Ataque de Profundidad CPI

Seguridad · Fondo

Un vector de exploit que abusa del limite máximo de profundidad de CPI de Solana de 4 invocaciones anidadas para causar comportamiento inesperado en programas que no contemplan el agotamiento de profundidad de llamadas. Un atacante construye una cadena de llamadas CPI (A -> B -> C -> D) de tal manera que el programa objetivo en profundidad 3 o 4 no puede realizar su propia llamada CPI esperada (por ejemplo, al Token Program), causando que falle en un estado donde mutaciones parciales ya han ocurrido. La defensa requiere verificar la profundidad de CPI restante antes de operaciones criticas o disenar la lógica de instrucciones para que sea atómica independientemente de fallas de CPI en cualquier punto.

Términos relacionados