Hydra ispravlja sigurnosni propust na Cardano layer 2

Tim Hydra zakrpao je kritičnu sigurnosnu ranjivost koja je utjecala na Cardano layer 2 protokol. U specifičnom scenariju napada zlonamjerni sudionik unutar Hydra Head mogao je navesti poštene čvorove da potvrde snimku koja je preusmjerila sredstva drugog sudionika.

By SongMarketCap

Cardano News - Hydra ispravlja sigurnosni propust na Cardano layer 2

Kritična ranjivost u Hydra ispravljena je nakon što su istraživači identificirali nedostatak u obradi transakcija tijekom potvrde snimke. Prema sigurnosnom priopćenju objavljenom 2. rujna, problem je zahvaćao verzije čvora Hydra do 2.4.0, a zakrpa je uvedena u verziji 2.4.1.

Hydra je Cardano layer 2 skalirajući protokol, dizajniran za obradu transakcija izvan lanca s niskim kašnjenjem prije nego što se rezultirajuće stanje vrati na glavnu Cardano mrežu.

Ranjivost je utjecala na transakcije u Hydra Head

Hydra Head je izvanlančano okruženje u kojem sudionici deponiraju Cardano UTxO izlaze i obrađuju transakcije bez bilježenja svake operacije izravno na layer 1.

Ranjivost je omogućila da nevaljana transakcija uđe u interni skup transakcija Hydra prije dovršetka potrebnog postupka validacije.

Pod određenim uvjetima ta se transakcija kasnije mogla ponovno primijeniti tijekom obrade snimke dok su neke provjere potpisa i Plutus provjere bile preskočene. Zlonamjerni sudionik tada je mogao navesti poštene čvorove da potpišu snimku koja je preusmjerila sredstva drugog sudionika.

Priopćenje ranjivost klasificira kao kritičnu.

Zakrpa za Hydra mijenja validaciju transakcija

Zakrpa mijenja način na koji Hydra pohranjuje transakcije za kasniju obradu.

Transakcije se sada zadržavaju tek nakon što validacija uspije, čime se sprječava da nevaljana transakcija dođe do pogođenog puta snimke.

Verzije Hydra do 2.4.0 navedene su kao ranjive, dok verzija 2.4.1 sadrži ispravak.

Napad zahtijeva sudjelovanje unutar pogođenog Hydra Head. Ne predstavlja kompromitiranje Cardano layer 1 konsenzusa niti omogućuje vanjskom napadaču da izravno preuzme kontrolu nad Cardano mrežom.

Sigurnosno priopćenje opisuje potencijalni napad i njegovo uklanjanje, ali ne navodi potvrđenu krađu u produkciji koja bi proizlazila iz ranjivosti.

Hydra proširuje verifikaciju i testiranje

Objava dolazi u trenutku dok se razvoj Hydra nastavlja kroz formalnu specifikaciju, testiranje i operativne alate.

Cardano izvješće o razvoju od 4. rujna navodi da se specifikacija Hydra formalizira u Agdi te da je tim dodao diferencijalno testiranje između čvora Hydra i njegova validatora, zajedno sa strojno provjerenom referencom.

Ažuriranje također uključuje rad na cjelovitosti skripti, rukovanju vrijednostima UTxO, konzistentnosti benchmarka i široj provjeri svojstava, dok su uz podršku za AMD64 dodane i izvorne slike čvora Hydra za Linux ARM64.

Izvješće te promjene u razvoju ne navodi kao izravne odgovore na sigurnosno priopćenje.

Arhitektura Hydra ovisi o tome da sudionici mogu obavljati transakcije unutar izvanlančane Head i kasnije poravnati dogovoreno stanje natrag na Cardano. Zakrpano izdanje uklanja identificirani put transakcije tako što osigurava da u proces snimke mogu ući samo uspješno validirane transakcije.