Ataque de Profundidade CPI

Segurança · Fundo

Vetor de exploit que abusa do limite máximo de profundidade de CPI da Solana de 4 invocacoes aninhadas para causar comportamento inesperado em programas que não consideram o esgotamento da profundidade de chamada. Um atacante constroi uma cadeia de chamadas CPI (A -> B -> C -> D) tal que o programa alvo na profundidade 3 ou 4 não consegue fazer sua própria chamada CPI esperada (por exemplo, ao Token Program), fazendo-o falhar em um estado onde mutacoes parciais já ocorreram. A defesa requer verificar a profundidade de CPI restante antes de operações criticas ou projetar a lógica de instrução para ser atômica independente de falha de CPI em qualquer ponto.

Termos relacionados