litecoin
Litecoin (LTC) $ 84.97 1.90%
monero
Monero (XMR) $ 120.61 1.50%
zcash
Zcash (ZEC) $ 23.10 1.69%
dash
Dash (DASH) $ 30.45 1.32%
ethereum
Ethereum (ETH) $ 3,146.94 0.15%
bitcoin-cash
Bitcoin Cash (BCH) $ 476.79 0.26%
bitcoin
Bitcoin (BTC) $ 64,419.71 0.02%
xrp
XRP (XRP) $ 0.527623 0.09%
ethereum-classic
Ethereum Classic (ETC) $ 26.65 1.83%
eos
EOS (EOS) $ 0.818684 12.39%
cardano
Cardano (ADA) $ 0.473509 0.26%
stellar
Stellar (XLM) $ 0.113804 0.01%
neo
Neo (NEO) $ 17.51 2.05%
iota
IOTA (IOTA) $ 0.234352 0.97%
nem
NEM (XEM) $ 0.037918 2.83%
tron
TRON (TRX) $ 0.117674 2.97%
vechain
VeChain (VET) $ 0.039475 0.40%
qtum
Qtum (QTUM) $ 3.95 0.26%
omg
OMG Network (OMG) $ 0.66304 0.44%
icon
ICON (ICX) $ 0.239354 1.12%
lisk
Lisk (LSK) $ 1.83 12.68%
ontology
Ontology (ONT) $ 0.3831 5.71%
verge
Verge (XVG) $ 0.005632 0.25%
bitcoin-gold
Bitcoin Gold (BTG) $ 33.96 4.03%
nano
Nano (XNO) $ 1.19 2.61%
bytecoin-bcn
Bytecoin (BCN) $ 0.000036 13.04%
siacoin
Siacoin (SC) $ 0.007518 5.97%
dogecoin
Dogecoin (DOGE) $ 0.150876 0.12%
zilliqa
Zilliqa (ZIL) $ 0.02555 0.19%
0x
0x Protocol (ZRX) $ 0.512181 0.25%
decred
Decred (DCR) $ 22.22 1.98%
basic-attention-token
Basic Attention Token (BAT) $ 0.258896 0.53%
golem-network-tokens
Golem (GLM) $ 0.386331 0.37%
digibyte
DigiByte (DGB) $ 0.012024 0.49%
acoin
Acoin (ACOIN) $ 0.003866 0.03%
maker
Maker (MKR) $ 2,851.54 0.24%
metaverse
Metaverse ETP (ETP) $ 0.01338 0.45%
adx-net
AdEx (ADX) $ 0.20541 0.53%
adshares
Adshares (ADS) $ 0.425122 2.85%
achain
Achain (ACT) $ 0.00161 0.00%
airswap
AirSwap (AST) $ 0.132553 3.60%
aeron
Aeron (ARNX) $ 0.000009 37.74%
bitcoin-diamond
Bitcoin Diamond (BCD) $ 0.101146 1.76%
multi-collateral-dai
Dai (DAI) $ 1.00 0.02%
tezos
Tezos (XTZ) $ 1.00 0.07%
aeternity
Æternity (AE) $ 0.045225 5.11%
ardor
Ardor (ARDR) $ 0.105945 0.93%
bitshares
BitShares (BTS) $ 0.003305 2.16%
electroneum
Electroneum (ETN) $ 0.0041 2.46%
komodo
Komodo (KMD) $ 0.419646 0.55%
chainlink
Chainlink (LINK) $ 14.66 0.62%
pundix-new
Pundi X (New) (PUNDIX) $ 0.677781 1.59%
qash
QASH (QASH) $ 0.027819 8.43%
augur
Augur (REP) $ 0.985324 10.72%
status
Status (SNT) $ 0.04068 0.10%
steem
Steem (STEEM) $ 0.30127 1.09%
waves
Waves (WAVES) $ 2.41 0.34%
wax
WAX (WAXP) $ 0.06968 0.21%
Автор:
2 июля, 2020 11:22

В криптовалютных кошельках Ledger Live, BRD и Edge обнаружена критическая уязвимость

Баг может привести к повторному расходованию биткоинов.

Разработчики крипто-кошелька ZenGo обнаружили в популярных сервисах для хранения цифровых валют Ledger Live, BRD и Edge уязвимость, позволяющую злоумышленникам обманным путем заставить пользователей думать, что они получили биткоины на свой адрес, хотя на самом деле это не так. 

ZenGo уведомила соответствующих поставщиков о своих выводах и согласилась хранить конфиденциальность в данном вопросе в течение 90 дней в рамках принципов раскрытия информации. 90-дневный период истек 1 июля. 

ZenGo охарактеризовал атаку как «уязвимость двойного расходования средств» (т.е. применения одних и тех же биткоинов для нескольких операций) — однако, ни один кошелек не подтвердил наличие бага в своих продуктах.

Такая проблема может быть связана с функцией биткоина под названием «Replace-by-Fee», позволяющей пользователям заменить транзакцию, которая все еще ожидает подтверждения, другой транзакцией, которая использует ту же монету, но содержит в себе более высокую комиссию. В этом случае, при загруженности мемпула (числа ожидающих неподтвержденных транзакций), более высокая плата теоретически побудит майнеров быстрее подтвердить транзакцию-двойника.

Таким образом злоумышленники могли обманывать, например, продавцов каких-либо товаров или услуг, уверяя их в поступлении BTC на адрес, хотя транзакция фактически остается в обработке, а затем отменяется до включения в блок. При этом хакеры могут повторять такую операцию с одними и теми же монетами неоднократно.

Проблема, обнаруженная командой ZenGo, в основном относится к пользовательскому интерфейсу. Наиболее уязвимы кошельки, которые не дают понять пользователю, что транзакция все еще ожидает подтверждения или была отменена, вместо этого преждевременно обновляя баланс пользователя, чтобы создать впечатление, что новый платеж уже поступил.

Разработчики скомпрометированных кошельков назвали выявленную уязвимость багом интерфейса. Представители BRD отчитались об устранении проблемы, остальные готовят обновление.

Комментарии:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Последние новости