Sign in
All news
Techdev.to0 views

We scanned Wormhole's bridge as of the day before the 2022 hack. It found the bug. Then we scanned Cashio, and it missed.

Static analysis demos are usually rigged. You pick the bug, you write the check, you show the check finding the bug. Nobody learns anything. So we did the opposite. We took the on-chain source of two Solana protocols as it stood the day before each was exploited , ran it through our scanner with no hints and no knowledge of what the answer was supposed to be, and published both results…

Read at the source0 views

The story in one text

По данным Hacker News, обнаружена ошибка деления на ноль в FFmpeg при использовании vibecoded fuzzer. Как сообщает dev.to, проведенное сканирование кода Wormhole's bridge за день до кибератаки 2022 года позволило найти уязвимость, в то время как при аналогичной проверке Cashio ошибка была упущена.

Simon Willison отмечает, что уже только слух о наличии ошибки может привести к обнаружению уязвимости. По словам Anil Madhavapeddy из Университета Кембриджа, проблемы безопасности в проектах на OCaml выявляются практически моментально после появления признаков попыток эксплойта.

BBC уточняет, что статический анализ кода часто может быть предвзятым, поскольку исследователи могут заранее знать о наличии уязвимости. Однако, в случае со сканированием исходного кода двух протоколов Solana без предварительных подсказок, удалось на практике продемонстрировать разницу в эффективности нахождения уязвимости.

sources used: 3

3 / 100
3
6
3 d
0.02
×1.36
3 h