Hujung minggu ini, seorang penyerang mengeluarkan 186.4 juta ZEAL dan 54.4 bilion NACHO daripada dompet jambatan Kaspa KRC-20 tanpa memiliki kunci peribadinya, kemudian mengitar semula token tersebut melalui rangkaian lapisan dua (L2) dan menjualnya ke dalam kolam kecairan. Bahagian yang pelik ialah Kaspa sendiri tidak digodam. Lima transaksi yang sah memperdaya sebuah pengindeks luar rantaian supaya mengiktiraf pemindahan yang sebenarnya tidak ditandatangani oleh sesiapa pun, menyebabkan token yang dijambatkan tidak lagi disokong dan beberapa kolam kehilangan sehingga 99.6% daripada nilai sisi KAS mereka.
Pintasan Tandatangan Pengindeks Kasplex KRC-20 Menguras Dua Kumpulan Token

Poin Utama
- Seorang penyerang memindahkan 54.4 bilion NACHO tanpa memegang kunci peribadi dompet jambatan.
- Kolam Zealous Swap kehilangan 94% hingga 99.6% daripada nilai sisi KAS mereka selepas pemindahan yang dipalsukan.
- Igra menghentikan sementara pengeluaran utama ketika pengendali KRC-20 bersedia untuk menampal dan mengindeks semula sistem.
Lima Transaksi, Tiada Kunci Peribadi
Kunci peribadi sepatutnya menjadi pemisah antara memiliki kripto dan sekadar mengetahui di mana ia berada. Pada 20 Sept., seseorang menemui cara untuk mengatasi anggapan itu bagi token KRC-20 tanpa memecahkan rantaian asas Kaspa langsung.
Penyerang memindahkan 186,425,259 ZEAL dan 54,397,983,246 NACHO daripada alamat jagaan jambatan, walaupun mereka tidak mengawal kunci peribadinya. Token tersebut kemudian dihantar kembali ke alamat jagaan yang sama sebagai deposit jambatan biasa, ditempa pada lapisan EVM Igra Labs dan Kasplex L2, dan dilonggokkan ke dalam kolam kecairan Zealous Swap.
Apabila keadaan reda, baki ZEAL dan NACHO L2 milik penyerang kosong, sementara kolam yang terjejas telah kehilangan antara 94% dan 99.6% daripada nilai sisi KAS mereka. Inilah kelainannya: lapisan satu (L1) Kaspa melakukan tepat apa yang sepatutnya dilakukannya.
Tandatangan Kosong yang Masih Lulus
Pemilikan token KRC-20 tidak dikuatkuasakan secara langsung oleh konsensus Kaspa. Arahan token menumpang di dalam transaksi Kaspa, sementara sebuah pengindeks Kasplex luar rantaian membaca arahan tersebut dan menentukan siapa memiliki apa. Biasanya, pemindahan KRC-20 mengandungi kunci awam, arahan token, dan tandatangan yang sah. Penyerang mengekalkan struktur yang biasa itu tetapi membekalkan tandatangan kosong dan menambah OP_NOT selepas OP_ENDIF.

Tandatangan kosong menyebabkan OP_CHECKSIG mengembalikan false dan bukannya membatalkan transaksi sepenuhnya. OP_NOT tambahan membalikkan keputusan itu kembali kepada true, menjadikan Kaspa menerima transaksi yang sah. Tiada apa-apa yang tersasar pada lapisan konsensus. Pengindeks pula cerita lain. Ia mengenal pasti sampul KRC-20 tetapi tidak memerlukan skrip sepadan dengan format kanonik secara tepat. Akibatnya, ia mengkreditkan pemindahan yang dipalsukan sebagai sah. API Kasplex sendiri malah memulangkan opAccept: 1 pada transaksi ZEAL palsu yang pertama.
Sesiapa Sahaja Boleh Membina Pemalsuan
Kelainan yang paling buruk ialah penyerang tidak perlu menemui sebarang kelayakan tersembunyi. Alamat Kaspa standard mendedahkan kunci awam yang diperlukan untuk membina operasi KRC-20 palsu itu. Ini bermakna memindahkan token ke alamat lain tidak menyelesaikan masalah asas. Sehingga pengindeks ditampal dan sejarahnya diindeks semula, kelemahan yang sama secara teori boleh digunakan terhadap baki KRC-20 di tempat lain.
Lima transaksi memalsukan pemindahan ZEAL dan NACHO. Sembilan pengeluaran kecil bernilai satu unit, sebaliknya, benar-benar ditandatangani oleh jagaan dan kelihatan seperti siasatan untuk menguji sama ada laluan keluar berfungsi. Menariknya, transaksi yang sah ialah yang kecil itu. Dompet jagaan memegang kira-kira 50 token KRC-20 lain. Penyerang memilih dua.
Token Masih Ada, tetapi Sokongannya Tiada
Pada pagi Ahad, Igra berkata keseluruhan pegangan ZEAL dan NACHO dalam dompet jagaan telah diambil, meninggalkan 97,651,212 ZEAL dan 42,570,879,908 NACHO pada rangkaian Lapisan 2 tanpa sokongan penuh L1. Lagi 4.5 bilion NACHO kekal bersama penyerang di L1.
Igra menghentikan sementara pengeluaran iKAS ke Kaspa L1 dan pemindahan Hyperlane, manakala pengguna diberi amaran supaya tidak menjambatkan token KRC-20, membeli ZEAL atau NACHO di bursa terdesentralisasi (DEX) L2, atau menambah kecairan pada kolam yang terjejas. KAS asli, konsensus Kaspa dan aset Igra yang bukan token KRC-20 yang dijambatkan dikatakan tidak terjejas.
Membaiki perisian sahaja tidak akan membereskan kekacauan ini. Zealous Swap berkata pengendali perlu menampal pengindeks dan mengindeks semula sejarahnya, menolak tandatangan kosong, tag yang cacat dan skrip yang berterusan melepasi OP_ENDIF. Nacho the Kat pula berkata komuniti berhasrat untuk beralih ke KCC-20, satu standard yang direka untuk meletakkan peraturan token ke dalam skrip yang dikuatkuasakan oleh rangkaian itu sendiri.
Isu ini menyusul rentetan eksploit, pepijat, penggodaman, dan pelanggaran data sejak beberapa minggu kebelakangan ini. Pada hari Sabtu, penyedia infrastruktur kustodian dan bukan kustodian Lightning Network Blink Wallet mendedahkan bahawa “beberapa dozen” akaun kustodian telah dikeringkan. Syarikat keselamatan siber DCENT turut menyaksikan Dompet Aplikasi DCENT disedut minggu ini. Waktunya berlaku ketika serangan keselamatan siber semakin memuncak, dan ada yang mengesyaki AI membantu gelombang pengeksploit ini.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.











