Bitcoin.com News
Pinapagana ng

Kasplex KRC-20 Indexer Signature Bypass Pinatuyo ang Dalawang Token Pool

Noong weekend na ito, isang attacker ang nakakuha ng 186.4 milyong ZEAL at 54.4 bilyong NACHO mula sa isang Kaspa KRC-20 bridge wallet nang hindi hawak ang private key nito, saka inikot muli ang mga token sa mga layer two (L2) network at ipinagbili ang mga ito sa mga liquidity pool. Ang kakaiba, ang Kaspa mismo ay hindi na-hack. Limang valid na transaksyon ang nakapanlinlang sa isang off-chain indexer para kilalanin ang mga paglipat na wala namang aktuwal na pumirma, na nag-iwan sa mga bridged token na walang backing at ilang pool na nabawasan ng hanggang 99.6% ng kanilang KAS-side value.

ISINULAT NI
IBAHAGI
Kasplex KRC-20 Indexer Signature Bypass Pinatuyo ang Dalawang Token Pool

Mga Pangunahing Takeaways

  • Isang attacker ang naglipat ng 54.4 bilyong NACHO nang hindi hawak ang private key ng bridge wallet.
  • Nawala sa Zealous Swap pools ang 94% hanggang 99.6% ng kanilang KAS-side value matapos ang mga pinekeng transfer.
  • Itinigil ng Igra ang mahahalagang exit habang naghahanda ang mga KRC-20 operator na mag-patch at mag-reindex ng sistema.

Limang Transaksyon, Walang Private Key

Ang private key ang dapat na hangganan sa pagitan ng pagmamay-ari ng crypto at basta lang alam kung nasaan ito. Noong Setyembre 20, may isang tao na nakahanap ng paraan para lampasan ang palagay na iyon para sa mga KRC-20 token nang hindi man lang binabasag ang base chain ng Kaspa.

Inilipat ng attacker ang 186,425,259 ZEAL at 54,397,983,246 NACHO mula sa isang bridge custody address, kahit hindi nila kontrolado ang private key nito. Pagkatapos, ipinadala ang mga token pabalik sa parehong custody address bilang karaniwang bridge deposits, na-mint sa EVM layer ng Igra Labs at sa Kasplex L2, at itinapon sa Zealous Swap liquidity pools.

Pagsapit ng paghupa ng lahat, wala nang laman ang L2 ZEAL at NACHO balances ng attacker, habang ang mga apektadong pool ay nawalan ng pagitan ng 94% at 99.6% ng kanilang KAS-side value. Heto ang punto: ang layer one (L1) ng Kaspa ay ginawa lang kung ano ang dapat nitong gawin.

Isang Walang Lamang Signature na Nakapasa Pa Rin

Ang pagmamay-ari ng KRC-20 token ay hindi ipinapatupad direkta ng consensus ng Kaspa. Nakasakay ang mga token instruction sa loob ng mga transaksyon ng Kaspa, habang isang off-chain Kasplex indexer ang bumabasa sa mga instruction na iyon at tumutukoy kung sino ang may-ari ng alin. Karaniwan, ang isang KRC-20 transfer ay may public key, token instructions, at isang valid na signature. Pinanatili ng attacker ang pamilyar na istruktura pero nagbigay ng walang lamang signature at nagdagdag ng OP_NOT pagkatapos ng OP_ENDIF.

X screenshot
Pinagmulan ng larawan: X

Ang walang lamang signature ay nagiging sanhi para magbalik ng false ang OP_CHECKSIG sa halip na tuluyang patayin ang transaksyon. Ang dagdag na OP_NOT ang bumaligtad sa resultang iyon pabalik sa true, kaya nanatiling valid ang transaksyon sa Kaspa. Walang anumang sumablay sa consensus layer. Iba ang kuwento sa indexer. Nakilala nito ang KRC-20 envelope pero hindi nito kinailangang tumugma nang eksakto ang script sa canonical format. Dahil dito, kinredito nito ang pinekeng transfer bilang lehitimo. Mismong API ng Kasplex ay nagbalik pa ng opAccept: 1 sa unang pinekeng ZEAL transaction.

Kahit Sino Ay Kayang Buoin ang Pamemeke

Ang pinakamasamang baliktad ay hindi kinailangan ng attacker na makadiskubre ng kung anong nakatagong credential. Ang isang karaniwang Kaspa address ay naglalantad ng public key na kailangan para buuin ang pinekeng KRC-20 operation. Ibig sabihin, ang paglipat ng mga token sa ibang address ay hindi naglutas sa ugat ng problema. Hangga’t hindi na-patch ang indexer at na-reindex ang kasaysayan nito, teoretikal na puwede pa ring gamitin ang parehong butas laban sa mga KRC-20 balance sa ibang lugar.

Limang transaksyon ang nagpalsipika sa ZEAL at NACHO transfers. Siyam na maliliit na one-unit withdrawals naman, sa kabaligtaran, ang tunay na napirmahan ng custody at mukhang mga probe na sumusubok kung gumagana ang exit route. Kapansin-pansin, ang mga lehitimong transaksyon ay iyong maliliit. Ang custody wallet ay may hawak na humigit-kumulang 50 iba pang KRC-20 token. Dalawa ang pinili ng attacker.

Nandoon Pa Rin ang Mga Token, Pero Wala na ang Backing

Noong Linggo ng umaga, sinabi ng Igra na nakuha ang buong ZEAL at NACHO holdings ng custody wallet, na nag-iwan ng 97,651,212 ZEAL at 42,570,879,908 NACHO sa mga Layer 2 network na walang buong L1 backing. Isa pang 4.5 bilyong NACHO ang nanatili sa attacker sa L1.

Itinigil ng Igra ang iKAS exits papuntang Kaspa L1 at ang Hyperlane transfers, habang binalaan ang mga user laban sa pag-bridge ng KRC-20 tokens, pagbili ng ZEAL o NACHO sa L2 decentralized exchanges (DEXs), o pagdaragdag ng liquidity sa mga apektadong pool. Ang native KAS, ang consensus ng Kaspa, at ang mga Igra asset na hindi bridged KRC-20 tokens ay inilarawang hindi apektado.

Ang pag-aayos lang ng software ay hindi lilinis sa gulong naiwan. Sabi ng Zealous Swap, kailangan ng mga operator na i-patch ang indexer at i-reindex ang kasaysayan nito, tinatanggihan ang walang lamang signature, mga maling pormat na tag, at mga script na nagpapatuloy lampas sa OP_ENDIF. Si Nacho the Kat naman ay nagsasabing balak ng komunidad na lumipat patungo sa KCC-20, isang standard na idinisenyo para ilagay ang mga token rule sa mga script na ipinapatupad mismo ng network.

Sumusunod ang isyung ito sa sunod-sunod na exploit, bug, hack, at data breach sa nakalipas na ilang linggo. Noong Sabado, ang Lightning Network custodial at non-custodial infrastructure provider na Blink Wallet ay nagbunyag na “ilang dosena” ng custodial account ang na-drain. Nakita rin ng cybersecurity company na DCENT na nasipsip ang DCENT App Wallets ngayong linggo. Kasabay ito ng paglala ng mga cybersecurity attack, at may ilan na pinaghihinalaang AI ang tumutulong sa alon ng mga nagsasamantala.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.