PT-2026-98192 · Unknown · Ixo-Blockchain
CVE-2026-61604
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ixo Blockchain versões anteriores a 8.0.0
Descrição
Uma autorização inadequada no módulo
x/bonds permite a movimentação de fundos de um endereço resolvido a partir de um método de verificação DID sem verificar se o endereço pertence ao signatário da transação. Como qualquer conta pode listar um blockchainAccountID arbitrário como um método de verificação em um DID que controla, um invasor pode registrar o endereço de uma vítima em seu próprio DID para mover os saldos da vítima para um título controlado pelo invasor e, posteriormente, retirar os fundos off-chain. Este problema foi explorado na mainnet da ixo (ixo-5) em 20-06-2026, afetando qualquer conta que possua tokens utilizáveis por um título, sem a necessidade de chaves ou assinaturas da vítima. Os manipuladores afetados incluem MsgMakeOutcomePayment(), MsgBuy(), MsgSell(), MsgSwap(), MsgWithdrawShare() e o processador de ordens em lote.Recomendações
Atualizar para a versão 8.0.0.
Exploit
Correção
Improper Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ixo-Blockchain