Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Mới cập nhật

Hyperbridge đã điều chỉnh tác động tài chính từ vụ khai thác Token Gateway gần đây, tăng mức lỗ ước tính từ khoảng 237.000 USD lên xấp xỉ 2,5 triệu USD sau khi thực hiện đánh giá pháp lý đầy đủ hơn. Bản cập nhật này được đưa ra vài... ...

Token TIA của Celestia đã tăng mạnh 12,22% trong 24 giờ khi khối lượng giao dịch nhảy vọt 77,62%, báo hiệu sự trở lại mạnh mẽ của dòng tiền sau nhiều tuần hoạt động mờ nhạt. Đợt tăng giá này phản ánh sự quan tâm trở lại của các nhà... ...

Các công ty châu Âu đang khám phá các chiến lược kho bạc Bitcoin khó có thể sao chép kế hoạch hành động tiên phong của Michael Saylor và Strategy, theo các giám đốc điều hành trong ngành, những người đã chỉ ra sự khác biệt về cấu trúc giữa... ...

Kể từ khi phục hồi sau cú trượt dài xuống 0,090 USD, Dogecoin [DOGE] đã cho thấy động lực tăng trưởng mạnh mẽ, vượt qua các đường trung bình động 20 ngày và 50 ngày. Đồng memecoin này đã chạm mức cao nhất trong ba tuần là 0,097 USD trước... ...

Vương quốc Anh đã tiến thêm một bước quan trọng trong việc xây dựng khung pháp lý cho tiền mã hóa, khi cơ quan quản lý tài chính của nước này công bố một cuộc tham vấn về các quy tắc mới cho lĩnh vực này. Cơ quan Quản lý... ...

Dự luật về cấu trúc thị trường tiền mã hóa rất được mong đợi, Đạo luật CLARITY, chỉ còn thời gian đến cuối tháng 4 để vượt qua rào cản quan trọng tại Thượng viện. Nếu Ủy ban Ngân hàng Thượng viện không thể tổ chức phiên thảo luận chi... ...

Jeremy Allaire, Đồng sáng lập, Chủ tịch kiêm CEO của Circle, nhận định rằng Trung Quốc có thể sẽ ra mắt một loại stablecoin dựa trên đồng nhân dân tệ trong vòng 3 đến 5 năm tới. Dự báo này được đưa ra trong bối cảnh cuộc đua giành vị... ...

Bộ Kinh tế và Tài chính Hàn Quốc (MOEF) đang chuẩn bị thử nghiệm các khoản thanh toán dựa trên blockchain cho một số chi phí nhất định của chính phủ trong một sandbox quy định nhằm khám phá cơ sở hạ tầng tài chính dựa trên công nghệ sổ... ...

Tether, tổ chức phát hành stablecoin USDT, đã gây chú ý khi mua thêm 951 BTC trị giá 70,4 triệu đô la vào ngày 15 tháng 4. Theo báo cáo từ Arkham Intelligence, tổ chức phát hành stablecoin này đã chuyển 951 BTC đó từ ví Bitfinex. Điều này đã... ...

Viện Cato, một tổ chức nghiên cứu chính sách có trụ sở tại Mỹ, đã lập luận rằng chính phủ nên loại bỏ thuế lợi tức vốn đối với Bitcoin và các loại tiền điện tử khác để mở đường cho sự cạnh tranh tiền tệ nhiều hơn. Thuế lợi... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode