区块见闻 区块见闻
Ctrl+D收藏区块见闻

安全团队:发现Circom验证库漏洞CVE-2023-33252

作者:

区块链

时间:2023/5/25 10:39:47

金色财经报道,Beosin 发现Circom 验证库漏洞CVE-2023-33252,提醒zk项目方注意相关风险。Circom是基于Rust开发的零知识证明电路编译器,该团队同时开发了SnarkJS库用于实现证明系统,包括:可信设置、零知识证明的生成和验证等,支持Groth16、PLONK、FFLONK算法。

此前,Beosin 安全研究人员在?SnarkJS 0.6.11及之前的版本的库中发现了一个严重漏洞,当该库在验证证明时未对参数进行完整的合法性检查,使得攻击者可以伪造出多个证明通过校验,实现双花攻击。Beosin在提了这个漏洞以后,第一时间联系项目方并协助修复,目前该漏洞已修复完成。Beosin提醒所有使用了SnarkJS库的zk项目方可将SnarkJS更新到 0.7.0版本!以确保安全性。

同时针对此漏洞,Beosin安全团队提醒zk项目方,在进行proof验证时,应充分考虑算法设计在实际实现时,由于代码语言属性导致的安全风险。目前Beosin已将漏洞提交 CVE漏洞披露平台(Common Vulnerabilities and Exposures)并获取认可。

安全团队:WSB Coin发生Rugpull,Token跌超86%:金色财经报道,据派盾(PeckShield)监测显示,MEME项目WSB Coin发生Rugpull,疑似团队以334ETH(约合63.5万美元)的价格抛售大量WSB Token,WSB价格跳水86%。[2023/5/4 14:42:00]

安全团队:BSC Token Hub跨链交易验证方式存在漏洞:10月7日消息,据Beosin EagleEye平台监测显示,BSC Token Hub10月7日遭遇黑客攻击,Beosin安全团队现将手法解析如下:币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块(110217401)的提款证明

Beosin Trace正在对被盗资金进行实时追踪。[2022/10/7 18:41:51]

安全团队:FEI Protocol项目攻击者通过Tornado Cash 转移了21000枚 ETH:金色财经消息,据CertiK安全团队监测,FEI Protocol项目攻击者通过Tornado Cash 转移了21000枚 ETH(价值约4200万美元)。目前仍有约1570枚ETH未曾转移。

钱包地址:

ETH:

0x6162759edad730152f0df8115c698a42e666157f。[2022/5/23 3:35:13]

相关资讯
Zcash开发团队ECC在重组中裁员近50%,解雇13名员工

5月25日消息,据官方推特,Zcash开发团队Electric Coin Co.(ECC)今天宣布对公司进行重组,这将缩小团队的重点并将一些Zcash支持功能转移到更广泛的社区,以提高Zcash发展的弹性和可持续性。...

区块链:2023/5/25 10:38:52
零知识证明公司RISC Zero与L2协议Layer N联合推出零知识欺诈证明系统

5月24日消息,零知识证明初创公司RISC Zero宣布与模块化L2协议Layer N联合推出零知识欺诈证明系统。该系统通过将Layer N的执行环境移植到RISC Zero的zk虚拟机上,以实现提升区块链性能的同时...

区块链:2023/5/24 22:15:02
区块链能源交易平台UrbanChain完成525万英镑A轮融资,Eurazeo领投

5月25日消息,区块链能源交易平台 UrbanChain 宣布完成 525 万英镑 A 轮融资,Eurazeo 领投。UrbanChain 目前在英国运行一个 P2P 能源交易平台,该平台利用区块链和人工智能系统对再...

区块链:2023/5/25 10:39:53
派盾:某钓鱼地址盗取13枚NFT,包括11枚Otherside和2枚Azuki

5月24日消息,据派盾监测,链上标记为“Fake_Phishing178858”的钓鱼地址近1个小时前盗取了13枚NFT,包括11枚Otherside和2枚Azuki。 链游平台Gala Games与Unit...

区块链:2023/5/24 15:22:13
链游Gods Unchained将推出内容创作者计划并发布移动端测试版

5月24日消息,链游 Gods Unchained 公布 2023 年路线图更新,更新包括提升玩家用户体验、并将推出 GOD 质押面板、内容创作者计划以及发布移动端测试版等内容。

区块链:2023/5/24 22:15:02
以太坊互操作性协议Omni Network推出Origins测试网优先访问计划

5月25日消息,以太坊互操作性协议 Omni Network 推出 Origins 测试网优先访问计划。社区成员可以通过完成任务获得进入测试网的优先权。 以太坊核心开发者Péter Szilágyi反对提高以...

区块链:2023/5/25 10:40:24
BXB Capital计划为旗下基金筹集1000枚比特币,目前已募集约400枚

5月22日消息,加密货币对冲基金 BXB Capital 计划筹集 1000 枚比特币以在 7 月推出该基金,目前已募集了约 400 枚比特币(约1000万美元)。BXB Capital 将专注于保证金期货交易,其交...

区块链:2023/5/22 15:18:48
Alchemy Pay集成至Ontology以及其上DApp

5月22日消息,加密货币支付提供商Alchemy Pay集成至Ontology以及其上DApp,DApp可以通过Alchemy Pay插件支持使用法币直接购买加密货币。此外,ONT和Gas代币ONG也支持使用法币直接...

区块链:2023/5/22 15:18:56
以太坊L2网络总锁仓量为81.1亿美元

金色财经报道,L2BEAT数据显示,截至5月23日,以太坊Layer2上总锁仓量为81.1亿美元。其中锁仓量最高的为扩容方案Arbitrum,约57.8亿美元,占比65.59%;其次是Optimism,锁仓量为17....

区块链:2023/5/23 15:20:23
新加坡今年新设家办182家较2018年全年多三倍

金色财经报道,《联合早报》5月24日刊文,本地家族理财办公室过去两年强劲增长,单是今年至今新设立的家办数量已较2018年疫情前高出约三倍。根据数据分析公司 Handshakes的数据,今年1月至4月24日在本地运营的...

区块链:2023/5/24 15:22:27
OpenAI CEO:已于今日注册Worldcoin

5月24日消息,OpenAI首席执行官Sam Altman在推特上透露,其于今日注册了Worldcoin,因为他目前不在美国。 据悉,Worldcoin是Sam Altman推出的加密项目,不提供服务给居住...

区块链:2023/5/24 22:14:59
Jump:Celer cBridge曾存在一个威胁1.3亿美元资金的Bug,已联系该团队并成功修复

5月24日消息,Jump官方发推称,在Celer cBridge协议中存在一个关于双重投票的Bug,该Bug有可能导致超过1.3亿美元的资金面临风险。 Jump私下已向Celer团队反馈了这个问题,Cele...

区块链:2023/5/24 22:15:09