Bot Telegram lớn bị hack mất 280 ETH do lỗ hổng từ hợp đồng Router2

Updated: 25/10/2023 at 20:55

Maestro, một trong những dự án bot Telegram lớn nhất trong hệ sinh thái, đã phải đối mặt với một vi phạm an ninh nghiêm trọng vào hôm nay (25/10).

Dự án trở thành nạn nhân của một lỗ hổng bảo mật nghiêm trọng trong hợp đồng Router2, dẫn đến việc chuyển trái phép hơn 280 ETH (500.000 USD) từ tài khoản người dùng. Maestro ngay sau đó đã giải quyết vấn đề, mặc dù quyền truy cập vào token trong  pool thanh khoản trên một số DEX nhất định sẽ tạm thời không thể truy cập được.

Router2 được thiết kế để quản lý logic cho việc swap token, chứa một lỗ hổng cho phép kẻ tấn công thực hiện các cuộc gọi tùy ý, dẫn đến việc chuyển tài sản trái phép. Theo công ty bảo mật PeckShield, số tiền đã được chuyển sang nền tảng giao dịch crosschain Railgun nhằm mục đích che giấu nguồn gốc của chúng.

Mấu chốt của vấn đề nằm ở chỗ hợp đồng Router2 có thiết kế proxy, cho phép thay đổi logic hợp đồng mà không thay đổi địa chỉ của nó, thường là một tính năng dành cho khả năng nâng cấp. Tuy nhiên, điều này cũng cho phép thực hiện các cuộc gọi tùy ý và trái phép, cho phép kẻ tấn công bắt đầu các hoạt động “transferFrom” giữa bất kỳ địa chỉ nào được phê duyệt.

Cụ thể, kẻ tấn công có thể nhập địa chỉ token vào hợp đồng Router2, đặt chức năng thành “transferFrom” và liệt kê địa chỉ của nạn nhân là người gửi và địa chỉ của họ là người nhận. Điều này dẫn đến việc chuyển token trái phép từ tài khoản của nạn nhân sang tài khoản của những kẻ tấn công.

Phản ứng ngay lập tức

Khoảng 30 phút sau khi phát hiện lỗ hổng, Maestro đã hành động nhanh chóng và thay thế logic của hợp đồng Router2 bằng hợp đồng Counter lành tính, đóng băng tất cả các hoạt động của bộ định tuyến và hạn chế mọi hoạt động chuyển tiền trái phép tiếp theo.

Maestro xác nhận rằng lỗ hổng đã được giải quyết. Tuy nhiên, token trong các pool SushiSwap, ShibaSwap và ETH PancakeSwap sẽ tạm thời không khả dụng khi công ty tiếp tục đánh giá nội bộ.

Team nói thêm rằng họ sẽ hoàn lại tiền cho những người dùng bị ảnh hưởng:

“Chúng tôi sẽ cập nhật cho cộng đồng biết ngay khi chúng tôi sẵn sàng hoàn lại (hy vọng trong ngày)”.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter: https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin  

Ông Giáo

Theo TheBlock

Được đề cập trong bài viết
Mới cập nhật

CEO OKX Star Xu cho rằng nguyên nhân cốt lõi của cú lao dốc thị trường crypto ngày 10/10 không phải là tai nạn, mà xuất phát từ các chiến dịch tiếp thị thiếu trách nhiệm liên quan đến sản phẩm USDe và đòn bẩy tài sản thế chấp trên... ...

Đồng sáng lập Ethereum (ETH), Vitalik Buterin, vừa rút 16.384 ETH – tương đương khoảng 44,7 triệu USD – trong bối cảnh Quỹ Ethereum bắt đầu áp dụng một chiến lược quản lý tài chính chặt chẽ hơn cho quá trình phát triển mạng lưới. Bước đi này phản ánh... ...

Tether, đơn vị phát hành stablecoin USDT lớn nhất thế giới, khép lại năm 2025 với lợi nhuận ròng vượt 10 tỷ USD, theo báo cáo công bố hôm thứ Sáu. Kết quả này được thúc đẩy bởi đà tăng trưởng ổn định của USDT cùng việc mở rộng nắm... ...

Cardano (ADA) đang giao dịch quanh ngưỡng 0,32 USD tại thời điểm viết bài vào thứ Sáu, giảm hơn 2% trong ngày, khi làn sóng bán tháo tiếp tục bao trùm thị trường tiền điện tử. Đồng ccin này không nằm ngoài xu hướng điều chỉnh diện rộng, vốn đang... ...

Một diễn biến kỳ lạ — và có phần rùng rợn — đang xuất hiện trên internet. Moltbook, một mạng xã hội hoạt động theo mô hình tương tự Reddit nhưng được vận hành hoàn toàn bởi các tác nhân AI tự động, đang lan truyền mạnh. Đúng vậy, các... ...

Bitcoin (BTC) vẫn đang đối mặt với sức ép bán mạnh khi phe gấu quyết tâm ghìm giá dưới ngưỡng 84.000 USD. Nhịp lao dốc về sát mốc 81.000 USD đã kích hoạt làn sóng thanh lý lên tới 1,77 tỷ USD chỉ trong 24 giờ qua, theo dữ liệu... ...

Giá vàng và bạc lao dốc mạnh trong phiên thứ Sáu sau khi Tổng thống Donald Trump đề cử Kevin Warsh làm Chủ tịch Cục Dự trữ Liên bang (Fed), động thái được cho là làm dịu bớt lo ngại về tính độc lập của ngân hàng trung ương và... ...

Theo Griff Green — nhà phát triển từng tham gia xây dựng nền tảng — các khoản tiền “trường hợp đặc biệt” vốn được thiết lập để hoàn tiền cho những nạn nhân đặc thù của vụ hack The DAO đang được kích hoạt trở lại, lần này với mục... ...

LayerZero (ZRO) đang chịu sức ép rõ rệt từ làn sóng bán tháo lan rộng trên thị trường tiền điện tử, khi giá giảm khoảng 7% tại thời điểm ghi nhận vào ngày thứ Sáu. Dù vậy, giao thức nhắn tin xuyên chuỗi này vẫn cho thấy nền tảng nhu... ...

Stellar (XLM) tiếp tục chìm trong sắc đỏ khi giá trượt xuống dưới ngưỡng 0,20 USD vào phiên thứ Sáu — mức thấp nhất kể từ giữa tháng 10. Áp lực bán gia tăng trong bối cảnh tâm lý thị trường ngày càng bi quan, thể hiện rõ qua sự... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode