Optimism mengungkapkan kerentanan kritis minggu ini yang dapat memungkinkan penyerang memalsukan payload pengembalian dana di jaringan. Bug tersebut berada di jalur verifikasi SDM — khususnya logika pengembalian dana pra-Lagoon — dan menerima permintaan pengembalian dana palsu tanpa menghitung ulang status. Tim mengatakan telah menambal masalah tersebut sebelum rantai produksi mana pun terkena dampak dan tidak ada dana yang hilang.
Apa yang dilakukan bug
Kerentanan tersebut berada di apa yang disebut Optimism sebagai jalur verifikasi SDM, bagian infrastruktur sensitif yang memeriksa transaksi pengembalian dana. Biasanya sistem menghitung ulang jumlah pengembalian dana untuk memastikan cocok dengan setoran asli. Namun bug ini melewatkan perhitungan ulang tersebut, sehingga payload palsu akan lolos verifikasi. Siapa pun yang menemukan celah tersebut dapat menguras dana dari kontrak jembatan — setidaknya secara teori.
Bagaimana cara memperbaikinya
Perbaikan dilakukan sebelum pembaruan Lagoon mencapai produksi. Itu kuncinya: Lagoon adalah pembaruan protokol besar berikutnya dari Optimism, dan kode yang rentan adalah bagian dari jalur pengembalian dana lama yang digantikan oleh Lagoon. Tim menemukan masalah ini secara internal, memperbaikinya, dan kemudian memposting pengungkapan penuh di forum tata kelola Optimism. Tidak ada peneliti eksternal atau upaya eksploitasi yang memicu perbaikan — itu adalah tangkapan proaktif.
Mengapa pengungkapan itu penting
Mengungkapkan secara publik kerentanan serius setelah diperbaiki masih jarang terjadi di kripto. Sebagian besar tim diam-diam mengirimkan perbaikan dan melanjutkan. Keputusan Optimism untuk memaparkan detail teknis — jalur verifikasi, logika pengembalian dana, konteks pra-Lagoon — memberi pembangun lain studi kasus konkret tentang apa yang bisa salah. Waktunya tidak sempurna: kerentanan yang diungkapkan selalu menimbulkan pertanyaan tentang berapa banyak titik buta serupa yang ada. Namun tim menjelaskan bahwa jendela eksploitasi adalah nol.
Pembaruan Lagoon diharapkan akan aktif dalam beberapa minggu mendatang, dan akan menghilangkan kode yang terpengaruh sepenuhnya. Untuk saat ini, pengungkapan tersebut menjadi pengingat bahwa bahkan rollup yang telah teruji pun dapat memiliki celah logika — dan menangkapnya sebelum dieksploitasi adalah inti permainan.




