PT-2022-28230 · Unknown · Candy Machine V2
Publicado
2022-12-12
·
Atualizado
2022-12-12
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Candy Machine V2
Descrição
Um problema no Candy Machine V2 permite a cunhagem de NFTs em uma coleção arbitrária devido à ausência de uma verificação. A vulnerabilidade pode ser explorada por meio de uma sequência específica de transações, envolvendo duas instruções. A primeira instrução passa por uma verificação inicial, mas ainda pode ativar a vulnerabilidade devido a um “bot tax”. A segunda instrução cunha um NFT arbitrário e o adiciona a uma coleção ao verificar a instrução anterior, que foi marcada como “Ok”. Essa exploração pode ocorrer mesmo que o Candy Machine esteja sem NFTs. A vulnerabilidade não afeta o Candy Machine V3.
Recomendações
Para a Candy Machine V2, a correção precisa ser implementada na função
set collection during mint para verificar o ID do programa atual, além do ID do programa anterior. Como solução temporária, considere restringir o uso da função set collection during mint até que um patch esteja disponível. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Candy Machine V2