We scanned Wormhole's bridge as of the day before the 2022 hack. It found the bug. Then we scanned Cashio, and it missed.
Static analysis demos are usually rigged. You pick the bug, you write the check, you show the check finding the bug. Nobody learns anything. So we did the opposite. We took the on-chain source of two Solana protocols as it stood the day before each was exploited , ran it through our scanner with no hints and no knowledge of what the answer was supposed to be, and published both results…
The story in one text
По данным Hacker News, обнаружена ошибка деления на ноль в FFmpeg при использовании vibecoded fuzzer. Как сообщает dev.to, проведенное сканирование кода Wormhole's bridge за день до кибератаки 2022 года позволило найти уязвимость, в то время как при аналогичной проверке Cashio ошибка была упущена.
Simon Willison отмечает, что уже только слух о наличии ошибки может привести к обнаружению уязвимости. По словам Anil Madhavapeddy из Университета Кембриджа, проблемы безопасности в проектах на OCaml выявляются практически моментально после появления признаков попыток эксплойта.
BBC уточняет, что статический анализ кода часто может быть предвзятым, поскольку исследователи могут заранее знать о наличии уязвимости. Однако, в случае со сканированием исходного кода двух протоколов Solana без предварительных подсказок, удалось на практике продемонстрировать разницу в эффективности нахождения уязвимости.
sources used: 3
How the order is made
- 3
- 6
- 3 d
- 0.02
- ×1.36
- 3 h
Also covered by
Nearby in the feed
- Mudslides and flash flooding cause devastation in Nepal and China's Tibetnbcnews.com
- Why I Am Right About AItheatlantic.com
- U.S. Marines Cancel Drill With South Korea, Citing Iran War Demandsnytimes.com
- King of Norway's health has worsened, palace saysbbc.co.uk
- Nepal army rescues survivors from hydropower tunnelbbc.co.uk
- Eight Dead, Others Missing as Floods Sweep Away Villages in Nepalnytimes.com
