商机快讯
zkSNARK合约“输入假名”漏洞致众多混币项目爆雷
作者:qkl31  2019-07-29 09:17  浏览:3613
据安比实验室消息,大量零知识证明项目由于错误地使用了某个zkSNARKs合约库,引入“输入假名 (Input Aliasing) ”漏洞,可导致伪造证明、双花、重放等攻击行为发生,且攻击成本极低。众多以太坊社区开源项目受影响,其中包括三大最常用的zkSNARKs零知开发库snarkjs、ethsnarks、ZoKrates,以及近期大热的三个混币(匿名转账)应用hopper、Heiswap、Miximus。 事实上,所有使用了该zkSNARKs 密码学合约库的项目都应该立即开展自查,评估是否受影响。修复很简单。仅需在验证函数中添加对输入参数大小的校验,强制要求input值小于上面提到的q值。即严禁“输入假名”,杜绝使用多个数表示同一个点。 所幸的是,目前常见的zkSNARKs合约库都火速进行了更新,从底层库层面杜绝“输入假名”。安比(SECBIT)实验室认为,底层库的更新诚然能够很大程度上消除掉后续使用者的安全隐患,但若该问题的严重性没有得到广泛地宣传和传播,依旧会有开发者不幸使用到错误版本的代码,或者是根据错误的教程进行开发,从而埋下安全隐患。

【温馨提示】本文内容和图片为作者所有,本站只提供信息存储空间服务,如有涉嫌抄袭/侵权/违规内容请联系我们删除!
广告

    上一篇:受美国贸易政策影响多个国家开发者被限制访问GitHub

    基于美国的贸易政策影响,GitHub限制了来自多个国家和地区账户的访问,包括克里米亚、古巴、朝鲜、伊朗和叙利亚。根据一名定居克里米亚的俄罗斯籍开发者Anatoliy Kashkin在ycombinator上发布帖子的描述,他收到了GitHub官方通知,告知其美国贸易控制法限制,用户账户...

    下一篇;普华永道:新加坡免除数字支付代币销售税的举措将推动加密货币交易

    据南华早报消息,普华永道(PwC)表示,新加坡政府关于数字支付代币免除销售税的提议将有益于加密货币交易所、资产管理公司和企业家。PwC Hong Kong企业税业务合伙人Gwenda Ho表示,免除7%的商品和服务税(GST),也将使新加坡在加密货币方面成为税收友好的司法管辖...
留言咨询
该企业最新相关信息:进入: