Scopri

Conosci Acurast. Esplora la nostra storia, approfondisci la documentazione tecnica e scopri con chi collaboriamo nell’ecosistema.

Aggiornamenti di sicurezza del protocollo Acurast

 

 

Cara community,

Il panorama delle minacce è cambiato

 

Dal rilascio pubblico di modelli di IA come Claude Mythos/Fable, le violazioni di sicurezza assistite dall’IA sono aumentate in tutto il settore crypto. Spinto da forti incentivi economici, codebase open source e gruppi di hacker professionali sponsorizzati da Stati (come quelli descritti nel FBI/CISA Joint Cybersecurity Advisory AA22-108A), il Web3 è e resterà un bersaglio privilegiato.

 

Cosa è successo

Sebbene la rete Acurast non sia stata violata da attaccanti esterni, un bug critico in alcuni componenti di Acurast ha fatto sì che ad alcuni utenti inconsapevoli venissero pagate più ricompense del dovuto. La buona notizia è che gli utenti che avevano ricevuto di più grazie a questo bug hanno accettato di bruciare i token in eccesso. Grazie alla loro collaborazione, l’impatto residuo si è limitato a circa 71.000 ACU di ricompense in eccesso (ACU è il token della rete Acurast), pari a circa 5.500 $ al momento dei fatti. L’Acurast Association coprirà questo importo con i propri fondi operativi. È necessario restare sempre vigili.

 

Grazie al ricercatore che ha segnalato i problemi

A questo proposito, un enorme grazie al membro della community “only01essential”, che ha segnalato ad Acurast in modo responsabile tre gravi problemi di sicurezza.

 

Perché le correzioni sono state rilasciate prima del codice sorgente

Correggere queste vulnerabilità ha richiesto un approccio insolito per gli aggiornamenti del protocollo 26.3, 26.4 e 26.5. Di norma, Acurast pubblica il codice sorgente prima di una votazione di governance — il processo on-chain con cui i detentori di token approvano una modifica al protocollo. In questo caso, pubblicare le modifiche prima che le correzioni fossero attive avrebbe esposto le vulnerabilità e potenzialmente permesso ad altri di sfruttarle.

 

Per questo motivo, le correzioni sono state applicate prima e il codice sorgente è stato pubblicato dopo.

 

Non è destinato a diventare la norma. Ora che tutti i problemi segnalati sono stati corretti, Acurast torna al suo processo standard, pubblicando il codice sorgente prima delle future votazioni di governance.

Il codice sorgente aggiornato e il changelog sono disponibili sulla pagina delle release di Acurast Substrate su GitHub.

 

I post-mortem

Per i problemi individuati vengono pubblicati anche post-mortem dettagliati — resoconti che spiegano esattamente cosa è andato storto, quando è stato introdotto e come è stato corretto:

 

Acurast Compute — Doppio riscatto delle ricompense di staking

Acurast Token Conversion — replay dei messaggi di conversione

 

La sicurezza resta una priorità assoluta per Acurast e, se sei un bounty hunter, le tue segnalazioni sono benvenute.

 

Il lato positivo

C’è anche qualcosa di positivo da trarre da tutto questo.

I bug trovati oggi c’erano già. La differenza è che ora più persone hanno gli strumenti per trovarli.

L’IA sta rendendo la ricerca sulla sicurezza più facile e accessibile, non solo per gli attaccanti, ma anche per sviluppatori e ricercatori di sicurezza.

Questo si tradurrà presto in un settore crypto più sicuro in generale e darà anche un enorme vantaggio in termini di sicurezza ai progetti open source.

 

Grazie a tutti coloro che hanno aiutato a individuare, correggere e contenere questi problemi. Ogni vulnerabilità individuata e corretta rende Acurast più forte.