您現(xiàn)在的位置是:眾鏈財(cái)經(jīng) > 幣快訊 >
精選安全團(tuán)隊(duì):發(fā)現(xiàn)Circom驗(yàn)證庫(kù)漏洞CVE-2023-33252
2023-05-25 18:00
簡(jiǎn)介據(jù)報(bào)道,Beosin 發(fā)現(xiàn)Circom 驗(yàn)證庫(kù)漏洞CVE-2023-33252,提醒zk項(xiàng)目方注意相關(guān)風(fēng)險(xiǎn)。Circom是基于Rust開發(fā)的零知識(shí)證明電路編譯器,該團(tuán)隊(duì)同時(shí)開發(fā)了SnarkJS庫(kù)用于實(shí)現(xiàn)證明系統(tǒng),包括:可信設(shè)置、零知識(shí)證明的生成和驗(yàn)證等,支持Groth16、PLONK、FFLONK算法。 此前,Beosin 安全研究人員在?SnarkJS 0.6.11及之前的版本的庫(kù)中發(fā)現(xiàn)了一個(gè)嚴(yán)重漏洞,當(dāng)該庫(kù)在驗(yàn)證證明時(shí)未對(duì)參數(shù)進(jìn)行完整的合法性檢查,使得攻擊者可以偽造出多個(gè)證明通過校驗(yàn),實(shí)現(xiàn)雙花攻擊。Beosin在提了這個(gè)漏洞以后,第一時(shí)間聯(lián)系項(xiàng)目方并協(xié)助修復(fù),目前該漏洞已修復(fù)完成。Beosin提醒所有使用了SnarkJS庫(kù)的zk項(xiàng)目方可將SnarkJS更新到 0.7.0版本!以確保安全性。 同時(shí)針對(duì)此漏洞,Beosin安全團(tuán)隊(duì)提醒zk項(xiàng)目方,在進(jìn)行proof驗(yàn)證時(shí),應(yīng)充分考慮算法設(shè)計(jì)在實(shí)際實(shí)現(xiàn)時(shí),由于代碼語(yǔ)言屬性導(dǎo)致的安全風(fēng)險(xiǎn)。目前Beosin已將漏洞提交 CVE漏洞披露平臺(tái)(Common Vulnerabilities and Exposures)并獲取認(rèn)
Tags: 漏洞 團(tuán)隊(duì) 發(fā)現(xiàn)
相關(guān)文章
站長(zhǎng)推薦

-
光圈是什么意思?光圈大小的區(qū)別是什么?相機(jī)光圈怎么調(diào)節(jié)?
-
海東怎么了?球星海東怎么全網(wǎng)封禁了
-
各國(guó)欠中國(guó)債一覽表全球欠中國(guó)錢一覽表,美國(guó)排在第一名
-
VV幣是什么幣種?VV幣最高的時(shí)候是多少錢?VV幣怎么獲得?
-
精選律師:趙長(zhǎng)鵬不存在潛逃風(fēng)險(xiǎn)
-
含蓄是什么意思?含蓄的定義是什么?反義詞是什么?
-
小tips是什么意思?小tips的中文翻譯有幾個(gè)答案?
-
人權(quán)活動(dòng)專家敦促M(fèi)eta為元宇宙引入年齡限制
-
GraphOps、UnlockProtocol創(chuàng)始人加入TheGraph委員會(huì)
-
精選ApeCoin發(fā)起提案擬成立一個(gè)多語(yǔ)言信息中心
標(biāo)簽云
-
美元
比特幣
交易
代幣
地址
以太坊
錢包
加密貨幣
小時(shí)
幣安
數(shù)據(jù)
上線
融資
資產(chǎn)
區(qū)塊鏈
動(dòng)態(tài)
現(xiàn)貨
計(jì)劃
協(xié)議
網(wǎng)絡(luò)
價(jià)值
平臺(tái)
社區(qū)
項(xiàng)目
提案
鏈上
用戶
公司
創(chuàng)始人
合約
穩(wěn)定幣
比特網(wǎng)
交易所
資金
市場(chǎng)
損失
測(cè)試
生態(tài)
流動(dòng)性
新高
基金會(huì)
數(shù)字資產(chǎn)
機(jī)構(gòu)
銀行
去中心化
基金
分析師
團(tuán)隊(duì)
元宇宙
灰度