了解

认识Acurast。了解我们的故事,深入阅读技术文档,看看我们在生态系统中与哪些伙伴合作。

Acurast安全协议升级

 

 

亲爱的社区成员:

威胁形势已经改变

 

自Claude Mythos/Fable等AI模型公开发布以来,AI辅助的安全入侵事件在整个加密领域激增。在高额经济利益、开源代码库以及职业化的国家支持黑客组织(详见FBI/CISA联合网络安全公告AA22-108A)的共同驱动下,Web3现在是、将来也仍会是首要攻击目标。

 

事件经过

尽管Acurast网络并未遭到外部攻击者入侵,但Acurast组件中的一个严重漏洞确实导致部分不知情的用户获得了超额奖励。好消息是,从该漏洞中获益较多的用户同意销毁他们多收到的代币。得益于他们的配合,剩余影响仅限于约71,000 ACU的超额奖励(ACU是Acurast网络代币),当时约合$5,500。Acurast协会(Acurast Association)将从其运营资金中承担这笔金额。时刻保持警惕至关重要。

 

感谢负责任披露的研究者

借此机会,特别感谢社区成员“only01essential”,他负责任地披露了三个重大安全问题。

 

为何先上线修复、后公布源代码

修复这些漏洞需要在协议升级26.3、26.4和26.5中采取一种不同寻常的做法。通常,Acurast会在治理投票(代币持有者通过链上流程批准协议变更)之前公布源代码。而这一次,如果在修复上线之前公布变更,就会暴露这些漏洞,并可能让他人加以利用。

 

因此,修复先行部署,源代码随后公布。

 

这并不会成为常态。现在所有已报告的问题都已修复,今后的治理投票将恢复在投票前公布源代码的标准流程。

更新后的源代码和变更日志可在GitHub上的Acurast Substrate发布页面查看。

 

事后复盘报告

针对已发现的问题,还公布了详细的事后复盘报告,逐一说明问题出在哪里、何时引入以及如何修复:

 

Acurast Compute——质押奖励被重复领取

Acurast代币转换——转换消息重放

 

安全始终是Acurast的重中之重。如果您是漏洞赏金猎人,欢迎提交报告。

 

积极的一面

这件事也有值得肯定的一面。

今天被发现的漏洞早就存在。不同的是,现在有更多人拥有了发现它们的工具。

AI正在让安全研究变得更容易、更普及,这不仅惠及攻击者,也惠及开发者和安全研究人员。

这将让整个加密领域很快变得更加安全,也将为开源项目带来巨大的安全优势。

 

感谢所有协助发现、修复和控制这些问题的人。每发现并修复一个漏洞,Acurast都会变得更加强大。