Optimism ने इस सप्ताह एक गंभीर भेद्यता का खुलासा किया जो हमलावरों को नेटवर्क पर नकली रिफंड पेलोड बनाने की अनुमति दे सकती थी। यह बग SDM वेरिफाई पथ में मौजूद था — विशेष रूप से प्री-लैगून रिफंड लॉजिक में — और बिना स्थिति की पुनर्गणना किए नकली रिफंड अनुरोधों को स्वीकार कर लेता था। टीम ने कहा कि उन्होंने किसी भी प्रोडक्शन चेन पर हमला होने से पहले इस मुद्दे को ठीक कर दिया और कोई धन नहीं खोया।
बग क्या करता था
यह भेद्यता Optimism के SDM वेरिफाई पथ में थी, जो एक संवेदनशील बुनियादी ढांचा है जो रिफंड लेन-देन की जाँच करता है। सामान्यतः सिस्टम रिफंड राशि की पुनर्गणना करता है ताकि यह सुनिश्चित हो सके कि यह मूल जमा से मेल खाती है। लेकिन इस बग ने उस पुनर्गणना को छोड़ दिया, जिससे एक नकली पेलोड सत्यापन पास कर सकता था। जिस किसी को भी यह छेद मिल जाता, वह ब्रिज कॉन्ट्रैक्ट से धन निकाल सकता था — कम से कम सिद्धांत रूप में।
इसे कैसे ठीक किया गया
फिक्स लैगून अपग्रेड के प्रोडक्शन में आने से पहले लगा दिया गया। यह महत्वपूर्ण है: लैगून Optimism का अगला प्रमुख प्रोटोकॉल अपडेट है, और कमजोर कोड पुराने रिफंड पथ का हिस्सा था जिसे लैगून बदल देता है। टीम ने आंतरिक रूप से इस मुद्दे को पकड़ा, इसे ठीक किया, और फिर Optimism गवर्नेंस फोरम पर पूरा खुलासा पोस्ट किया। किसी बाहरी शोधकर्ता या शोषण प्रयास ने फिक्स को ट्रिगर नहीं किया — यह एक सक्रिय पकड़ थी।
खुलासा क्यों मायने रखता है
पैच किए जाने के बाद सार्वजनिक रूप से एक गंभीर भेद्यता का विवरण देना क्रिप्टो में अभी भी दुर्लभ है। अधिकांश टीमें चुपचाप एक फिक्स भेजती हैं और आगे बढ़ जाती हैं। Optimism का तकनीकी विवरण — वेरिफाई पथ, रिफंड लॉजिक, प्री-लैगून संदर्भ — देने का निर्णय अन्य डेवलपर्स को एक ठोस केस स्टडी प्रदान करता है कि क्या गलत हो सकता है। समय सही नहीं है: एक खुलासा की गई भेद्यता हमेशा इस बारे में प्रश्न उठाती है कि और कितने समान अंधे धब्बे मौजूद हैं। लेकिन टीम ने स्पष्ट किया कि शोषण की खिड़की शून्य थी।
लैगून अपग्रेड आने वाले हफ्तों में लाइव होने की उम्मीद है, और यह प्रभावित कोड को पूरी तरह से समाप्त कर देगा। अभी के लिए, यह खुलासा एक अनुस्मारक के रूप में खड़ा है कि युद्ध-परीक्षित रोलअप्स में भी तर्क में अंतराल हो सकते हैं — और उन्हें शोषण से पहले पकड़ना ही पूरा खेल है।




