Уязвимость в проекте для масштабирования Ethereum позволяла выпускать бесконечное число токенов

Проект Optimism по масштабированию протокола уровня Layer 2 для сети Ethereum рассказал в своём блоге на Medium об исправлении «критической ошибки безопасности». В начале февраля об уязвимости им сообщил создатель первого альтернативного магазина приложений для iPhone Cydia Джей Фриман.
Как рассказывал Фриман, проблема заключалась в том, что проект позволял воспроизводить средства в любой цепочке с помощью собственного форка go-ethereum «OVM 2.0». Из-за этого уязвимость давала возможность «выпускать произвольное количество токенов».
За обнаружение этой критической ошибки Optimism выплатил Фриману 2 000 042 долларов в рамках программы Immunefi bug bounty — это максимально возможная награда.
Last week, I discovered (and reported) a critical bug (which has been fully patched) in @optimismPBC (a "layer 2 scaling solution" for Ethereum) that would have allowed an attacker to print arbitrary quantity of tokens, for which I won a $2,000,042 bounty. https://t.co/J6KOlU8aSW
— Jay Freeman (saurik) (@saurik) February 10, 2022
Сами разработчики заявили, что уязвимость позволяла создавать ETH при помощи многократного запуска кода операции SELFDESTRUCT для пополнения баланса Ethereum.
Критической ошибкой, к счастью для Optimism, никто не воспользовался, за исключением сотрудника стартапа Ethereum Etherscan — он сделал это случайно и не смог сгенерировать избыточное количество токенов. Саму проблему устранили в течение нескольких часов после её подтверждения.
Заглавное изображение: из открытых источников
Читать первым в Telegram-канале «Код Дурова»