Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Hơn 790 triệu đô la token sẽ gia nhập thị trường tiền điện tử trong tuần này. Đặc biệt, ba hệ sinh thái lớn là Optimism (OP), Fast Token (FTN) và LayerZero (ZRO) sẽ tiến hành mở khóa nguồn cung đã bị giữ lại trước đó. Các đợt mở khóa... ...

Tổ chức Ethena xác nhận giao thức của họ đã đáp ứng các điều kiện để kích hoạt cơ chế “fee switch” cho ENA, chờ Ủy ban Rủi ro phê duyệt và bỏ phiếu quản trị. Cơ chế này sẽ biến ENA thành token chia sẻ doanh thu, cho phép... ...

Cardano (ADA) hiện đang lình xình quanh ngưỡng 0,85 USD vào ngày thứ Ba, sau khi mất hơn 7% chỉ trong hai phiên gần nhất. Đợt điều chỉnh này chủ yếu xuất phát từ áp lực chốt lời của nhà đầu tư, khiến lực bán ngày càng gia tăng. Giới... ...

Pudgy Penguins (PENGU) đã ghi dấu ấn với 868.000 holder, trong khi số trader trên Abstract chain chạm ngưỡng 340.233 — minh chứng cho tốc độ lan tỏa và mức độ chấp nhận ngày càng mạnh mẽ. Động lực nào đang củng cố đà tăng của PENGU? Hơn 357 triệu... ...

Pump.fun (PUMP), Aerodrome Finance (AERO) và World Liberty Financial (WLFI) nổi bật trong TOP những tiền điện tử tăng trưởng mạnh nhất 24 giờ qua, bất chấp sự biến động dữ dội trước thềm công bố Chỉ số giá tiêu dùng (CPI) của Mỹ. Chỉ trong cùng khoảng thời gian,... ...

Cả vàng và chỉ số S&P 500 đều ghi nhận mức cao kỷ lục, trong khi vốn hóa thị trường tiền điện tử lại trải qua một sự suy giảm nhẹ. Sự tách biệt này có thể được xem như một tín hiệu giảm giá cho các thị trường trong... ...

Bitwise, một trong những công ty quản lý tài sản tiền điện tử hàng đầu thế giới, vừa nộp mẫu S-1 tới Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC), thể hiện ý định của họ trong việc thành lập một quỹ hoán đổi danh mục (ETF) nhằm... ...

Ethereum (ETH) đang dao động quanh ngưỡng 4.520 USD vào ngày thứ Hai, khi Standard Chartered nhận định rằng các quỹ dự trữ tiền điện tử tập trung tích lũy altcoin hàng đầu này có nhiều cơ hội gặt hái thành công hơn so với những quỹ ưu tiên nắm... ...

Token Pi của PI Network đang cho thấy những dấu hiệu suy giảm động lực tăng giá sau khi tạm thời vượt qua mức kháng cự quan trọng tại $0,3587 cách đây hai phiên giao dịch. Sự sụt giảm tiếp theo dưới mức đột phá này đã làm dấy lên... ...

Khi tháng Chín đã đi qua nửa chặng đường, thị trường tiền điện tử đã ghi nhận những cải thiện tích cực, với phần lớn các token cho thấy dấu hiệu phục hồi. Thách thức hiện tại là duy trì đà tăng trưởng này, và để đạt được điều đó,... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode