PT-2026-83227 · Klever-Go · Klever-Go

CVE-2026-54754

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 1.7.19
Descrição Um problema de time-of-check/time-of-use (TOCTOU) existe no processo de liquidação do marketplace. Embora o sistema garanta que as porcentagens combinadas de indicação e royalties não excedam 100% no momento da listagem, a porcentagem de indicação é registrada (snapshotted), enquanto a porcentagem de royalties é lida em tempo real do ativo durante a compra. Um invasor pode criar uma listagem válida e, posteriormente, aumentar a porcentagem de royalties através da função UpdateRoyalties no módulo AssetTrigger.
Durante a liquidação em core/kapp/market/market.go, a função executeBuyMarket paga os valores de indicação e royalties incondicionalmente. Se as porcentagens combinadas excederem 100%, a função computeMarketOwnerAmount ignora silenciosamente o saldo negativo resultante do vendedor. Isso permite que as operações MarketBuy, BuyItNow ou Claim de leilão creditem mais KLV ou moeda de venda aos endereços de indicação e royalties do que o comprador realmente pagou, efetivamente cunhando moeda sem lastro e corrompendo a integridade do suprimento de tokens.
Este problema foi explorado ativamente na mainnet, onde um invasor cunhou dezenas de milhões de KLV e transferiu aproximadamente US$ 72.000 para a rede Ethereum.
Recomendações Atualize para a versão 1.7.19. Como mitigação temporária, restrinja o uso da função UpdateRoyalties no módulo AssetTrigger para evitar a modificação de porcentagens de royalties para listagens ativas.

Exploit

Correção

Integer Underflow

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54754
GHSA-P7GW-2PCP-5PF8
GO-2026-6315
OPENSUSE-SU-2026:21812-1

Produtos afetados

Klever-Go