контрактов для экосистемы Web3, недавно выявил значительную уязвимость в области безопасности. Это открытие вызвало обеспокоенность во всей индустрии Web3, поскольку оно потенциально затрагивает широкий спектр смарт-контрактов, используемых в различных приложениях.

Затронутые контракты охватывают разнообразные домены, включая игры, создание (minting), маркетплейсы и кошельки. Примечательно, согласно сообщению в блоге, эта уязвимость была обнаружена в широко используемой библиотеке с открытым исходным кодом, которая имеет решающее значение для работы этих смарт-контрактов.

Thirdweb решила не раскрывать название библиотеки с открытым исходным кодом, которая стала источником уязвимости, или предоставлять какую-либо информацию о природе проблемы из-за ее очевидной серьезности. OpenZeppelin, популярная библиотека с открытым исходным кодом для смарт-контрактов, заявила, что проблема не связана с ее репозиторием.

Несмотря на серьезность уязвимости, тщательное расследование Thirdweb показало, что, к счастью, на данный момент не было случаев ее эксплуатации. Это открытие предоставляет важный временной промежуток для компаний Web3 для внедрения превентивных мер и защиты своих систем от потенциальных взломов. Уязвимость затрагивает несколько предварительно созданных контрактов, в частности стандарты DropERC20, ERC721 и ERC1155, среди прочих. Необходимы немедленные действия для снижения рисков, связанных с этими контрактами.

Проактивные меры Thirdweb и руководство для сообщества

В ответ на уязвимость Thirdweb выпустила срочное предупреждение для своей пользовательской базы, особенно для тех, кто развернул контракты до 22 ноября. Компания направляет разработчиков и пользователей на самостоятельные шаги по смягчению последствий. Это включает использование инструментов, предоставляемых Thirdweb, или применение решений, таких как revoke.cash, как рекомендовал разработчик DefiLlama «0xngmi». Эти шаги необходимы для пользователей, которые могут решить не обновлять свои контракты немедленно.

Более того, Thirdweb связалась с сопровождающими затронутую библиотеку с открытым исходным кодом и другими командами, на которые может повлиять эта проблема. Чтобы усилить свои протоколы безопасности, Thirdweb удвоила выплаты за обнаружение ошибок (bug bounty), увеличив их с 25 000 до 50 000 долларов. Это значительное увеличение подчеркивает приверженность компании укреплению мер безопасности и обеспечению безопасности инструментов развертывания смарт-контрактов. Кроме того, внедряется более строгий процесс аудита для повышения общей безопасности.

Оперативные действия по защите экосистемы Web3

Раскрытие этой уязвимости вызвало волну реакций со стороны различных игроков индустрии. Известные маркетплейсы NFT, такие как OpenSea и Rarible, а также сеть масштабирования Ethereum второго уровня Base, признали потенциальное влияние на свои платформы и работают над тем, чтобы помочь затронутым владельцам коллекций. 

Coinbase, еще один крупный игрок в этой сфере, сообщил, что некоторые коллекции на его платформе NFT затронуты. В то же время стартап в области смарт-контрактов Manifold подтвердил, что его контракты не затронуты.

Ведущие проекты, такие как Cool Cats и Mocaverse от Animoca Brands, предприняли шаги по миграции своих коллекций NFT на новые контракты, обеспечивая безопасность своих активов. 

Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Дамилола Лоуренс

Дамилола Лоуренс

Дамилола Лоуренс освещает новости криптовалютных рынков и технологий уже более 5 лет. Ранее он публиковал криптоаналитические материалы и обзоры в TheShibMagazine, CryptoMode, Qweens Magazine и The Recording Academy до перехода в сферу Web3. В Cryptopolitan он является специалистом по прогнозированию цен на криптовалюты. После получения степени бакалавра он поступил в магистратуру по направлению «Кибербезопасность в сфере IT» в Университете Марии Кюри-Склодовской.

ЕЩЁ … НОВОСТИ