Аудит вне рамок - 3
Вот еще один пример неочевидного бага в коде, который подтверждает предыдущий пост из серии: аудитору нужно понимать роли пользователей в протоколе.
Обращаем внимание при аудите
Иногда проект разрешает своим пользователям создавать пул и контролировать там сумму комиссии за проведенную сделку. Нужно держать в голове, что администратором пула может стать и "плохой" пользователь, который сначала получит доверие других пользователей, а потом неожиданно повысит комиссию на максимум.
Или в другом случае, администратор может делать фронтран (бургер) транзакции с повышением комиссии перед переводом пользователя.
Говоря кратко, если у какого-либо пользователя есть больше привилегий в протоколе, особенно в отношении активов, то нужно обязательно искать варианты его недобросовестного поведения.
#audit #outofbox
Post #724
572
- ❤ 4
- 👍 1