Loading market data...

Optimism、偽造返金を可能にする重大な脆弱性を修正

Optimism、偽造返金を可能にする重大な脆弱性を修正

Optimismは今週、攻撃者がネットワーク上で返金ペイロードを偽造できる可能性がある重大な脆弱性を開示した。このバグはSDM検証パス、特にLagoon以前の返金ロジックに存在し、状態を再計算せずに偽の返金リクエストを受け入れていた。チームは、本番チェーンで悪用される前にこの問題を修正し、資金の損失はなかったと述べている。

バグの内容

脆弱性はOptimismがSDM検証パスと呼ぶ、返金トランザクションをチェックする重要なインフラに存在していた。通常、システムは返金額を再計算して元の入金と一致することを確認する。しかし、このバグはその再計算をスキップするため、偽造されたペイロードが検証を通過してしまう。この穴を見つけた者は、少なくとも理論上は、ブリッジコントラクトから資金を引き出すことができた。

修正方法

修正はLagoonアップグレードが本番に達する前に行われた。これが重要である。LagoonはOptimismの次期メジャープロトコルアップデートであり、脆弱なコードはLagoonが置き換える古い返金パスの一部だった。チームは内部でこの問題を発見し、修正した後、Optimismガバナンスフォーラムに完全な開示情報を投稿した。外部の研究者や悪用の試みが修正を引き起こしたわけではなく、予防的な発見だった。

開示の重要性

修正後に重大な脆弱性を公に詳細に説明することは、暗号資産分野ではまだ稀である。ほとんどのチームは静かに修正を行い、次に進む。Optimismが技術的な詳細(検証パス、返金ロジック、Lagoon以前のコンテキスト)を公開したことは、他のビルダーに対して何が問題になり得るかの具体的なケーススタディを提供する。タイミングは完璧ではない。開示された脆弱性は、常にどれだけ多くの同様の盲点が存在するかという疑問を呼び起こす。しかし、チームは悪用の機会がゼロであったことを明確にした。

Lagoonアップグレードは数週間以内に稼働開始予定であり、影響を受けたコードを完全に排除する。今のところ、この開示は、実戦で鍛えられたロールアップでもロジックの隙間が存在し得ること、そしてそれが悪用される前に発見することがすべてであることを思い出させるものとなっている。