Ein Token-2022-Transfer-Hook ermöglicht es einem Solana-Mint, während eines Token-Transfers ein angegebenes Programm aufzurufen.
Das Programm kann anwendungsspezifische Regeln durchsetzen, zusätzliche Accounts verwenden und die Operation zurückweisen. Wenn es einen Fehler zurückgibt, schlägt der vollständige Transfer atomar fehl.
Das Vorhandensein eines Hooks ist kein Beweis dafür, dass ein Token bösartig ist. Das Risiko hängt von der vollständigen Angriffs-/Kontrolloberfläche ab:
• die Hook-Programmadresse
• die Berechtigung, die diese Adresse ändern kann
• ob das Hook-Programm aktualisiert werden kann
• die ExtraAccountMetaList, die verwendet wird, um Abhängigkeiten aufzulösen
• die Allowlist, Limits, Gebühren oder den Richtlinienstatus ändern
• externe Programme und Konten, die vom Hook aufgerufen werden
Die Signatur des äußeren Senders wird nicht automatisch zu einer uneingeschränkten Autorität innerhalb beliebiger Hook-Logik. Dieser Schutz ist zwar wichtig, beseitigt jedoch nicht das Risiko von Abhängigkeiten, Upgrades oder Übertragbarkeit.
Eine Übertragung, die zuvor funktioniert hat, beweist nur, dass die jeweilige Konfiguration und der Laufzeitzustand diese spezielle Ausführung zuließen. Aktuelle Konfiguration, vollständige Kontenauflösung und Pre-Signing-Simulation sind weiterhin entscheidend.
https://tokentoolhub.com/solana-transfer-hook-security/
#solana #blockchain #Web3 #crypto #CryptoSecurity