Capitalisation boursière: $2.2043T 0.58%
Volume(24h): $56.8553B 3.76%
  • Capitalisation boursière: $2.2043T 0.58%
  • Volume(24h): $56.8553B 3.76%
  • Indice de peur et de cupidité:
  • Capitalisation boursière: $2.2043T 0.58%
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
Top nouvelles
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
bitcoin
bitcoin

$87959.907984 USD

1.34%

ethereum
ethereum

$2920.497338 USD

3.04%

tether
tether

$0.999775 USD

0.00%

xrp
xrp

$2.237324 USD

8.12%

bnb
bnb

$860.243768 USD

0.90%

solana
solana

$138.089498 USD

5.43%

usd-coin
usd-coin

$0.999807 USD

0.01%

tron
tron

$0.272801 USD

-1.53%

dogecoin
dogecoin

$0.150904 USD

2.96%

cardano
cardano

$0.421635 USD

1.97%

hyperliquid
hyperliquid

$32.152445 USD

2.23%

bitcoin-cash
bitcoin-cash

$533.301069 USD

-1.94%

chainlink
chainlink

$12.953417 USD

2.68%

unus-sed-leo
unus-sed-leo

$9.535951 USD

0.73%

zcash
zcash

$521.483386 USD

-2.87%

Articles d’actualité sur les crypto-monnaies

Une recherche asymétrique aide Circle à identifier et à corriger un bug qui aurait pu entraîner des pertes massives

Aug 29, 2024 at 08:00 pm

Ametric Research, une société de cybersécurité blockchain, a aidé Circle à identifier un bug qui aurait pu entraîner des pertes massives s'il n'était pas résolu.

Une recherche asymétrique aide Circle à identifier et à corriger un bug qui aurait pu entraîner des pertes massives

Blockchain cybersecurity firm Asymmetric Research has helped Circle identify a critical vulnerability that could've led to massive losses if not addressed. The vulnerability resided in Circle's Cross-Chain Transfer Protocol (CCTP) deployed on the Cosmos network, enabling the bridging of the firm's USDC stablecoin.

La société de cybersécurité Blockchain Ametric Research a aidé Circle à identifier une vulnérabilité critique qui aurait pu entraîner des pertes massives si elle n'était pas corrigée. La vulnérabilité résidait dans le protocole de transfert inter-chaînes (CCTP) de Circle déployé sur le réseau Cosmos, permettant de relier le stablecoin USDC de l'entreprise.

Asymmetric discovered the vulnerability in the noble-cctp module of the CCTP, which is used for cross-chain USDC transfers on the Cosmos-based Noble chain. The vulnerability allowed anyone to send a message to the CCTP, instructing it to burn (destroy) a specific amount of USDC tokens on the Cosmos Hub.

Ametric a découvert la vulnérabilité dans le module noble-cctp du CCTP, qui est utilisé pour les transferts USDC inter-chaînes sur la chaîne Noble basée sur Cosmos. La vulnérabilité permettait à quiconque d'envoyer un message au CCTP, lui demandant de graver (détruire) une quantité spécifique de jetons USDC sur le Cosmos Hub.

However, due to a faulty verification process, the CCTP would instead mint (create) the specified amount of USDC tokens on the Noble chain. This vulnerability could've been exploited to mint an "infinite" amount of USDC tokens on the Noble chain, as observed by Asymmetric.

Cependant, en raison d'un processus de vérification défectueux, le CCTP frapperait (créerait) le nombre spécifié de jetons USDC sur la chaîne Noble. Cette vulnérabilité aurait pu être exploitée pour créer une quantité « infinie » de jetons USDC sur la chaîne Noble, comme l'a observé Assymétrique.

“We privately disclosed a vulnerability to Circle via their bug bounty program,” the security firm noted in its report. “Notably, no malicious exploitation took place, and no user funds were lost. Circle promptly took action, once notified, to fix the bug.”

"Nous avons divulgué en privé une vulnérabilité de Circle via leur programme de bug bounty", a noté la société de sécurité dans son rapport. « Notamment, aucune exploitation malveillante n’a eu lieu et aucun fonds d’utilisateur n’a été perdu. Circle a rapidement pris des mesures, une fois informé, pour corriger le bug.

The vulnerability could've enabled malicious actors to exploit the message sender verification process of the Noble Bridge, which is designed to ensure that only authorized parties (such as the TokenMessenger) can trigger USDC burns on the Cosmos Hub.

La vulnérabilité aurait pu permettre à des acteurs malveillants d'exploiter le processus de vérification de l'expéditeur de messages de Noble Bridge, conçu pour garantir que seules les parties autorisées (telles que TokenMessenger) peuvent déclencher des gravures USDC sur le Cosmos Hub.

This verification process is crucial to prevent unauthorized mints of USDC on the Noble chain. However, the verification was not being performed correctly, allowing anyone to send a message to the CCTP, instructing it to burn USDC on the Cosmos Hub.

Ce processus de vérification est crucial pour empêcher les frappes non autorisées de l'USDC sur la chaîne Noble. Cependant, la vérification n'était pas effectuée correctement, permettant à quiconque d'envoyer un message au CCTP, lui demandant de graver l'USDC sur le Cosmos Hub.

As a result, an attacker could've exploited this vulnerability and triggered malicious USDC mints by sending a fake BurnMessage directly through a CCTP MessageTransmitter contract, using the noble-cctp module address and noble's chainid as the CCTP destination.

En conséquence, un attaquant aurait pu exploiter cette vulnérabilité et déclencher des mints USDC malveillants en envoyant un faux BurnMessage directement via un contrat CCTP MessageTransmitter, en utilisant l'adresse du module noble-cctp et l'ID de chaîne de noble comme destination CCTP.

“However, we did not identify any evidence of exploitation,” Asymmetric stated in its findings, adding that the vulnerability was patched quickly by Circle.

"Cependant, nous n'avons identifié aucune preuve d'exploitation", a déclaré Ametric dans ses conclusions, ajoutant que la vulnérabilité avait été rapidement corrigée par Circle.

Infinite Money Glitch at First Assumption

Problème d'argent infini à la première hypothèse

Asymmetric initially observed that attackers could've exploited this vulnerability to mint as many USDC tokens as they wanted, which seemed like an "infinite money glitch" at first glance.

Assymétrique a initialement observé que les attaquants auraient pu exploiter cette vulnérabilité pour créer autant de jetons USDC qu'ils le souhaitaient, ce qui ressemblait à première vue à un « problème d'argent infini ».

However, upon further investigation, they discovered that Noble enforced a mint limit of around 35 million USDC, preventing attackers from minting an unlimited amount of tokens. While this mint limit significantly reduced the potential impact of the vulnerability, it remained a critical issue that needed to be addressed promptly.

Cependant, après une enquête plus approfondie, ils ont découvert que Noble avait imposé une limite de frappe d'environ 35 millions USDC, empêchant les attaquants de frapper un nombre illimité de jetons. Même si cette limite minimale réduisait considérablement l’impact potentiel de la vulnérabilité, elle restait un problème critique qui devait être résolu rapidement.

Fortunately, thanks to Asymmetric's discovery and Circle's swift response, the vulnerability was patched before any malicious exploitation occurred. Additionally, no tokens were minted out of thin air, and no Noble Bridge users lost their funds.

Heureusement, grâce à la découverte d'Asymétrique et à la réponse rapide de Circle, la vulnérabilité a été corrigée avant toute exploitation malveillante. De plus, aucun jeton n’a été créé à partir de rien et aucun utilisateur de Noble Bridge n’a perdu ses fonds.

This incident highlights the importance of regular security audits and vulnerability scanning to identify and address potential risks in blockchain protocols and applications, especially those handling large volumes of user funds.

Cet incident met en évidence l’importance d’audits de sécurité réguliers et d’analyses de vulnérabilités pour identifier et traiter les risques potentiels dans les protocoles et applications blockchain, en particulier ceux qui gèrent de gros volumes de fonds des utilisateurs.

Source primaire:livebitcoinnews

Clause de non-responsabilité:info@kdj.com

Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!

Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.

Autres articles publiés sur Aug 10, 2026