PDA Substitution Attack

Seguridad · Abismo

Una vulnerabilidad donde un programa deriva un PDA internamente pero acepta una cuenta suministrada externamente como ese PDA sin verificar que la cuenta proporcionada coincida con la direccion derivada, permitiendo que un atacante pase una cuenta diferente (posiblemente controlada por atacante) en lugar del PDA legitimo. Correccion: siempre derivar el PDA en la lógica del programa y verificar que coincida con la cuenta pasada, o usar la restricción seeds de Anchor que impone la verificación PDA automaticamente.

Términos relacionados