Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Mới cập nhật

Toncoin (TON) đang cho thấy dấu hiệu phục hồi rõ nét khi tiếp tục giữ vững đà tăng và giao dịch trên mốc 1,40 USD tại thời điểm viết bài vào thứ Tư. Đồng coin này đã tăng khoảng 4,5% trong hai ngày gần đây, qua đó phần nào lấy... ...

Bitcoin (BTC) đã tiếp tục dò đáy khi rơi xuống dưới 73.000 USD vào thứ Ba, trong bối cảnh các dữ liệu mới cho thấy những rủi ro vĩ mô đang tích tụ phía sau một thị trường ngày càng biến động. Các chỉ báo gần đây phản ánh điều... ...

Bitcoin (BTC), Ethereum (ETH) và Ripple (XRP) vẫn đang chìm trong áp lực bán mạnh trong tuần này, khi làn sóng bán tháo lan rộng trên toàn thị trường. Giá BTC đã rơi xuống mức thấp nhất kể từ đầu tháng 11/2024, lùi về ngưỡng 72.945 USD. Diễn biến tiêu... ...

World Liberty Financial (WLFI), Cosmos (ATOM) và Jupiter (JUP) đồng loạt ghi nhận nhịp phục hồi nhẹ trong phiên giao dịch ngày thứ Tư, đi ngược lại làn sóng bán tháo đang bao trùm toàn bộ thị trường tiền điện tử. Dẫu vậy, bức tranh kỹ thuật của WLFI và... ...

Polygon (POL) đã cho thấy phản ứng tích cực tại vùng cầu tâm lý quanh $0,10. Mức giá này được kiểm định lần đầu vào đầu tháng 1 và tiếp tục được thử thách trong cuối tuần trước khi bật tăng mạnh 15,25% vào thứ Hai, ngày 2/1. Dù động... ...

Giá Solana có thể sắp đảo chiều tăng mạnh, cùng với TRX và XRP trong vài ngày tới. Nguyên nhân đến từ một diễn biến mới có thể giúp mở rộng mức độ tiếp cận thị trường thông qua Sở Giao dịch Moscow. Tuần này, giới phân tích đang dồn... ...

Solana (SOL) có dấu hiệu đã tạo đáy quanh mốc 100 USD trên nhiều khung thời gian — một cấu trúc kỹ thuật có thể mở ra cơ hội cho giá phục hồi hướng tới 260 USD trong dài hạn. Nhiều vùng cản cần vượt qua trước khi hướng tới... ...

Ripple (XRP) ghi nhận nhịp điều chỉnh nhẹ, lùi xuống giao dịch ngay dưới mốc 1,60 USD tại thời điểm viết bài vào thứ Tư, trong bối cảnh lực mua và lực bán liên tục giằng co. Trước đó, token chuyển tiền xuyên biên giới này đã vươn lên 1,66... ...

Monero (XMR) tiếp tục chìm trong áp lực bán khi bước sang tuần giảm thứ ba liên tiếp, mất khoảng 4% giá trị tại thời điểm ghi nhận vào thứ Tư. Đà đi xuống này phản ánh rõ sự nguội lạnh trong tâm lý của nhà đầu tư cá nhân... ...

Bitcoin (BTC) lao dốc xuống mức đáy mới của năm 2026 là 72.945 USD trong phiên thứ Ba, khi phe mua không thể bảo vệ mốc 80.000 USD như một vùng hỗ trợ quan trọng. Tính từ đầu năm, Bitcoin giảm 15% và vẫn thấp hơn gần 45% so với... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode