Giao thức DeFi Furucombo bị hack 14 triệu đô la bởi “hợp đồng xấu”

Updated: 28/02/2021 at 9:27

Vụ tấn công “hợp đồng xấu – evil contract” mới nhất đã đem về cho hacker hơn 14 triệu đô la.

Furucombo là một công cụ được thiết kế để giúp người dùng thực hiện các giao dịch và tương tác hàng loạt với nhiều giao thức DeFi cùng một lúc, đã trở thành nạn nhân của cuộc tấn công vào khoảng 4:45 chiều UTC (11:45 đêm qua theo giờ Việt Nam), tập trung vào việc phê duyệt token từ người dùng.

Địa chỉ của kẻ tấn công hiện có 14 triệu đô la tiền điện tử khác nhau, nhưng cuộc tấn công có vẻ lớn hơn vì chúng đã chuyển ETH sang máy trộn Tornado Cash theo lô trong một giờ qua.

Cuộc tấn công này về mặt khái niệm tương tự như cuộc tấn công “evil jar – lọ ác” trị giá 20 triệu đô la đã tấn công Pickle Finance vào năm ngoái, cũng như vụ “evil spell – bùa mê thuốc lú” trị giá 37 triệu đô la đã tấn công Alpha Finance vào đầu tháng này. Trong các cuộc tấn công “hợp đồng xấu” này, hacker tạo ra một hợp đồng để đánh lừa một giao thức, khiến giao thức đó tin rằng nó thuộc về nơi đó, cho họ quyền truy cập vào quỹ giao thức.

“Vậy điều gì đã xảy ra với Furuсombo

Kẻ tấn công sử dụng hợp đồng giả khiến Furuсombo nghĩ rằng Aave v2 có một triển khai mới.

Do đó, tất cả các tương tác với Aave v2 đều cho phép chuyển các token được chấp thuận đến một địa chỉ tùy ý”.

Trong trường hợp này, hacker đã lừa giao thức Furucombo để khiến nó nghĩ rằng hợp đồng của họ là một cơ quan mới của Aave. Từ đó, thay vì rút tiền từ giao thức như trong các cuộc tấn công hợp đồng xấu trước đây, kẻ tấn công thay vào đó tận dụng khả năng chuyển tiền của mọi người dùng đã cấp quyền cho token giao thức.

“Quyền vô hạn có nghĩa là bạn có thể xóa sạch tất cả những ai đã tương tác với Furucombo”, hacker mũ trắng và đồng sáng lập của DeFi Italy Emiliano Bonassi cho biết.

Kiểu tấn công này dường như đang ngày càng trở nên phổ biến, hiện chiếm hơn 70 triệu đô la trong quỹ người dùng bị mất chỉ trong vài tháng.

Team đã xác nhận cuộc tấn công trong một tweet, tin rằng họ sẽ giảm thiểu việc tấn công nhưng đề nghị thu hồi quyền “một cách thận trọng”:

“Hôm nay, lúc 4:47 chiều giờ UTC, proxy Furucombo đã bị kẻ tấn công xâm phạm. Chúng tôi đã hủy cấp phép các thành phần có liên quan và tin rằng lỗ hổng bảo mật cần được vá nhưng chúng tôi khuyên người dùng nên loại bỏ các phê duyệt một cách thận trọng”.

Người dùng có thể tận dụng các tool như revoke.cash để làm như vậy.

Cuộc tấn công xảy ra trong một thời kỳ phản ánh về bảo mật và tiện ích của các công ty kiểm toán trong thế giới DeFi. Chỉ 3 tháng qua, 3 dịch vụ kiểm toán và duyệt code khác nhau đã xuất hiện, mỗi dịch vụ có một mô hình khuyến khích khác nhau được thiết kế để khuyến khích các thực hành bảo mật kỹ lưỡng và năng động hơn.

Ông Giáo

Theo Cointelegraph

Được đề cập trong bài viết
Mới cập nhật

CEO OKX Star Xu cho rằng nguyên nhân cốt lõi của cú lao dốc thị trường crypto ngày 10/10 không phải là tai nạn, mà xuất phát từ các chiến dịch tiếp thị thiếu trách nhiệm liên quan đến sản phẩm USDe và đòn bẩy tài sản thế chấp trên... ...

Avalanche (AVAX) ghi nhận TVL RWA đạt 1,3 tỷ USD tại thời điểm thống kê, phản ánh quá trình tăng trưởng bền bỉ trong nhiều năm, chủ yếu được dẫn dắt bởi việc xây dựng và hoàn thiện hạ tầng. Động lực chính đến từ kiến trúc subnet—cơ chế giúp... ...

Đồng sáng lập Ethereum (ETH), Vitalik Buterin, vừa rút 16.384 ETH – tương đương khoảng 44,7 triệu USD – trong bối cảnh Quỹ Ethereum bắt đầu áp dụng một chiến lược quản lý tài chính chặt chẽ hơn cho quá trình phát triển mạng lưới. Bước đi này phản ánh... ...

Tether, đơn vị phát hành stablecoin USDT lớn nhất thế giới, khép lại năm 2025 với lợi nhuận ròng vượt 10 tỷ USD, theo báo cáo công bố hôm thứ Sáu. Kết quả này được thúc đẩy bởi đà tăng trưởng ổn định của USDT cùng việc mở rộng nắm... ...

Tình trạng khan hiếm nguồn cung vẫn là một trong những động lực chính thúc đẩy tăng trưởng dài hạn.  Về mặt kỹ thuật, khi một phần nguồn cung lưu hành được khóa lại, định giá trên mỗi đồng coin thường có xu hướng tăng lên do lượng cung khả... ...

Cardano (ADA) đang giao dịch quanh ngưỡng 0,32 USD tại thời điểm viết bài vào thứ Sáu, giảm hơn 2% trong ngày, khi làn sóng bán tháo tiếp tục bao trùm thị trường tiền điện tử. Đồng ccin này không nằm ngoài xu hướng điều chỉnh diện rộng, vốn đang... ...

Một diễn biến kỳ lạ — và có phần rùng rợn — đang xuất hiện trên internet. Moltbook, một mạng xã hội hoạt động theo mô hình tương tự Reddit nhưng được vận hành hoàn toàn bởi các tác nhân AI tự động, đang lan truyền mạnh. Đúng vậy, các... ...

Giá Bitcoin (BTC) đã giảm 14,5% trong 16 ngày qua, kéo Chỉ số Sợ hãi & Tham lam Crypto xuống 16 điểm (Sợ hãi Cực độ) — mức thấp nhất tính từ đầu năm đến nay. Dù lực bán chiếm ưu thế trong suốt hai tuần gần đây, dữ liệu... ...

Khi giá vàng và bạc tiếp tục lập đỉnh mới, các kim loại vốn hóa nhỏ hơn như đồng cũng đang thu hút sự quan tâm mạnh mẽ từ dòng vốn đầu tư. Công nghệ blockchain được kỳ vọng sẽ trở thành cầu nối quan trọng, giúp dòng vốn này... ...

Thị trường tiền điện tử đang trải qua giai đoạn điều chỉnh sâu, tạo ra áp lực bán tháo đáng kể đối với Solana (SOL) trong bối cảnh tâm lý nhà đầu tư và trader ngày càng trở nên bi quan. Trong làn sóng bán tháo diện rộng này, SOL... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode