PANews 21. Juli – Laut BlockSec-Beobachtungen wurde die Cardano-Cross-Chain-Brücke von Wanchain angegriffen. Dabei wurden rund 515 Millionen NIGHT-Token aus dem Tresor der Cross-Chain-Brücke gestohlen. Erste Untersuchungen zeigen, dass die grundlegende Ursache ein Problem bei der Kodierung nicht-eindeutiger (nicht-injektiver) Signaturnachrichten im TreasuryCheck-Validator ist. Die Signaturnachricht wird durch das unvermittelte Aneinanderhängen von 14 variablen, rückzahlungsbezogenen Feldern (unter Verwendung von AppendByteString zur Faltung) aufgebaut, ohne Trennzeichen oder Längen-Präfixe. Dadurch können unterschiedliche Kombinationen von Feldwerten denselben Byte-String erzeugen, was wiederum die Wiederverwendung desselben Hashes und einer gültigen Signatur ermöglicht. BlockSec hat die Schwachstelle verifiziert, indem es den On-Chain Plutus-V2-Bytecode dekompilierte und die Rückzahlungsdaten der Angriffs-Transaktion decodierte. Wenn man statt dessen Sha3_256(SerialiseData(...)) verwendet, das eindeutige CBOR-Kodierungsgrenzen für die Felder bereitstellt, kann man solche Angriffe durch Zerlegung der Felder und Wiederverwendung von Signaturen verhindern.
PANews, 21. Juli – Laut BlockSec-Monitoring wurde der Cardano-Cross-Chain-Bridge von Wanchain angegriffen. Etwa 515 Millionen NIGHT-Tokens wurden aus der Treasury-Cross-Chain-Bridge-Kasse gestohlen. Erste Untersuchungen zeigen, dass die grundlegende Ursache ein Problem bei der Codierung nicht-eindutiger Signaturnachrichten im TreasuryCheck-Validator ist: Die Signaturnachricht wird durch eine ursprüngliche Konkatenation von 14 variabel langen Rücknahme-(Redeem-)Feldern (mit AppendByteString gefaltet) konstruiert, ohne Trennzeichen oder Längenpräfixe. Dadurch können unterschiedliche Kombinationen von Feldwerten denselben Byte-String erzeugen, was die Wiederverwendung des gleichen Hashes und einer gültigen Signatur ermöglicht. BlockSec hat den Exploit bestätigt, indem es den Redeem-Datenanteil der Angriffs-Transaktion anhand dekodierter Rücknahme-Daten validierte, nachdem es den On-Chain Plutus-V2-Bytecode dekompiliert und die Redeem-Daten entschlüsselt hatte. Wenn man Sha3_256(SerialiseData(...)) anstelle der aktuellen Methode verwendet, um klare CBOR-Codierungs-Grenzen der Felder bereitzustellen, kann man solche Exploit-Angriffe verhindern.
Warum denn? Weil ihr die von ihm gezeichneten „Kuchen“ alle liebt 😂
Wenn’s schmeckt, dann immer weiter essen – man muss sogar das, was schon als verfügbares Angebot da ist (現貨), „anschneiden“, also mit Verlust verkaufen.
Nur dann besteht eine Chance, dass es steigt. Die Herren, die bei 0,8 gekauft haben, sind nicht nur im Minus – es ist auch sehr schwer, dass es sich wirklich nach oben bewegt.
Nur wenn das verfügbare Angebot verkauft wird, um den Verlust zu begrenzen – das ist die eigentliche Bodenbildung.
Jetzt ist es genauso: alles Betrug für „Likes/Bestellungen“. Wer gern kauft, soll einfach essen, weil es eben schmeckt.
$ADA Widerstand erreicht – wer sich aus der Klemme befreien will, schnell raus! Sonst, wenn es bis 0.08 durchschießt, sind deine Füße taub und du kannst nicht mehr wegrennen.
$ADA ich habe doch gesagt, hör nicht auf diesen D, oder? Haha, jeden Monat noch über 100 ausgeben—ich selbst finde das schon zu teuer. Zertrümmere diese gierigen Longies
$ADA Gestern wurde es doch schon gesagt: Hör nicht auf irgendeinen D, der dort nur auf großen Tönen herumredet. Ganz sicher wird er in die Binsen gehen.
Wie erwartet ist es gefallen. Diese Welle hat diesmal wieder ein paar Leute gerettet
$ADA noch etwa 10M an Longs werden noch hart durchgehalten, schätze, es muss erst noch um 10% fallen, bis sich die Lage stabilisiert Bullen, seid bereit, gleich zu explodieren
$XRP Diese Münze endet schließlich wie ADA: Sie fällt auf 0,84 zurück und dann wird sie wieder eingesammelt und steigt an. Wer jetzt für mehr als 1 U kauft, ist in der Regel fast nur Bohnenzüchter, die dem Kurs hinterherjagen.
$ADA 超好笑 某D又再推冷錢包連結囉,說得自己多麼清高,不推交易所連結什麼的,結果自己做的事情其實都是差不多了,呵呵 繼續跌 繼續騙 Diese Leute schneiden nicht Verluste, steigen nicht aus. Wenn es steigen soll, dann ist das schon schwer.