#ЭтическиеХакерыНашлиУязвимостьAptosРискуя70B
*Этические хакеры нашли уязвимость в Aptos, рискующую миллиардами*
Эта компания по кибербезопасности *CertiK* сообщила о критической уязвимости в *мосте Wormhole на Aptos* еще в декабре 2023 года, которая могла поставить под угрозу миллионы.
*Уязвимость*
В версии Aptos для Wormhole функция `publish_event` была помечена неверно: как `public(friend)` + `entry`. Из-за этого ее можно было вызывать кем угодно, а не только одобренными модулями моста.
*Риск*
Злоумышленник мог бы подделывать фальшивые «события», которые выглядели как переводы токенов. Это могло бы обмануть сторону Ethereum моста и заставить ее чеканить или разблокировать токены без реальных депозитов на Aptos, которые бы их обеспечивали.
CertiK оценивала, что *до $5M* могли быть выведены с моста. Цифра «$70B», которую вы видите в сети, вероятно, относится к TVL/стоимости экосистемы Aptos, которая косвенно могла оказаться под угрозой, если такая уязвимость подорвала бы доверие — а не к прямому похищению $70B.
*Исправление*
1. Сообщено Wormhole 5 декабря 2023 года
2. Исправлено примерно за 3 часа посредством мультисиг-голосования Гуардов
3. Лимиты по скорости снижены с $5M/день до $1M/день на Aptos, чтобы ограничить будущий ущерб
4. Ретроспективный аудит показал, что *средства не были утрачены*
*Этические хакеры нашли уязвимость в Aptos, рискующую миллиардами*
Эта компания по кибербезопасности *CertiK* сообщила о критической уязвимости в *мосте Wormhole на Aptos* еще в декабре 2023 года, которая могла поставить под угрозу миллионы.
*Уязвимость*
В версии Aptos для Wormhole функция `publish_event` была помечена неверно: как `public(friend)` + `entry`. Из-за этого ее можно было вызывать кем угодно, а не только одобренными модулями моста.
*Риск*
Злоумышленник мог бы подделывать фальшивые «события», которые выглядели как переводы токенов. Это могло бы обмануть сторону Ethereum моста и заставить ее чеканить или разблокировать токены без реальных депозитов на Aptos, которые бы их обеспечивали.
CertiK оценивала, что *до $5M* могли быть выведены с моста. Цифра «$70B», которую вы видите в сети, вероятно, относится к TVL/стоимости экосистемы Aptos, которая косвенно могла оказаться под угрозой, если такая уязвимость подорвала бы доверие — а не к прямому похищению $70B.
*Исправление*
1. Сообщено Wormhole 5 декабря 2023 года
2. Исправлено примерно за 3 часа посредством мультисиг-голосования Гуардов
3. Лимиты по скорости снижены с $5M/день до $1M/день на Aptos, чтобы ограничить будущий ущерб
4. Ретроспективный аудит показал, что *средства не были утрачены*

