Crypto Prices
·

Kasplex KRC-20 Indexer: Signatur Bypass Tömmer Två Token Pooler

september 21, 2026

Stöld av Kryptovaluta

Denna helg lyckades en angripare stjäla 186,4 miljoner ZEAL och 54,4 miljarder NACHO från en Kaspa KRC-20 broplånbok utan att inneha dess privata nyckel. Angriparen återvann sedan token genom lager två (L2) nätverk och sålde dem i likviditetspooler. Det anmärkningsvärda är att Kaspa i sig inte blev hackad.

Metoden för Stöld

Fem giltiga transaktioner lurade en off-chain indexer att känna igen överföringar som ingen faktiskt hade signerat, vilket lämnade broade tokens utan täckning och vissa pooler med så mycket som 99,6% av deras KAS-sidans värde förlorat. En privat nyckel ska vara gränsen mellan att äga kryptovaluta och bara veta var den finns. Den 20 september hittade någon ett sätt att kringgå detta antagande för KRC-20 tokens utan att bryta Kaspa’s bas kedja.

Angriparen flyttade 186,425,259 ZEAL och 54,397,983,246 NACHO från en broförvaringsadress, trots att de inte kontrollerade dess privata nyckel. Dessa tokens skickades sedan tillbaka till samma förvaringsadress som vanliga broinsättningar, präglades på Igra Labs’ EVM-lager och Kasplex L2, och dumpades i Zealous Swap likviditetspooler.

Konsekvenser av Attacken

När dammet lagt sig var angriparens L2 ZEAL och NACHO-saldon tomma, medan de påverkade poolerna hade förlorat mellan 94% och 99,6% av deras KAS-sidans värde. Här är haken: Kaspa’s lager ett (L1) gjorde exakt vad det skulle göra. KRC-20 tokenägande verkställs inte direkt av Kaspa-konsensus.

”Tokeninstruktioner åker inuti Kaspa-transaktioner, medan en off-chain Kasplex indexer läser dessa instruktioner och avgör vem som äger vad.”

Normalt innehåller en KRC-20 överföring en offentlig nyckel, tokeninstruktioner och en giltig signatur. Angriparen behöll den bekanta strukturen men tillhandahöll en tom signatur och lade till en OP_NOT efter OP_ENDIF. En tom signatur får OP_CHECKSIG att returnera falskt istället för att avbryta transaktionen direkt. Den extra OP_NOT vände det resultatet tillbaka till sant, vilket lämnade Kaspa med en giltig transaktion. Inget hade gått snett på konsensuslagret. Indexern var en annan historia.

Framtida Åtgärder

Den kände igen KRC-20 kuvertet men krävde inte att skriptet skulle matcha det kanoniska formatet exakt. Den krediterade därför den förfalskade överföringen som legitim. Kasplex’s egen API returnerade till och med opAccept: 1 på den första förfalskade ZEAL-transaktionen. Den mest obehagliga vändningen var att angriparen inte behövde upptäcka någon dold legitimation.

En standard Kaspa-adress exponerar den offentliga nyckel som behövs för att konstruera den förfalskade KRC-20-operationen. Det betyder att flytta tokens till en annan adress inte löser det underliggande problemet. Tills indexern är lagad och dess historia omindexeras kan samma brist teoretiskt användas mot KRC-20-saldon på andra ställen.

Fem transaktioner förfalskade ZEAL och NACHO överföringarna. Nio små uttag på en enhet, i kontrast, var genuint signerade av förvaringen och verkar ha varit prov som testade om utgångsvägen fungerade. Intressant nog var de legitima transaktionerna de små. Förvaringsplånboken höll ungefär 50 andra KRC-20 tokens. Angriparen valde två.

Reaktioner och Åtgärder

På söndag morgon meddelade Igra att hela förvaringsplånbokens ZEAL och NACHO-innehav hade tagits, vilket lämnade 97,651,212 ZEAL och 42,570,879,908 NACHO på lager 2-nätverken utan full L1-täckning. Ytterligare 4,5 miljarder NACHO förblev med angriparen på L1. Igra pausade iKAS-utgångar till Kaspa L1 och Hyperlane-överföringar, medan användare varnas mot att broa KRC-20 tokens, köpa ZEAL eller NACHO på L2 decentraliserade börser (DEXs), eller lägga till likviditet till påverkade pooler.

Inhemsk KAS, Kaspa-konsensus och Igra-tillgångar som inte var broade KRC-20 tokens beskrevs som opåverkade. Att bara fixa mjukvaran kommer inte att städa upp röran. Zealous Swap säger att operatörer behöver laga indexern och omindexera dess historia, avvisa tomma signaturer, felaktiga taggar och skript som fortsätter bortom OP_ENDIF.

Nacho the Kat, under tiden, säger att gemenskapen avser att gå mot KCC-20, en standard utformad för att sätta tokenregler i skript som verkställs av nätverket självt. Problemet följer en mängd utnyttjanden, buggar, hack och dataintrång under de senaste veckorna.

På lördagen avslöjade Lightning Network förvarings- och icke-förvaringsinfrastrukturleverantören Blink Wallet att ”några dussin” förvaringskonton hade tömts. Cybersäkerhetsföretaget DCENT såg DCENT App Wallets sugas ur denna vecka också. Tidpunkten kommer när cybersäkerhetsattacker har ökat, och vissa misstänker att AI hjälper denna våg av utnyttjare.

Senaste från Blog

Binance Nyheter: ECB Blockerar Börsen från MiCA Licens

Binance och MiCA-licensen i Grekland I dagens Binance-nyheter rapporterade en vice ordförande för Greklands Hellenic Capital Market Commission att Christine Lagarde bad den grekiska premiärministern Kyriakos Mitsotakis att inte godkänna börsens ansökan