Loading market data...

Optimism corrige vulnerabilidade crítica que poderia ter permitido reembolsos forjados

Optimism corrige vulnerabilidade crítica que poderia ter permitido reembolsos forjados

A Optimism divulgou esta semana uma vulnerabilidade crítica que poderia ter permitido que atacantes forjassem reembolsos na rede. A falha estava no caminho de verificação SDM — especificamente na lógica de reembolso pré-Lagoon — e aceitava solicitações de reembolso falsas sem recalcular o estado. A equipe afirmou que corrigiu a vulnerabilidade antes que qualquer cadeia de produção fosse afetada e que nenhum fundo foi perdido.

Como a falha funcionava

A vulnerabilidade estava no chamado caminho de verificação SDM da Optimism, uma peça sensível da infraestrutura que verifica transações de reembolso. Normalmente, o sistema recalcula o valor do reembolso para garantir que corresponda ao depósito original. Mas essa falha pulava o recálculo, permitindo que um payload forjado passasse pela verificação. Qualquer um que encontrasse a brecha poderia ter drenado fundos do contrato da ponte — pelo menos em teoria.

Como foi corrigida

A correção foi implementada antes que a atualização Lagoon chegasse à produção. Isso é crucial: Lagoon é a próxima grande atualização de protocolo da Optimism, e o código vulnerável fazia parte do caminho de reembolso antigo que a Lagoon substitui. A equipe detectou o problema internamente, aplicou a correção e depois publicou a divulgação completa no fórum de governança da Optimism. Nenhum pesquisador externo ou tentativa de exploração desencadeou a correção — foi uma descoberta proativa.

Por que a divulgação é importante

Detalhar publicamente uma vulnerabilidade grave após a correção ainda é raro no mundo cripto. A maioria das equipes simplesmente aplica a correção em silêncio e segue em frente. A decisão da Optimism de expor os detalhes técnicos — o caminho de verificação, a lógica de reembolso, o contexto pré-Lagoon — oferece a outros desenvolvedores um estudo de caso concreto sobre o que pode dar errado. O momento não é ideal: uma vulnerabilidade divulgada sempre levanta questões sobre quantos pontos cegos semelhantes existem. Mas a equipe deixou claro que a janela para exploração foi zero.

Espera-se que a atualização Lagoon entre em operação nas próximas semanas, e ela elimina completamente o código afetado. Por enquanto, a divulgação serve como um lembrete de que mesmo rollups testados em batalha podem ter lacunas lógicas — e que detectá-las antes que sejam exploradas é o verdadeiro jogo.