Insufficient Account Constraints

Segurança · Abismo

Uma categoria ampla de vulnerabilidades em programas Anchor onde as anotações de restrição da struct de contas — como has_one, constraint = expr, seeds, bump, mint, authority e token::mint — estão ausentes ou incompletas, permitindo que chamadores forneçam contas que passam verificações de deserialização e owner mas violam os relacionamentos pretendidos pelo programa. Por exemplo, omitir has_one = authority em uma conta vault significa que qualquer conta pode ser passada como autoridade; omitir mint = token_account.mint em uma conta de token SPL significa que uma conta de token de mint diferente poderia ser substituída. Structs de conta Anchor completas devem declarar todo relacionamento significativo entre contas como restrição tipada.

Termos relacionados