安全团队:发现Circom验证库漏洞CVE-2023-33252,请zk项目方注意相关风险
2023-05-25 09:56
Odaily星球日报讯 Beosin发现Circom验证库漏洞CVE-2023-33252。Circom是基于Rust开发的零知识证明电路编译器,该团队同时开发了SnarkJS库用于实现证明系统,包括:可信设置、零知识证明的生成和验证等,支持Groth16、PLONK、FFLONK算法。
此前,Beosin安全研究人员在SnarkJS 0.6.11及之前的版本的库中发现了一个严重漏洞,当该库在验证证明时未对参数进行完整的合法性检查,使得攻击者可以伪造出多个证明通过校验,实现双花攻击。Beosin在提了这个漏洞以后,第一时间联系项目方并协助修复,目前该漏洞已修复完成。
Beosin提醒所有使用了SnarkJS库的zk项目方可将SnarkJS更新到0.7.0版本以确保安全性。
同时针对此漏洞,Beosin安全团队提醒zk项目方,在进行proof验证时,应充分考虑算法设计在实际实现时,由于代码语言属性导致的安全风险。目前Beosin已将漏洞提交 CVE漏洞披露平台(Common Vulnerabilities and Exposures)并获取认可。
此前,Beosin安全研究人员在SnarkJS 0.6.11及之前的版本的库中发现了一个严重漏洞,当该库在验证证明时未对参数进行完整的合法性检查,使得攻击者可以伪造出多个证明通过校验,实现双花攻击。Beosin在提了这个漏洞以后,第一时间联系项目方并协助修复,目前该漏洞已修复完成。
Beosin提醒所有使用了SnarkJS库的zk项目方可将SnarkJS更新到0.7.0版本以确保安全性。
同时针对此漏洞,Beosin安全团队提醒zk项目方,在进行proof验证时,应充分考虑算法设计在实际实现时,由于代码语言属性导致的安全风险。目前Beosin已将漏洞提交 CVE漏洞披露平台(Common Vulnerabilities and Exposures)并获取认可。
2025-10-16 22:40
CME计划推出体育赛事及经济指标合约,与Kalshi竞争
2025-10-16 22:39
Visa:稳定币或重塑全球40万亿美元信贷市场
2025-10-16 22:38
Cantor Fitzgerald正推动Tether向投资者募集约150亿美元
2025-10-16 22:37
市场加码对美联储今年降息三次的押注
2025-10-16 22:36
伦敦警方破获130万美元加密诈骗案,五名男子被捕
2025-10-16 22:34
特朗普白宫晚宴吸引加密高管捐款,Gemini、Ripple、Coinbase等公司出席
2025-10-16 22:40
CME计划推出体育赛事及经济指标合约,与Kalshi竞争
2025-10-16 22:33
嘉信理财计划于2026年推出现货比特币及加密货币交易服务
2025-10-16 16:38
交易员已完全定价美联储将在2025年底前再降息两次
2025-10-16 16:24
过去1小时全网爆仓超2亿美元,主爆多单
2025-10-16 16:23
BTC跌破108000 USDT,24H跌幅2.65%
2025-10-16 16:22
纽约期金站上4300美元,现货白银续创历史新高
下载Odaily星球日报app
让一部分人先读懂 Web3.0
