解鎖優質數據: 高達 50%折扣優惠 InvestingPro獲取優惠

ETH當成BTC賣!Coinbase爆發核彈級程式漏洞 祭“最高25萬賞金”遭唾棄

發布 2022-2-21 下午02:39
© Reuters ETH當成BTC賣!Coinbase爆發核彈級程式漏洞 祭“最高25萬賞金”遭唾棄
COIN
-

FX168財經報社(香港)訊 推特網友Tree of Alpha本月早些時候發現,Coinbase Global Inc (NASDAQ:COIN)加密貨幣交易所的進階交易功能存在“核彈級”的程式漏洞,迅速向官方反應并解決問題。但交易所祭出最高25萬美元的賞金后,幣圈卻認為應該支付更高金額,甚至唾棄Coinbase的誠意不足。

(來源:推特)

這項漏洞是Tree of Alpha在嘗試Coinbase進階交易平臺,目前為Beta階段時發現的,其首先準備2個分別持有以太幣(ETH)與歐元(EUR)的錢包,并于交易介面執行ETH-EUR的賣單,賣出0.024 ETH。而從Request API中可發現,完成一筆交易需包含交易對、來源帳戶ID及目標帳戶ID。

(來源:推特)

出于好奇,Tree of Alpha想查看交易失敗的錯誤訊息,便將交易對改成BTC-USD,而原先的兩個帳戶ID皆無修改。此時,奇怪的事情發生,原本預計會失敗的交易竟然成功執行。

(來源:推特)

在沒有持有任何BTC的情況下, Tree of Alpha 錢包內的0.024 ETH被當作0.024 BTC賣出。

(來源:推特)

根據Coinbase漏洞回顧文章,會發生此種情形是因為API端點中缺少邏輯驗證檢查,在提出交易要求時系統僅檢查了帳戶余額,并沒有確認交易對是否匹配,才會造成即使未持有資產依舊能提出交易的情形發生。隨后,Coinbase立即修復漏洞,并贈與Tree of Alpha高達25萬美元,為Coinbase有史以來最高的漏洞獎金。

在此事件傳開后,The Block研究副總Larry Cermak表示,Coinbase的漏洞獎金至少得再高一個水平,畢竟這此漏洞要是被黑帽駭客利用必定會造成市場毀滅性崩跌。若非Tree of Alpha本人僅要求此金額,Coinbase的漏洞賞金沒理由比大多數的去中心化金融(DeFi)協議還要低。

在The Block對Tree of Alpha的訪談中,也問到賞金是否過少的問題,他表示,若考量到現有的偏見,也就是DeFi協議賞金,那勢必是太少。推特網友認為,該有7位數的賞金。

不過,DeFi協議與于美國上市的中心化交易所對駭客的牽制力有所不同,后者在發生事情時很容易引起司法單位的介入。此外,漏洞賞金的大小也很難界定,必須足以讓灰帽駭客轉為白帽,但也不能大到令所有人都開始嘗試其網站的各種錯誤可能。

對整起事件想要有更多詳細信息的讀者,可參考此前文章:

重大漏洞發現!白帽黑客曝光Coinbase進階交易平臺 訂單簿價格竟可任意調整 領導層緊急宣布暫停

【廣告】微信掃碼,領體驗賬戶贏真金白銀!

手機用戶請截屏保存二維碼,用微信掃一掃調取圖片識別。

原文鏈接

最新評論

風險聲明: 金融工具及/或加密貨幣交易涉及高風險,包括可損失部分或全部投資金額,因此未必適合所有投資者。加密貨幣價格波幅極大,並可能會受到金融、監管或政治事件等多種外部因素影響。保證金交易會增加金融風險。
交易金融工具或加密貨幣之前,你應完全瞭解與金融市場交易相關的風險和代價、細心考慮你的投資目標、經驗水平和風險取向,並在有需要時尋求專業建議。
Fusion Media 謹此提醒,本網站上含有的數據資料並非一定即時提供或準確。網站上的數據和價格並非一定由任何市場或交易所提供,而可能由市場作價者提供,因此價格未必準確,且可能與任何特定市場的實際價格有所出入。這表示價格只作參考之用,而並不適合作交易用途。 假如在本網站內交易或倚賴本網站上的資訊,導致你遭到任何損失或傷害,Fusion Media 及本網站上的任何數據提供者恕不負責。
未經 Fusion Media 及/或數據提供者事先給予明確書面許可,禁止使用、儲存、複製、展示、修改、傳輸或發佈本網站上含有的數據。所有知識產權均由提供者及/或在本網站上提供數據的交易所擁有。
Fusion Media 可能會因網站上出現的廣告,並根據你與廣告或廣告商產生的互動,而獲得廣告商提供的報酬。
本協議以英文為主要語言。英文版如與香港中文版有任何歧異,概以英文版為準。
© 2007-2024 - Fusion Media Limited保留所有權利