Sysvar Spoofing

Segurança · Abismo

Uma vulnerabilidade onde um programa obtém um sysvar (como Clock, Rent ou SlotHashes) deserializando uma conta passada na lista de contas da instrução em vez de usar a API de acesso nativo a sysvar do runtime, permitindo que um atacante substitua uma conta falsa no endereço well-known do sysvar com dados construídos — por exemplo, um timestamp de clock manipulado para contornar time locks. O padrão seguro em programas Solana modernos é usar Clock::get(), Rent::get() e intrínsecos equivalentes que leem do runtime diretamente sem confiar em nenhuma conta; o tipo de conta Sysvar<'info, Clock> do Anchor válida o endereço, mas programas nativos devem preferir a API get().

Termos relacionados