Giao thức DeFi Furucombo bị hack 14 triệu đô la bởi “hợp đồng xấu”

Updated: 28/02/2021 at 9:27

Vụ tấn công “hợp đồng xấu – evil contract” mới nhất đã đem về cho hacker hơn 14 triệu đô la.

Furucombo là một công cụ được thiết kế để giúp người dùng thực hiện các giao dịch và tương tác hàng loạt với nhiều giao thức DeFi cùng một lúc, đã trở thành nạn nhân của cuộc tấn công vào khoảng 4:45 chiều UTC (11:45 đêm qua theo giờ Việt Nam), tập trung vào việc phê duyệt token từ người dùng.

Địa chỉ của kẻ tấn công hiện có 14 triệu đô la tiền điện tử khác nhau, nhưng cuộc tấn công có vẻ lớn hơn vì chúng đã chuyển ETH sang máy trộn Tornado Cash theo lô trong một giờ qua.

Cuộc tấn công này về mặt khái niệm tương tự như cuộc tấn công “evil jar – lọ ác” trị giá 20 triệu đô la đã tấn công Pickle Finance vào năm ngoái, cũng như vụ “evil spell – bùa mê thuốc lú” trị giá 37 triệu đô la đã tấn công Alpha Finance vào đầu tháng này. Trong các cuộc tấn công “hợp đồng xấu” này, hacker tạo ra một hợp đồng để đánh lừa một giao thức, khiến giao thức đó tin rằng nó thuộc về nơi đó, cho họ quyền truy cập vào quỹ giao thức.

“Vậy điều gì đã xảy ra với Furuсombo

Kẻ tấn công sử dụng hợp đồng giả khiến Furuсombo nghĩ rằng Aave v2 có một triển khai mới.

Do đó, tất cả các tương tác với Aave v2 đều cho phép chuyển các token được chấp thuận đến một địa chỉ tùy ý”.

Trong trường hợp này, hacker đã lừa giao thức Furucombo để khiến nó nghĩ rằng hợp đồng của họ là một cơ quan mới của Aave. Từ đó, thay vì rút tiền từ giao thức như trong các cuộc tấn công hợp đồng xấu trước đây, kẻ tấn công thay vào đó tận dụng khả năng chuyển tiền của mọi người dùng đã cấp quyền cho token giao thức.

“Quyền vô hạn có nghĩa là bạn có thể xóa sạch tất cả những ai đã tương tác với Furucombo”, hacker mũ trắng và đồng sáng lập của DeFi Italy Emiliano Bonassi cho biết.

Kiểu tấn công này dường như đang ngày càng trở nên phổ biến, hiện chiếm hơn 70 triệu đô la trong quỹ người dùng bị mất chỉ trong vài tháng.

Team đã xác nhận cuộc tấn công trong một tweet, tin rằng họ sẽ giảm thiểu việc tấn công nhưng đề nghị thu hồi quyền “một cách thận trọng”:

“Hôm nay, lúc 4:47 chiều giờ UTC, proxy Furucombo đã bị kẻ tấn công xâm phạm. Chúng tôi đã hủy cấp phép các thành phần có liên quan và tin rằng lỗ hổng bảo mật cần được vá nhưng chúng tôi khuyên người dùng nên loại bỏ các phê duyệt một cách thận trọng”.

Người dùng có thể tận dụng các tool như revoke.cash để làm như vậy.

Cuộc tấn công xảy ra trong một thời kỳ phản ánh về bảo mật và tiện ích của các công ty kiểm toán trong thế giới DeFi. Chỉ 3 tháng qua, 3 dịch vụ kiểm toán và duyệt code khác nhau đã xuất hiện, mỗi dịch vụ có một mô hình khuyến khích khác nhau được thiết kế để khuyến khích các thực hành bảo mật kỹ lưỡng và năng động hơn.

Ông Giáo

Theo Cointelegraph

Được đề cập trong bài viết
Mới cập nhật

Trong mùa lễ hội, thị trường tiền điện tử, tương tự như các thị trường tài chính truyền thống, thường có xu hướng tăng trưởng khi thanh khoản được cải thiện, tâm lý nhà đầu tư trở nên lạc quan và các trader chuẩn bị cho một đợt tăng giá... ...

Stani Kulechov, nhà sáng lập Aave, vừa công bố một lộ trình dài hạn, vạch ra cách giao thức cho vay DeFi lớn nhất thị trường sẽ mở rộng để trở thành “lớp tín dụng nền tảng” của nền kinh tế onchain. Động thái này diễn ra trong bối cảnh... ...

Bitcoin (BTC) ghi nhận lực mua đẩy giá vượt mốc 90.000 USD vào thứ Tư, tuy nhiên các vùng giá cao hơn nhanh chóng thu hút áp lực bán từ phe gấu. Dữ liệu từ Farside Investors cho thấy các quỹ Bitcoin ETF giao ngay ghi nhận dòng vốn rút... ...

Trong suốt hai năm, tài chính phi tập trung (DeFi) vận hành dựa trên một giả định cốt lõi: các tài sản thuần crypto có thể đóng vai trò nền tảng tiền tệ cho một hệ thống tài chính song song. Ethereum được stake thông qua Lido trở thành trụ... ...

Diễn biến giá Bitcoin (BTC) gần đây đã khiến giới đầu tư lo ngại về nguy cơ sụt giảm sâu hơn, song nhiều chuyên gia phân tích thị trường lại nhận định rằng một đợt điều chỉnh kéo dài có thể mang lại lợi ích tích cực về dài hạn.... ...

Khi Donald Trump trở lại Nhà Trắng, phần lớn giới đầu tư tiền điện tử kỳ vọng một kịch bản quen thuộc sẽ tái diễn: những phát ngôn ủng hộ thị trường, quy định cởi mở hơn, dòng vốn tổ chức mạnh mẽ và tâm lý chấp nhận rủi ro... ...

Giá Pancake (CAKE) tiếp tục chịu áp lực mạnh trong phiên giữa tuần khi duy trì giao dịch dưới ngưỡng 2 USD và lùi về mức thấp nhất trong hai tháng, phản ánh việc phe gấu đang nắm giữ lợi thế rõ rệt trên thị trường. Đà điều chỉnh không... ...

Các trader Bitcoin thường chú ý đến các động thái của Cục Dự trữ Liên bang Mỹ (Fed). Tuy nhiên, Ngân hàng Trung ương Nhật Bản (BoJ) cũng đóng một vai trò quan trọng không kém đối với thị trường tiền điện tử toàn cầu. Điều này xuất phát từ... ...

Giá Aave (AAVE) tiếp tục chịu áp lực điều chỉnh khi lùi xuống dưới mốc 186 USD tại thời điểm viết bài vào ngày thứ Tư, sau cú thất bại trong việc chinh phục vùng kháng cự then chốt. Các dữ liệu từ thị trường phái sinh cùng hệ thống... ...

Charles Edwards, nhà sáng lập quỹ đầu tư định lượng Bitcoin và tài sản số Capriole, cảnh báo rằng giá Bitcoin có thể giảm sâu dưới mốc 50.000 USD nếu mạng lưới này không được nâng cấp để chống lại nguy cơ từ máy tính lượng tử trước năm 2028.... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode