Паллеты vtoken-minting и slpx в Bifrost содержат уязвимость неправильной авторизации при назначении комиссии канала. Подписанная учетная запись может предоставлять произвольный зарегистрированный `channel_id` при чеканке токенов без проверки того, что вызывающая сторона имеет право чеканить от имени этого канала. Это позволяет злоумышленнику завышать зарегистрированный объем монетного двора канала и вызывать непропорциональное распределение комиссий протокола по этому каналу во время расчета комиссий.
Показать оригинальное описание (EN)
The `vtoken-minting` and `slpx` pallets in Bifrost contain an improper authorization vulnerability in channel commission attribution. A signed account can supply an arbitrary registered `channel_id` when minting tokens without verifying that the caller is authorized to mint on behalf of that channel. This allows an attacker to inflate a channel's recorded mint volume and cause protocol commission payments to be disproportionately distributed to that channel during commission settlement.
Характеристики атаки
Последствия
Строка CVSS v3.1