Ich bin in ein Kaninchenloch zur doppelten Staking-Buchhaltung von Babylon abgetaucht, statt bei den üblichen TVL-Überschriften zu bleiben, und habe etwas Interessanteres gefunden als noch ein weiteres Unlock- oder Preischart.
Es gibt eine GitHub-Sicherheitswarnung (GHSA-4rmq-mc2c-r495) gegen das x/costaking-Modul – den Baustein, der Menschen belohnt, die sowohl BTC als auch BABY gemeinsam staken. Der Bug: Wenn der Finality Provider eines Delegators aus dem aktiven Set genau in der gleichen Babylon-Blockhöhe herausfällt, in der auch die BTC entbunden werden, kann das costaking-Modul diese Delegation weiterhin als aktiv behandeln. Die Rewards laufen weiter auf Kapital, das bereits abgezogen ist. Mittlerweile ist das gefixt – das Mainnet läuft laut Polkachus Node-Tracker mit v4.2.2/v4.3.0, Chain-ID bbn-1.
Was mich überrascht hat, ist wie eng der Trigger gefasst ist – genau eine bestimmte Blockhöhen-Koinzidenz zwischen zwei verschiedenen Buchhaltungssystemen (Bitcoin-Zeitgeber vs. Cosmos-Blockproduktion) – und es hat es dennoch in eine CVSS-5.3-Offenlegung geschafft. Nicht bösartig, nur zwei Uhren, die nicht perfekt zueinander passen. Macht „trustless“ weniger wie ein abgeschlossener Zustand und mehr wie ein fortlaufendes Abgleichproblem zwischen Ketten.
Ich kann nicht bestätigen, ob das jemals tatsächlich vor dem Fix in Produktion ausgelöst wurde oder ob es nur im Review auffiel. Die Warnung sagt nichts dazu, und ich habe auch nicht die exakte Upgrade-Höhe gefunden, bei der der Patch live ging.
Weiß jemand, ob das jemals echte „phantom“-Rewards ausgezahlt hat, oder war es rein theoretisch?
@BabylonLabs_io $BABY #baby
Es gibt eine GitHub-Sicherheitswarnung (GHSA-4rmq-mc2c-r495) gegen das x/costaking-Modul – den Baustein, der Menschen belohnt, die sowohl BTC als auch BABY gemeinsam staken. Der Bug: Wenn der Finality Provider eines Delegators aus dem aktiven Set genau in der gleichen Babylon-Blockhöhe herausfällt, in der auch die BTC entbunden werden, kann das costaking-Modul diese Delegation weiterhin als aktiv behandeln. Die Rewards laufen weiter auf Kapital, das bereits abgezogen ist. Mittlerweile ist das gefixt – das Mainnet läuft laut Polkachus Node-Tracker mit v4.2.2/v4.3.0, Chain-ID bbn-1.
Was mich überrascht hat, ist wie eng der Trigger gefasst ist – genau eine bestimmte Blockhöhen-Koinzidenz zwischen zwei verschiedenen Buchhaltungssystemen (Bitcoin-Zeitgeber vs. Cosmos-Blockproduktion) – und es hat es dennoch in eine CVSS-5.3-Offenlegung geschafft. Nicht bösartig, nur zwei Uhren, die nicht perfekt zueinander passen. Macht „trustless“ weniger wie ein abgeschlossener Zustand und mehr wie ein fortlaufendes Abgleichproblem zwischen Ketten.
Ich kann nicht bestätigen, ob das jemals tatsächlich vor dem Fix in Produktion ausgelöst wurde oder ob es nur im Review auffiel. Die Warnung sagt nichts dazu, und ich habe auch nicht die exakte Upgrade-Höhe gefunden, bei der der Patch live ging.
Weiß jemand, ob das jemals echte „phantom“-Rewards ausgezahlt hat, oder war es rein theoretisch?
@BabylonLabs_io $BABY #baby