Bot Telegram lớn bị hack mất 280 ETH do lỗ hổng từ hợp đồng Router2

Updated: 25/10/2023 at 20:55

Maestro, một trong những dự án bot Telegram lớn nhất trong hệ sinh thái, đã phải đối mặt với một vi phạm an ninh nghiêm trọng vào hôm nay (25/10).

Dự án trở thành nạn nhân của một lỗ hổng bảo mật nghiêm trọng trong hợp đồng Router2, dẫn đến việc chuyển trái phép hơn 280 ETH (500.000 USD) từ tài khoản người dùng. Maestro ngay sau đó đã giải quyết vấn đề, mặc dù quyền truy cập vào token trong  pool thanh khoản trên một số DEX nhất định sẽ tạm thời không thể truy cập được.

Router2 được thiết kế để quản lý logic cho việc swap token, chứa một lỗ hổng cho phép kẻ tấn công thực hiện các cuộc gọi tùy ý, dẫn đến việc chuyển tài sản trái phép. Theo công ty bảo mật PeckShield, số tiền đã được chuyển sang nền tảng giao dịch crosschain Railgun nhằm mục đích che giấu nguồn gốc của chúng.

Mấu chốt của vấn đề nằm ở chỗ hợp đồng Router2 có thiết kế proxy, cho phép thay đổi logic hợp đồng mà không thay đổi địa chỉ của nó, thường là một tính năng dành cho khả năng nâng cấp. Tuy nhiên, điều này cũng cho phép thực hiện các cuộc gọi tùy ý và trái phép, cho phép kẻ tấn công bắt đầu các hoạt động “transferFrom” giữa bất kỳ địa chỉ nào được phê duyệt.

Cụ thể, kẻ tấn công có thể nhập địa chỉ token vào hợp đồng Router2, đặt chức năng thành “transferFrom” và liệt kê địa chỉ của nạn nhân là người gửi và địa chỉ của họ là người nhận. Điều này dẫn đến việc chuyển token trái phép từ tài khoản của nạn nhân sang tài khoản của những kẻ tấn công.

Phản ứng ngay lập tức

Khoảng 30 phút sau khi phát hiện lỗ hổng, Maestro đã hành động nhanh chóng và thay thế logic của hợp đồng Router2 bằng hợp đồng Counter lành tính, đóng băng tất cả các hoạt động của bộ định tuyến và hạn chế mọi hoạt động chuyển tiền trái phép tiếp theo.

Maestro xác nhận rằng lỗ hổng đã được giải quyết. Tuy nhiên, token trong các pool SushiSwap, ShibaSwap và ETH PancakeSwap sẽ tạm thời không khả dụng khi công ty tiếp tục đánh giá nội bộ.

Team nói thêm rằng họ sẽ hoàn lại tiền cho những người dùng bị ảnh hưởng:

“Chúng tôi sẽ cập nhật cho cộng đồng biết ngay khi chúng tôi sẵn sàng hoàn lại (hy vọng trong ngày)”.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter: https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin  

Ông Giáo

Theo TheBlock

Được đề cập trong bài viết
Mới cập nhật

Trong tương lai gần, chúng ta sẽ tìm thấy các “AI agent” mới ở đâu, chúng sẽ hoạt động trong một hệ sinh thái phi tập trung như thế nào — và liệu chúng có thể tự thanh toán thay cho con người hay không? Một đề xuất kỹ thuật... ...

Tính đến thời điểm viết bài ngày thứ Tư, giá Chainlink (LINK) đang giữ vững quanh mốc 17,83 USD, sau khi bị từ chối tại vùng kháng cự quan trọng hồi đầu tuần. Sự mở rộng ứng dụng mạng Oracle này bởi hàng loạt tổ chức như Streamex, Arc, Virtune,... ...

Bitcoin (BTC), Ethereum (ETH) và Ripple (XRP) đang bước vào giai đoạn tích lũy giữa tuần, khi cả ba tiền điện tử lớn nhất này đều chững lại trước các vùng kháng cự quan trọng. Bitcoin vẫn bị ghìm dưới mốc 112.500 USD sau khi bị từ chối tại mức... ...

Bitcoin (BTC) đã giữ vững trên mốc 100.000 USD suốt gần nữa năm – nhưng thị trường lại rơi vào trạng thái tĩnh lặng đến kỳ lạ. Dòng tiền mới gần như chậm lại, còn nhà đầu tư thì đứng giữa ngã rẽ, không ai dám chắc cú bứt phá... ...

Hoạt động giao dịch NFT đã cho thấy dấu hiệu hồi sinh trong quý 3 năm 2025, chấm dứt chuỗi suy giảm kéo dài nhiều năm sau thời kỳ “hype” bùng nổ. Sau hai năm co cụm và thay đổi hướng đi, thị trường on-chain đã tìm lại được điểm... ...

Pi Network (PI), Aerodrome Finance (AERO) và Official Trump (TRUMP) tiếp tục mở rộng đà phục hồi, ghi nhận mức tăng vượt trội so với phần lớn thị trường trong 24 giờ qua. Pi Network hiện đang nỗ lực vượt qua đường trung bình động hàm mũ (EMA) 50 ngày,... ...

Token gốc của sàn DEX hàng đầu thị trườn Uniswap, UNI, khởi đầu tháng ở quanh mức 7,50 USD và duy trì ổn định trong hai tuần đầu tiên, trước khi giảm mạnh giữa tháng khiến giá rơi xuống dưới 6,50 USD. Kể từ đó, tài sản này đang cố... ...

Tổng thống Donald Trump ân xá cho cựu CEO Binance, Changpeng Zhao (CZ), có thể mở đường cho tỷ phú này trở lại vị trí lãnh đạo sàn giao dịch crypto lớn nhất thế giới – theo nhận định của một số nhà quan sát. Động thái này cũng được... ...

Trong năm qua, lượng Ethereum (ETH) do các tổ chức nắm giữ đã tăng gần gấp bốn lần tốc độ tăng của Bitcoin (BTC) — một thay đổi đáng chú ý trong bức tranh đầu tư của giới tài chính. Theo các nhà phân tích CryptoQuant, sự dịch chuyển trong... ...

Tính đến phiên ngày thứ Tư, Bittensor (TAO) ghi nhận mức tăng hơn 7%, hưởng lợi từ làn sóng nhu cầu mạnh mẽ đối với các subnet trong hệ sinh thái. Chỉ trong 24 giờ qua, vốn hóa thị trường của subnet đã tăng 11%, trong khi hợp đồng mở... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode