Aprenda

Conheça a Acurast. Descubra nossa história, mergulhe na documentação técnica e veja com quem temos parcerias no ecossistema.

Upgrades de segurança do protocolo Acurast

 

 

Prezada comunidade,

O cenário de ameaças mudou

 

Desde o lançamento público de modelos de IA como o Claude Mythos/Fable, as violações de segurança assistidas por IA dispararam no universo cripto. Impulsionada por altos incentivos financeiros, bases de código abertas e grupos hackers profissionalizados e patrocinados por Estados (como os descritos no Alerta Conjunto de Cibersegurança AA22-108A do FBI/CISA), a Web3 é e continuará sendo um alvo prioritário.

 

O que aconteceu

Embora a rede Acurast não tenha sido invadida por atacantes externos, um bug crítico em componentes da Acurast fez com que mais recompensas fossem pagas a alguns usuários sem que eles soubessem. A boa notícia é que os maiores usuários beneficiados por esse bug concordaram em queimar os tokens excedentes que receberam. Graças à cooperação deles, o impacto restante ficou limitado a aproximadamente 71.000 ACU em recompensas excedentes (o ACU é o token da rede Acurast), o equivalente a cerca de US$ 5.500 na época. A Acurast Association vai cobrir esse valor com seus fundos operacionais. É preciso manter a vigilância sempre.

 

Obrigado ao pesquisador que fez a divulgação

Nesse sentido, um enorme agradecimento ao membro da comunidade “only01essential”, que divulgou de forma responsável três grandes problemas de segurança à equipe da Acurast.

 

Por que as correções saíram antes do código-fonte

Corrigir essas vulnerabilidades exigiu uma abordagem incomum nos upgrades de protocolo 26.3, 26.4 e 26.5. Normalmente, a Acurast publica o código-fonte antes de uma votação de governança — o processo on-chain pelo qual os detentores de tokens aprovam uma mudança no protocolo. Neste caso, publicar as mudanças antes de as correções estarem ativas teria exposto as vulnerabilidades e possivelmente permitido que outras pessoas as explorassem.

 

Por esse motivo, as correções foram aplicadas primeiro e o código-fonte foi publicado depois.

 

Isso não deve virar regra. Agora que todos os problemas relatados foram corrigidos, a Acurast volta ao processo padrão de publicar o código-fonte antes das próximas votações de governança.

O código-fonte atualizado e o changelog estão disponíveis na página de releases do Acurast Substrate no GitHub.

 

Os post-mortems

A Acurast também está publicando post-mortems detalhados — relatos exatos do que deu errado, de quando o problema foi introduzido e de como foi corrigido — sobre os problemas descobertos:

 

Acurast Compute — resgate duplicado de recompensas de staking

Acurast Token Conversion — replay de mensagens de conversão

 

A segurança continua sendo uma prioridade máxima na Acurast e, se você é caçador de recompensas por bugs (bounty hunter), seus relatórios são bem-vindos.

 

O lado positivo

Também há algo positivo a tirar disso.

Os bugs que estão sendo encontrados hoje já estavam lá. A diferença é que agora mais pessoas têm as ferramentas para encontrá-los.

A IA está tornando a pesquisa de segurança mais fácil e acessível, não só para atacantes, mas também para desenvolvedores e pesquisadores de segurança.

Isso vai se traduzir, em breve, em um universo cripto mais seguro em geral, além de dar uma enorme vantagem de segurança aos projetos de código aberto.

 

Obrigado a todos que ajudaram a identificar, corrigir e conter esses problemas. Cada vulnerabilidade encontrada e corrigida torna a Acurast mais forte.