Scoperta una grave vulnerabilità nel sistema di token riservati di Solana: nessun fondo compromesso
By: the cryptonomist|2025/05/05 18:15:08
0
Condividi
La Fondazione Solana ha recentemente reso nota una vulnerabilità critica nel proprio sistema di token focalizzato sulla privacy, una falla che avrebbe potuto avere conseguenze devastanti per l’ecosistema. Il problema, individuato nel programma ZK ElGamal Proof, riguardava esclusivamente i trasferimenti riservati dei token Token-22 e non ha interessato i token SPL standard né la logica principale del programma Token-2022.Il cuore del bug sulla rete Solana: le prove a conoscenza zero (ZKP)La vulnerabilità era legata all’implementazione delle ZKP (Zero-Knowledge Proofs), un sofisticato metodo crittografico che consente di dimostrare la validità di una transazione senza rivelare dati sensibili come importi o indirizzi. Questo sistema è fondamentale per garantire la privacy nelle transazioni blockchain, ma proprio qui si è annidato il bug.Secondo quanto riportato dalla Fondazione, il problema è sorto a causa della mancanza di alcuni componenti algebrici nel processo di hashing durante la trasformazione Fiat-Shamir, un passaggio chiave per rendere le prove non interattive. In pratica, questo difetto permetteva a un aggressore esperto di creare prove false che sarebbero comunque state accettate dal verificatore on-chain.Possibili conseguenze: token infiniti e prelievi illecitiSe sfruttata, questa falla avrebbe potuto consentire ad attori malevoli di generare un numero illimitato di token o di prelevare fondi da altri account senza autorizzazione. Un rischio potenzialmente catastrofico per l’integrità della rete e la fiducia degli utenti.Tuttavia, è importante sottolineare che la vulnerabilità è stata scoperta in tempo e non ci sono prove che sia mai stata sfruttata. Tutti i fondi, secondo la Fondazione Solana, restano al sicuro.Il primo segnale d’allarme è arrivato il 16 aprile, quando il team di sicurezza Anza ha pubblicato un avviso su GitHub, corredato da una proof-of-concept funzionante. L’allerta ha subito mobilitato gli ingegneri dei team di sviluppo Solana, Anza, Firedancer e Jito, che hanno verificato il bug e avviato immediatamente le operazioni di mitigazione.Il giorno successivo, il 17 aprile, è stata distribuita una prima patch agli operatori dei validatori, seguita da una seconda patch rilasciata la sera stessa per risolvere un problema correlato in un’altra parte del codice. Entrambe le correzioni sono state sottoposte a revisione da parte di tre società di sicurezza indipendenti: Asymmetric Research, Neodyme e OtterSec.Adozione rapida e nessun impatto sugli utentiGrazie alla tempestiva collaborazione tra i vari team e alla trasparenza nella gestione dell’incidente, entro il 18 aprile la maggior parte dei validatori aveva già implementato le patch, riducendo drasticamente il rischio di exploit.La Fondazione Solana, in un’autopsia pubblicata successivamente, ha confermato che non vi sono stati attacchi né perdite di fondi. L’incidente ha comunque messo in luce l’importanza di un monitoraggio costante e di un’infrastruttura di sicurezza solida, soprattutto per funzionalità avanzate come i trasferimenti riservati.Token-22: innovazione sotto esameI Token-22 rappresentano una delle innovazioni più ambiziose dell’ecosistema Solana, offrendo funzionalità avanzate di privacy attraverso la crittografia degli importi e l’uso delle ZKP. Tuttavia, proprio questa complessità ha reso possibile l’introduzione di una vulnerabilità così sofisticata.Il bug non ha intaccato i token SPL standard, che restano il formato più utilizzato sulla rete Solana, né ha compromesso la logica principale del programma Token-2022. Ciò suggerisce che il problema fosse circoscritto a una specifica estensione del sistema, riducendo l’impatto potenziale.Una lezione per l’intero settore blockchainL’episodio rappresenta un campanello d’allarme per l’intero settore delle criptovalute, dove l’adozione di tecnologie sempre più avanzate richiede anche un livello di sicurezza proporzionale. Le ZKP, pur offrendo vantaggi significativi in termini di privacy, introducono nuove sfide tecniche che devono essere affrontate con estrema attenzione.La risposta rapida e coordinata della Fondazione Solana e dei suoi partner dimostra come una gestione efficace delle vulnerabilità possa prevenire danni ingenti e rafforzare la fiducia nella rete.Conclusione: sicurezza rafforzata e fiducia mantenuta per l’ecosistema SolanaNonostante la gravità potenziale della falla scoperta, la Fondazione Solana ha dimostrato un’elevata capacità di reazione e trasparenza, elementi fondamentali per mantenere la fiducia della comunità.Grazie alla collaborazione tra i team di sviluppo e le società di sicurezza esterne, la vulnerabilità è stata neutralizzata prima che potesse essere sfruttata, e l’integrità della rete è rimasta intatta.Questo episodio sottolinea l’importanza di un approccio proattivo alla sicurezza, soprattutto in un contesto in continua evoluzione come quello della blockchain. La tecnologia avanza, ma anche le minacce: solo chi saprà affrontarle con prontezza e competenza potrà garantire un futuro solido e sicuro per l’intero ecosistema.
Potrebbe interessarti anche

2% di contributo degli utenti, 90% di volume di scambi: Il quadro reale di Polymarket
Polymarket è un campo di battaglia per gli investitori al dettaglio o un'arena per gli investitori istituzionali?

Trump non ce la fa più, 5 segnali del cessate il fuoco USA-Iran
Dai prezzi del petrolio e dalle elezioni ai negoziati segreti, gli Stati Uniti e l'Iran stanno davvero per un cessate il fuoco?

Un giudice blocca le ritorsioni del Pentagono contro Anthropic | Rewire News - Notiziario serale
Il termine "orwelliano" ostacola l'etichetta di rischio della catena di approvvigionamento attribuita dal Pentagono ad Anthropic

Battaglia a centrocampo di Perp DEX: I pessimisti, i prudenti e i ritardatari
Hyperliquid ha saputo cogliere questa tendenza geopolitica dei mercati attraverso i contratti sulle materie prime. Gli exchange decentralizzati stanno passando dalla concorrenza interna al settore delle criptovalute a diventare una vera e propria alternativa all'infrastruttura finanziaria tradizionale, e questo percorso è appena agli inizi.

Stallo nella guerra in Iran: Quale segnale dovrebbe seguire il mercato?
Tieni d'occhio il mercato obbligazionario

Rifiutare il potere del monopolio IA, dibattito su Vitalik e Beff Jezos: Acceleratore o freno?
Il progresso tecnologico può essere guidato o è già andato oltre il nostro controllo?

Avviso di insider trading! Trump dichiarerà una tregua entro la fine di aprile?
Diversi account hanno previsto con precisione lo scoppio della guerra, guadagnando 1,8 milioni di dollari

Dopo essersi affermato come il principale titolo azionario tokenizzato, Ondo ha in serbo qualche novità?
La capitalizzazione di mercato complessiva del mercato azionario globale è di circa 150.000 miliardi di dollari, mentre il mercato delle azioni tokenizzate ha attualmente un valore di soli 10 miliardi di dollari, il che lo rende simile a un supermercato appena nato che ha appena aperto le porte.

BIT fa il suo debutto con un restyling del marchio e ospita a Singapore l'evento di settore "Trust in Digital Finance"
Discutere di argomenti quali gli standard di governance, i quadri normativi e l'infrastruttura operativa nel contesto del processo di istituzionalizzazione

Intervista al fondatore di OpenClaw: Perché gli Stati Uniti dovrebbero prendere esempio dalla Cina nell'implementazione dell'intelligenza artificiale
Negli Stati Uniti, usare OpenClaw potrebbe costarti il licenziamento; in Cina, non usarlo potrebbe costarti il licenziamento

Nasdaq entra in territorio di correzione | Riepilogo mattutino di Rewire News
Le azioni tecnologiche sono un campo minato

OpenAI soccombe a "Thousnad-Question", incapace di far apparire una finestra di pagamento nella finestra di chat
A realizzare un ciclo chiuso per lo shopping basato sull'intelligenza artificiale sono le piattaforme che dispongono già di un ecosistema completo, non le aziende specializzate in IA che devono costruire tutto da zero.

La valutazione su base annua è balzata del 140%: chi sta finanziando l'IA per la difesa?
La raccolta fondi da 2 miliardi di dollari in sé non è importante; ciò che conta è chi firma l'assegno.

Bittensore vs. Virtuali: Due meccanismi distinti di volano IA
Dalle emissioni alla produttività: Cinque contrasti chiave tra la subnet Bittensor e gli agenti virtuali.

Forbes: Perché il settore delle criptovalute è così entusiasta degli oracoli basati sull'intelligenza artificiale?
Il settore delle criptovalute sta puntando sull'economia emergente dell'Internet delle cose, sostenendo che l'infrastruttura blockchain fosse stata concepita fin dall'inizio proprio per le macchine.

Ethereum Foundation pubblica: Ristrutturazione della divisione del lavoro tra L1 e L2, costruzione congiunta dell'ecosistema Ethereum finale
La Fondazione Ethereum imposta un tono forte: L1 consolida la sicurezza e la base degli insediamenti, L2 si concentra sull'innovazione differenziata, lavorando insieme per superare la frammentazione e costruire l'ecosistema più forte.

Prezzo di Etherex in rialzo del 40% dopo il lancio del programma premi Linea il 3 settembre 2025
Scopri perché il prezzo di Etherex è salito del 40% dopo il lancio del programma premi Linea. Analisi del mercato crypto.

World Liberty Financial brucia 47 milioni di token per contrastare il calo di WLFI – Aggiornamento del 3 settembre 2025
Immagina di lanciare un ambizioso progetto crypto legato a grandi nomi, solo per vedere il valore del token scendere subito…
2% di contributo degli utenti, 90% di volume di scambi: Il quadro reale di Polymarket
Polymarket è un campo di battaglia per gli investitori al dettaglio o un'arena per gli investitori istituzionali?
Trump non ce la fa più, 5 segnali del cessate il fuoco USA-Iran
Dai prezzi del petrolio e dalle elezioni ai negoziati segreti, gli Stati Uniti e l'Iran stanno davvero per un cessate il fuoco?
Un giudice blocca le ritorsioni del Pentagono contro Anthropic | Rewire News - Notiziario serale
Il termine "orwelliano" ostacola l'etichetta di rischio della catena di approvvigionamento attribuita dal Pentagono ad Anthropic
Battaglia a centrocampo di Perp DEX: I pessimisti, i prudenti e i ritardatari
Hyperliquid ha saputo cogliere questa tendenza geopolitica dei mercati attraverso i contratti sulle materie prime. Gli exchange decentralizzati stanno passando dalla concorrenza interna al settore delle criptovalute a diventare una vera e propria alternativa all'infrastruttura finanziaria tradizionale, e questo percorso è appena agli inizi.
Stallo nella guerra in Iran: Quale segnale dovrebbe seguire il mercato?
Tieni d'occhio il mercato obbligazionario
Rifiutare il potere del monopolio IA, dibattito su Vitalik e Beff Jezos: Acceleratore o freno?
Il progresso tecnologico può essere guidato o è già andato oltre il nostro controllo?
