Lợi dụng lỗ hổng, hacker tạo ra 1 tỷ EOS giả mạo để ‘càn quét’ sàn giao dịch ‘phi’ tập trung

Updated: 18/09/2018 at 21:01

Hacker-tao-ra-1-ty-eos-gia-mao1

Nhờ có lỗ hổng bảo mật, các hacker đã ‘đổ bộ’ vào nền tảng giao dịch token “phi tập trung” với 1 tỷ EOS giả mạo ($ EOS ▼ 4.94%). Vào cuối phi vụ, những tên trộm đã có thể ăn cắp gần $ 58,000 tiền mã hóa trực tiếp từ người dùng.

Các hacker đã tạo ra một token dựa trên EOS mới, trớ trêu thay cũng có tên là “EOS” và sử dụng nó để mua trái phép các token BLACK, IQ và ADD từ sàn giao dịch Newdex. Công ty đã xác nhận vụ hack.

“Tài khoản EOS oo1122334455 đã phát hành 1,000,000,000 token EOS giả”, Newdex viết trong một tuyên bố. “Sau khi kiểm tra tính khả thi của vụ hack, tài khoản bắt đầu đặt [lệnh mua] số lượng lớn. Tổng cộng có 11,800 đơn đặt hàng EOS giả mạo được phát hành để mua BLACK, IQ [sic] và ADD”.

Những tên trộm cuối cùng đã đổi bộ sưu tập token giả thành tiền mã hóa EOS thật. Newdex sau đó tiết lộ những kẻ tấn công đã chuyển 4,028 EOS thật (khoảng $ 20,000) sang bàn giao dịch tiền mã hóa Bitfinex. Cuối cùng, những người dùng dApp Newdex đã phải đối mặt với thiệt hại, trị giá lên tới $ 58,000.

Mặc dù nhóm đã xin lỗi vì sự cố nhưng vẫn chưa có kế hoạch đền bù cho người dùng bị ảnh hưởng.

Lỗ hổng có vẻ như xuất phát từ hai nguyên nhân. Đầu tiên, bất kỳ ai cũng có thể tạo token bằng cách sử dụng EOS và họ có thể đặt tên theo bất kỳ thứ gì họ muốn – rất rõ ràng, ngay cả đó là “EOS”. Tất cả những gì bạn cần là có một tài khoản EOS.

Thứ hai, Newdex không sử dụng hợp đồng thông minh. Vâng, đúng vậy. Vì không có hợp đồng thông minh nên không có gì để xác nhận tính xác thực của tiền mã hóa đang được bơm vào.

Tất cả vấn đề này xuất phát từ việc các nhà phát triển dường như đang tận dụng sự cường điệu xoay quanh các sàn giao dịch phi tập trung (DEX), bằng cách tự tô điểm bản thân. Trên thực tế, nó chỉ là một tài khoản người dùng duy nhất xử lý các giao dịch dưới vỏ bọc là một sàn giao dịch tài sản – vâng, khá tập trung đấy ạ.

Cộng đồng thực sự đã chứng minh điều này chỉ vài ngày trước vụ hack:

[…] Họ cho rằng Scatter là giao diện đăng nhập và giao dịch, do đó bạn cảm thấy như đang sử dụng DEX. Trên thực tế, bạn không gửi tiền cho bất kỳ hợp đồng thông minh nào, đó chỉ là tài khoản EOS thông thường mà họ sở hữu ‘newdexpocket’, thậm chí không có hợp đồng thông minh chạy trên đó.

Điều này sau đó được chứng thực bởi Hard Fork. Hiện tại, tài khoản EOS “newdexpocket” – ví dApp Newdex đang hoạt động – không có mã hợp đồng thông minh được lập trình trong đó. Không có hợp đồng thông minh, người dùng Newdex chỉ đơn giản là gửi tiền vào tài khoản EOS cá nhân với hy vọng rằng các giao dịch sẽ được thực hiện đúng cách.

Còn điều gì có thể tồi tệ hơn khi dường như họ đang sử dụng cùng một khóa cho cả chủ sở hữu và quyền hoạt động của nó. Điều này tạo điều kiện cho một vector tấn công đơn lẻ có thể dễ dàng khai thác được. Để tham khảo, hầu hết các sàn giao dịch sử dụng ít nhất một ví đa chữ ký.

Dường như trong trường hợp này, các khóa không phải là mục tiêu – các hacker chỉ đơn giản là nhắm vào các lỗ hổng bảo mật được tạo ra bởi các nhà phát triển sàn giao dịch token quá cẩu thả trong việc lập một hợp đồng thông minh để bảo vệ người dùng.

Theo TapchiBitcoin.vn/Thenextweb

Được đề cập trong bài viết
Mới cập nhật

Michael Saylor một lần nữa khiến cộng đồng tiền điện tử xôn xao khi úp mở rằng công ty của ông – Strategy (tên mới của MicroStrategy) – có thể đang chuẩn bị mua thêm Bitcoin, bất chấp việc các quỹ nắm giữ Bitcoin của doanh nghiệp đang chịu áp... ...

Khi thị trường Mỹ chuẩn bị bước vào một tuần quan trọng — với dữ liệu CPI mới dự kiến sớm công bố, khả năng cắt giảm lãi suất của Cục Dự trữ Liên bang (Fed) vào cuối tháng 10, cùng những phát biểu của Jerome Powell được kỳ vọng... ...

Vụ sụp đổ thị trường crypto ngày 11/10/2025 đã quét sạch 19 tỷ USD giá trị của các vị thế đòn bẩy Bitcoin và nhiều tài sản khác. Tuy nhiên, xét theo phần trăm giảm giá, đây vẫn chưa nằm trong số những cú rơi mạnh nhất trong lịch sử... ...

Ethereum (ETH) đã phục hồi ấn tượng hơn 15% chỉ sau hai tuần sau khi giảm xuống mức thấp nhất trong hai tháng là 3.435 USD. Nhiều chỉ báo hiện tại cho thấy khả năng ETH sẽ tiếp tục xu hướng phục hồi, hướng tới mục tiêu 4.500 USD vào... ...

Tổng vốn hóa thị trường tiền điện tử (TOTAL) cùng Bitcoin (BTC) đã ghi nhận sự phục hồi nhẹ trong 24 giờ qua, chấm dứt chuỗi ngày lao dốc liên tiếp. Diễn biến tích cực này lan tỏa sang nhóm altcoin, với Pump.fun (PUMP) trở thành tâm điểm khi dẫn... ...

Dogecoin (DOGE) đang trải qua một giai đoạn đầy sóng gió khi mất hơn 30% giá trị trong tháng qua, trở thành đồng tiền có hiệu suất tệ nhất trong nhóm vốn hóa lớn. Giá DOGE đã trượt xuống mức thấp nhất trong ba tháng, chạm đáy $0,18 sau khi... ...

Những người được hoàn trả từ sàn Mt. Gox đang tiến gần đến hạn chót ngày 31/10 để hoàn tất các đợt Base (giai đoạn hoàn trả cơ bản bắt buộc đầu tiên), Early lump-sum (khoản hoàn trả sớm một lần) và Intermediate repayment (khoản hoàn trả trung gian), với... ...

Binance mới đây thông báo đã khóa hơn 600 tài khoản trong tuần qua do sử dụng các công cụ của bên thứ ba trái phép, vi phạm quy định nền tảng. Công ty nhấn mạnh việc duy trì môi trường giao dịch công bằng và an toàn là ưu... ...

Satoshi Nakamoto, cha đẻ Bitcoin (BTC) đã ghi nhận một khoản lỗ chưa thực hiện lên tới hơn 20 tỷ USD kể từ khi giá Bitcoin đạt mức cao nhất mọi thời đại (ATH) trên 126.000 USD vào đầu tháng 10. Theo dữ liệu từ Arkham Intelligence, Satoshi hiện đang... ...

Giá Hyperliquid (HYPE) chỉ nhích nhẹ 1% trong 24 giờ qua, bất chấp việc thị trường vừa trải qua hai cú “flash crash” liên tiếp vào hai ngày thứ Sáu gần nhất trong tháng. Mặc dù từng lao dốc mạnh, HYPE hiện cho thấy dấu hiệu ổn định quanh các... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode