Back to Blog

Неформальный анализ безопасности патча для устранения уязвимости, приведшей к взлому Poly Network

Code Auditing
August 15, 2021
2 min read

В этом блоге мы поделимся нашим неофициальным обзором безопасности патча для исправления недавней уязвимости в сети Poly.

Отказ от ответственности:

Мы предоставляем лишь неофициальный обзор безопасности данного патча. Наша оценка показывает, что патч способен устранить уязвимость, которая была использована при атаке 10 августа 2021 года. Однако наш обзор не гарантирует отсутствие других уязвимостей в иных компонентах проекта.

Наш обзор

По сути, метод исправления уязвимости заключается в использовании списков разрешенных адресов (allow lists). Эти списки инициализируются при создании EthCrossChainManager. Благодаря этому данный патч обеспечивает следующие свойства безопасности:

  • Свойство первое: только контракт, включенный в список разрешенных, может вызывать функцию crossChain, которая используется для запуска межсетевой транзакции.
  • Свойство второе: только методы и контракты из списка разрешенных могут быть вызваны в рамках межсетевой транзакции.

Мы считаем, что обеспечение вышеуказанных свойств позволяет исправить данную уязвимость.

Обратите внимание, что мы рассмотрели только конкретный патч, используемый для исправления уязвимости в сетях BSC и Ethereum. Мы не уверены, обладают ли другие сети с нативной поддержкой межсетевых транзакций первым свойством безопасности (без анализа изменений соответствующего кода). Кроме того, этот патч не выполняет усиление безопасности в самом блокчейне Poly, который, на наш взгляд, мог бы стать лучшим местом для реализации политик безопасности (без необходимости доверять исходной и целевой цепочкам).

Авторы: Юфэн Ху, Сивэй У, Лэй У, Яцзинь Чжоу @ BlockSecTeam

О компании BlockSec

BlockSec — передовая компания в области безопасности блокчейнов, основанная в 2021 году группой всемирно известных экспертов по безопасности. Компания стремится повысить безопасность и удобство использования для развивающегося мира Web3, чтобы способствовать его массовому внедрению. С этой целью BlockSec предоставляет услуги аудита безопасности смарт-контрактов и EVM-сетей, платформу Phalcon для разработки систем безопасности и проактивного предотвращения угроз, платформу MetaSleuth для отслеживания и расследования движения средств, а также расширение MetaSuites для эффективной работы разработчиков Web3 в криптомире.

На сегодняшний день компания обслужила более 300 уважаемых клиентов, таких как MetaMask, Uniswap Foundation, Compound, Forta и PancakeSwap, и получила десятки миллионов долларов США в двух раундах финансирования от выдающихся инвесторов, включая Matrix Partners, Vitalbridge Capital и Fenbushi Capital.

Официальный сайт: https://blocksec.com/

Официальный аккаунт в Twitter: https://twitter.com/BlockSecTeam

Sign up for the latest updates
Мост Harmony Cross-Shard ONE Mint + потеря ключей на ~$47М | BlockSec
Security Insights

Мост Harmony Cross-Shard ONE Mint + потеря ключей на ~$47М | BlockSec

10-16 авг 2026: 5 инцидентов, ~$47М убытков. Анализ — уязвимость Harmony: replay чеков между шардами создал 3.01Т ONE (не учтено в убытках). $47М — кражи ключей (Whale ~$25М, Kite ~$14М, Coinsbuy ~$7.9М) и ошибка Fox (~$117K).

~$1.6M потеряно: эксплойты токена Moke и LpdFi | BlockSec Weekly
Security Insights

~$1.6M потеряно: эксплойты токена Moke и LpdFi | BlockSec Weekly

За неделю 3-9 августа 2026 года в BNB Chain произошло 2 инцидента с общими потерями ~$1,6 млн из-за манипуляций с ценами. LpdFi (~$697K): атакующий использовал резервы PancakeSwap для завышения позиции. Moke Token (~$906K): манипуляция ценой и дублирование дивидендов LP.

Инцидент с COLDCARD: когда «случайная» сид-фраза кошелька оказалась не случайной
Security Insights

Инцидент с COLDCARD: когда «случайная» сид-фраза кошелька оказалась не случайной

Ошибка в прошивке COLDCARD направляла генерацию seed на слабый программный ГСЧ, делая кошельки восстановимыми офлайн. Обновление не устраняет проблему. К 7 августа 2026 г. подтверждённые потери — 1 405 BTC (~$91 млн), оценки до 2 055 BTC.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit
Неформальный анализ безопасности патча для устранения уязвимости, приведшей к взлому Poly Network