Ad

CVE-2026-73645

MEDIUM CVSS 4.0: 6,6 EPSS 0.38%
Обновлено 14 августа 2026
OpenZeppelin
Параметр Значение
CVSS 6,6 (MEDIUM)
Устранено в версии 0.3.1
Тип уязвимости CWE-190 (Целочисленное переполнение)
Поставщик OpenZeppelin
Публичный эксплойт Нет

OpenZeppelin Confidential Contracts — экспериментальная библиотека для разработки приложений на Zama fhEVM. До версии 0.3.1 контракт ERC7984 отслеживал конфиденциальную общую поставку с помощью значения euint64, и переполняющаяся внутренняя операция _mint могла завершиться автоматически. Функции Wrap и onTransferReceived в контрактах/token/ERC7984/extensions/ERC7984ERC20Wrapper.sol не обработали этот сбой, поэтому пользователь мог передать базовый токен, не получая соответствующий конфиденциальный завернутый токен.

При использовании ставки по умолчанию() оболочка заполняется примерно после 18,4 триллионов токенов, и последующие запросы на упаковку могут привести к потере средств. Эта проблема исправлена ​​в версии 0.3.1.

Показать оригинальное описание (EN)

OpenZeppelin Confidential Contracts is an experimental library for developing applications on the Zama fhEVM. Prior to 0.3.1, the ERC7984 contract tracked confidential total supply with an euint64 value, and an overflowing internal _mint operation could fail silently. The wrap and onTransferReceived functions in contracts/token/ERC7984/extensions/ERC7984ERC20Wrapper.sol did not handle that failure, so a user could transfer the underlying token without receiving the corresponding confidential wrapped token. With the default rate(), the wrapper fills after approximately 18.4 trillion tokens, and subsequent wrapping requests can cause loss of funds. This issue is fixed in version 0.3.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0