了解

認識Acurast。探索Acurast的故事、深入技術文件,並看看生態系中有哪些合作夥伴。

Acurast安全協議升級

 

 

親愛的社群成員:

威脅情勢已經改變

 

自從Claude Mythos/Fable等AI模型公開發布以來,AI輔助的資安攻擊事件在整個加密領域急遽增加。在高額經濟誘因、開源程式碼庫,以及專業化的國家支持駭客組織(例如FBI/CISA聯合網路安全公告AA22-108A中詳述的組織)推波助瀾下,Web3現在是、未來也仍將是首要攻擊目標。

 

事件經過

雖然Acurast網路並未遭外部攻擊者入侵,但Acurast元件中的一個嚴重錯誤,確實導致部分不知情的使用者領到了超額獎勵。好消息是,因這個錯誤而受益較多的使用者已同意銷毀他們收到的多餘代幣。多虧他們的配合,剩餘影響僅限於約71,000 ACU的超額獎勵(ACU是Acurast網路的代幣),當時約合$5,500。Acurast Association將以營運資金支付這筆金額。任何時候都必須保持警覺。

 

感謝揭露問題的研究人員

有鑑於此,特別在此向社群成員「only01essential」致上最誠摯的謝意,他負責任地向Acurast揭露了三個重大安全問題。

 

為何先部署修補程式、後公開原始碼

修補這些漏洞時,協議升級26.3、26.4與26.5必須採取不尋常的做法。依照慣例,原始碼會在治理投票(代幣持有者透過鏈上流程核准協議變更)之前公開。但這次若在修補程式生效前就公開變更內容,將會暴露這些漏洞,並可能讓他人加以利用。

 

因此,修補程式先行部署,原始碼隨後才公開。

 

這種做法不會成為常態。所有通報的問題皆已修復,未來的治理投票將恢復標準流程,在投票前公開原始碼。

更新後的原始碼與變更記錄可在GitHub上的Acurast Substrate發行頁面取得。

 

事後檢討報告

針對已發現的問題,也同步公開詳細的事後檢討報告,完整說明問題出在哪裡、何時引入,以及如何修復:

 

Acurast Compute——質押獎勵重複領取

Acurast代幣轉換——轉換訊息重放

 

安全始終是Acurast的首要任務;如果您是漏洞賞金獵人,歡迎提交您的報告。

 

好的一面

這件事也帶來了一些正面的啟示。

今天被發現的漏洞早就存在,差別在於現在有更多人擁有找出它們的工具。

AI正讓安全研究變得更容易、更普及,受惠的不只是攻擊者,還有開發者與安全研究人員。

這將很快帶來整體更安全的加密領域,也會為開源專案帶來巨大的安全優勢。

 

感謝每一位協助找出、修復並控制這些問題的人。每發現並修復一個漏洞,Acurast就變得更加強大。