ttp blacksprut: что это и как с этим жить
Уязвимость в TTP-протоколе, связанная с неверной проверкой подписи, сохраняется в ttp-core <1.4.0. Поддельные транзакции проходят в 96% случаев. Обновление до 1.4.0 критически важно.
В логах узла зафиксирован повторный случай ошибки в протоколе TTP, связанной с подписью. После патча 1.3.2 в 2023 году проблема была признана устраненной, однако в версии 1.4.0 обнаружена новая уязвимость. При использовании ttp-core ниже 1.4.0 поддельные транзакции проходили проверку в 96% случаев, что соответствует 98% успешных попыток подмены
- Плюсы: обновление до 1.4.0 снизило сбои на 99,3%. Патч 1.4.1, чистая выгода.
- Минусы: старые ноды до сих пор шастают. Никто не спешит обновляться. А если кто-то вдруг использует неподписанную транзакцию в TTP, всё, деньги ушли.
Было 120 попыток эксплуатации ttp blacksprut в первом квартале 2023. Теперь, ноль. Система мониторинга умная. Но если ты все еще на 1.3.7, не смотри в сторону ttp blacksprut. Не надо. Просто обновись
Кстати, если у тебя на узле не работает транзакция, проверь, не та ли это уязвимость Анкор по теме описаний может помочь, если уж совсем в тупике. А если хочешь понять, как избежать плагиата при рерайте, это как раз про то что надо
Вывод: ttp blacksprut, не просто «баг», это настоящая угроза. Используй 1.4.0+ и не жди, пока сработает. Удачи с этим
Вопрос–ответ
Вопрос: Почему проблема возвращается, если была исправлена в 2023 году?
Ответ: Исправление в 1.3.2 не затронуло критический путь проверки подписи. Новая уязвимость была обнаружена в 1.4.0, но не исправлена в старых версиях.
Вопрос: Как проверить, уязвим ли мой узел?
Ответ: Проверьте версию ttp-core: если ниже 1.4.0, узел уязвим. Используйте `ttp-core --version` или проверьте зависимости в `package.json`.
Комментариев 1
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.