Crypto Prices
·

Kasplex KRC-20 Indexer: Sårbarhed Dræner Token Pools

september 21, 2026

Angreb på Kaspa KRC-20 Bro-Tegnebog

I weekenden trak en angriber 186,4 millioner ZEAL og 54,4 milliarder NACHO fra en Kaspa KRC-20 bro-tegnebog uden at besidde dens private nøgle. Angriberen genbrugte tokens gennem lag to (L2) netværk og solgte dem i likviditetspools. Den mærkelige del er, at Kaspa i sig selv ikke blev hacket.

Hvordan Angrebet Foregik

Fem gyldige transaktioner narrede en off-chain indexer til at anerkende overførsler, som ingen faktisk havde underskrevet, hvilket efterlod broede tokens uden dækning og nogle pools stripped for så meget som 99,6% af deres KAS-side værdi. En privat nøgle skal være grænsen mellem at eje kryptovaluta og blot vide, hvor den befinder sig. Den 20. september fandt nogen en måde at omgå denne antagelse for KRC-20 tokens uden at bryde Kaspa’s basis kæde overhovedet.

“Angriberen flyttede 186.425.259 ZEAL og 54.397.983.246 NACHO fra en bro-opbevaringsadresse, selvom de ikke kontrollerede dens private nøgle.”

Tokens blev derefter sendt tilbage til den samme opbevaringsadresse som almindelige bro-indskud, præget på Igra Labs’ EVM lag og Kasplex L2, og dumpet i Zealous Swap likviditetspools. Da støvet lagde sig, var angriberens L2 ZEAL og NACHO saldi tomme, mens de berørte pools havde mistet mellem 94% og 99,6% af deres KAS-side værdi.

Teknisk Gennemgang af Angrebet

Kaspa’s lag én (L1) gjorde præcis, hvad det skulle. KRC-20 token ejerskab håndhæves ikke direkte af Kaspa konsensus. Token instruktioner rides inde i Kaspa transaktioner, mens en off-chain Kasplex indexer læser disse instruktioner og bestemmer, hvem der ejer hvad. Normalt indeholder en KRC-20 overførsel en offentlig nøgle, token instruktioner og en gyldig underskrift.

Angriberen bevarede den velkendte struktur, men leverede en tom underskrift og tilføjede en OP_NOT efter OP_ENDIF. En tom underskrift får OP_CHECKSIG til at returnere falsk i stedet for at dræbe transaktionen med det samme. Den ekstra OP_NOT vendte resultatet tilbage til sandt, hvilket efterlod Kaspa med en gyldig transaktion. Intet var gået galt på konsensuslaget. Indexeren var en anden historie.

Konsekvenser og Fremtidige Foranstaltninger

Den anerkendte KRC-20 kuverten, men krævede ikke, at scriptet matchede det kanoniske format præcist. Den krediterede derfor den forfalskede overførsel som legitim. Kasplex’s egen API returnerede endda opAccept: 1 på den første forfalskede ZEAL transaktion. Den mest ubehagelige drejning var, at angriberen ikke behøvede at opdage nogen skjult legitimationsoplysning.

En standard Kaspa adresse afslører den offentlige nøgle, der er nødvendig for at konstruere den forfalskede KRC-20 operation. Det betyder, at flytning af tokens til en anden adresse ikke løser det underliggende problem. Indtil indexeren er rettet og dens historie reindekseret, kan den samme fejl teoretisk set bruges mod KRC-20 saldi andre steder.

“Fem transaktioner forfalskede ZEAL og NACHO overførslerne. Ni små enhedsudtræk, derimod, var faktisk underskrevet af opbevaring og ser ud til at have været prøver, der testede, om udgangsruten fungerede.”

Yderligere 4,5 milliarder NACHO forblev hos angriberen på L1. Igra satte iKAS-udgange til Kaspa L1 og Hyperlane overførsler på pause, mens brugerne blev advaret mod at bro KRC-20 tokens, købe ZEAL eller NACHO på L2 decentraliserede børser (DEXs), eller tilføje likviditet til de berørte pools.

At rette softwaren alene vil ikke rydde op i rod. Zealous Swap siger, at operatører skal patch indexeren og reindeksere dens historie, afvise tomme underskrifter, fejlbehæftede tags og scripts, der fortsætter ud over OP_ENDIF. Nacho the Kat siger i mellemtiden, at fællesskabet har til hensigt at bevæge sig mod KCC-20, en standard designet til at sætte token regler ind i scripts, der håndhæves af netværket selv.

Afsluttende Bemærkninger

Problemet følger en række udnyttelser, fejl, hacks og databrud i løbet af de sidste par uger. Lørdag afslørede Lightning Network opbevarings- og ikke-opbevaringsinfrastrukturudbyderen Blink Wallet, at “et par dusin” opbevaringskonti blev drænet. Cybersikkerhedsfirmaet DCENT så DCENT App Wallets blive siphoned denne uge også. Timingen kommer, da cybersikkerhedsangreb er steget, og nogle mistænker, at AI hjælper denne bølge af udnyttelser.

Seneste fra Blog

Binance Nyheder: ECB Blokerer Børsen fra MiCA Licens

Binance-nyheder: Græsk MiCA-ansøgning og ECB’s indflydelse I dagens Binance-nyheder rapporterede næstformanden for Grækenlands Hellenic Capital Market Commission, at Christine Lagarde bad den græske premierminister Kyriakos Mitsotakis om ikke at godkende børsens ansøgning