Le Bug De Bancor Expose Une Pratique Dangereusement Commune Dans Ethereum DeFi
von david coignard

Une vulnérabilité découverte sur Bancor le 18 juin aurait permis aux pirates de simplement drainer les fonds de toute personne ayant interagi avec ses contrats intelligents. L'exploit reposait sur le concept d'autorisation de retrait, introduit dans la norme ERC-20. Cela permet à divers DApp Ethereum ( ETH ) de retirer automatiquement de l'argent des portefeuilles des utilisateurs.
Comme Oded Leiba, ingénieur de recherche chez ZenGo, l'a écrit, la fonction de retrait de fonds sur le contrat intelligent de Bancor a été définie par erreur afin que n'importe qui puisse l'appeler.
Bancor a agi de manière préventive pour «voler» les fonds des utilisateurs avant que des parties malveillantes puissent intervenir.
Ce problème était aggravé par le fait que les contrats de Bancor demandaient une autorisation illimitée de retirer de l'argent lors de la première interaction avec le protocole. Même si les utilisateurs ne prévoyaient de tester le protocole qu'avec un montant limité de fonds, le système pouvait retirer l'intégralité de son solde de ce jeton particulier.
Il s'avère que de nombreux autres DApp sur Ethereum font de même.
Approbation illimitée pour une durée illimitée
Comme Leiba l'a dit, de nombreuses applications de finance décentralisée bien connues, ou DeFi, demandent des approbations infinies. Parmi ceux testés par l'équipe ZenGo, Compound, Uniswap, bZX, Aave, Kyber et dYdX disposent tous d'approbations infinies ou extrêmement importantes.
Read the full article
david coignard
Keine Verbindung
Verbindung wird wiederhergestellt
Etwas ist schiefgelaufen
Wir sind gleich wieder da