• XSS.stack #1 – первый литературный журнал от юзеров форума

Мануал/Книга VETEOS: статическая проверка контрактов EOSIO на предмет уязвимостей «День сурка»

weaver

31 c0 bb ea 1b e6 77 66 b8 88 13 50 ff d3
Забанен
Регистрация
19.12.2018
Сообщения
3 301
Решения
11
Реакции
4 622
Депозит
0.0001
Пожалуйста, обратите внимание, что пользователь заблокирован

VETEOS: Statically Vetting EOSIO Contracts for the “Groundhog Day” Vulnerabilities​

В этой статье мы предлагаем VETEOS, статический инструмент проверки уязвимостей «Дня сурка» в контрактах EOSIO. В атаке «День сурка» злоумышленники используют особую проблему отката в контрактах EOSIO, которая позволяет им постоянно выполнять идентичный код контракта с разными входными данными. Используя информацию, полученную в ходе предыдущих исполнений, эти злоумышленники незаконно собирают информацию о целевом контракте, тем самым находя надежный метод получения несанкционированной прибыли. Чтобы решить эту проблему, мы официально определяем эту уникальную уязвимость как проблему зависимости элементов управления и данных и разрабатываем собственный инструмент статического анализа VETEOS, который может точно обнаруживать такие ошибки непосредственно из байт-кода EOSIO WebAssembly (WASM). VETEOS обнаружил 735 новых уязвимостей и превосходит современный анализатор контрактов EOSIO.

Подробнее тут

Исходники
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх