Acurast安全協議升級

親愛的社群成員:
威脅情勢已經改變
自從Claude Mythos/Fable等AI模型公開發布以來,AI輔助的資安攻擊事件在整個加密領域急遽增加。在高額經濟誘因、開源程式碼庫,以及專業化的國家支持駭客組織(例如FBI/CISA聯合網路安全公告AA22-108A中詳述的組織)推波助瀾下,Web3現在是、未來也仍將是首要攻擊目標。
事件經過
雖然Acurast網路並未遭外部攻擊者入侵,但Acurast元件中的一個嚴重錯誤,確實導致部分不知情的使用者領到了超額獎勵。好消息是,因這個錯誤而受益較多的使用者已同意銷毀他們收到的多餘代幣。多虧他們的配合,剩餘影響僅限於約71,000 ACU的超額獎勵(ACU是Acurast網路的代幣),當時約合$5,500。Acurast Association將以營運資金支付這筆金額。任何時候都必須保持警覺。
感謝揭露問題的研究人員
有鑑於此,特別在此向社群成員「only01essential」致上最誠摯的謝意,他負責任地向Acurast揭露了三個重大安全問題。
為何先部署修補程式、後公開原始碼
修補這些漏洞時,協議升級26.3、26.4與26.5必須採取不尋常的做法。依照慣例,原始碼會在治理投票(代幣持有者透過鏈上流程核准協議變更)之前公開。但這次若在修補程式生效前就公開變更內容,將會暴露這些漏洞,並可能讓他人加以利用。
因此,修補程式先行部署,原始碼隨後才公開。
這種做法不會成為常態。所有通報的問題皆已修復,未來的治理投票將恢復標準流程,在投票前公開原始碼。
更新後的原始碼與變更記錄可在GitHub上的Acurast Substrate發行頁面取得。
事後檢討報告
針對已發現的問題,也同步公開詳細的事後檢討報告,完整說明問題出在哪裡、何時引入,以及如何修復:
安全始終是Acurast的首要任務;如果您是漏洞賞金獵人,歡迎提交您的報告。
好的一面
這件事也帶來了一些正面的啟示。
今天被發現的漏洞早就存在,差別在於現在有更多人擁有找出它們的工具。
AI正讓安全研究變得更容易、更普及,受惠的不只是攻擊者,還有開發者與安全研究人員。
這將很快帶來整體更安全的加密領域,也會為開源專案帶來巨大的安全優勢。
感謝每一位協助找出、修復並控制這些問題的人。每發現並修復一個漏洞,Acurast就變得更加強大。

