0xbow.io は、プライバシー・プール v1 SDK の脆弱性を開示した研究員 ross.wei に対して、5,000 ドルの報奨金を授与しました。この脆弱性は、ユーザーのアカウント主鍵生成時のエントロピー値を低下させ、理論上は鍵の安全性を弱める可能性があります。

チームの回答によると、この問題は3月に修正済みで、完全な移行手順も提供されており、現在までにユーザーの資金損失は発生していません。

この件で注目すべきポイントは以下のとおりです:

1. 脆弱性の性質は「エントロピー不足」型で、主鍵生成の品質に影響します。比較的見えにくい基盤レベルのセキュリティ欠陥であり、稼働後に研究員によって発見され得ることから、監査メカニズムがまだ機能していることが示唆されます。
2. 公式が公開開示に加えて公開の報奨金を支給した選択は、透明性が高く、信頼構築にとってプラスです。
3. 修正済みで資金損失もなく、リスクの露出範囲は概ね閉じています。ただし、関連するアカウントを保有しているユーザーは、移行が完了しているかを確認し、古いバージョンの SDK を使用しないよう推奨されます。

プライバシー+コンプライアンス・ツールの安全性は、コミュニティの関心の的であり続けています。今回の一連の対応プロセスは全体として適切で、今後さらにセキュリティ開示が行われるか注視する価値があります。

#DeFi安全