PT-2026-83227 · Klever-Go · Klever-Go
CVE-2026-54754
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 1.7.19
Descrição
Um problema de time-of-check/time-of-use (TOCTOU) existe no processo de liquidação do marketplace. Embora o sistema garanta que as porcentagens combinadas de indicação e royalties não excedam 100% no momento da listagem, a porcentagem de indicação é registrada (snapshotted), enquanto a porcentagem de royalties é lida em tempo real do ativo durante a compra. Um invasor pode criar uma listagem válida e, posteriormente, aumentar a porcentagem de royalties através da função
UpdateRoyalties no módulo AssetTrigger.Durante a liquidação em
core/kapp/market/market.go, a função executeBuyMarket paga os valores de indicação e royalties incondicionalmente. Se as porcentagens combinadas excederem 100%, a função computeMarketOwnerAmount ignora silenciosamente o saldo negativo resultante do vendedor. Isso permite que as operações MarketBuy, BuyItNow ou Claim de leilão creditem mais KLV ou moeda de venda aos endereços de indicação e royalties do que o comprador realmente pagou, efetivamente cunhando moeda sem lastro e corrompendo a integridade do suprimento de tokens.Este problema foi explorado ativamente na mainnet, onde um invasor cunhou dezenas de milhões de KLV e transferiu aproximadamente US$ 72.000 para a rede Ethereum.
Recomendações
Atualize para a versão 1.7.19.
Como mitigação temporária, restrinja o uso da função
UpdateRoyalties no módulo AssetTrigger para evitar a modificação de porcentagens de royalties para listagens ativas.Exploit
Correção
Integer Underflow
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Klever-Go