Lợi dụng lỗ hổng, hacker tạo ra 1 tỷ EOS giả mạo để ‘càn quét’ sàn giao dịch ‘phi’ tập trung

Updated: 18/09/2018 at 21:01

Hacker-tao-ra-1-ty-eos-gia-mao1

Nhờ có lỗ hổng bảo mật, các hacker đã ‘đổ bộ’ vào nền tảng giao dịch token “phi tập trung” với 1 tỷ EOS giả mạo ($ EOS ▼ 4.94%). Vào cuối phi vụ, những tên trộm đã có thể ăn cắp gần $ 58,000 tiền mã hóa trực tiếp từ người dùng.

Các hacker đã tạo ra một token dựa trên EOS mới, trớ trêu thay cũng có tên là “EOS” và sử dụng nó để mua trái phép các token BLACK, IQ và ADD từ sàn giao dịch Newdex. Công ty đã xác nhận vụ hack.

“Tài khoản EOS oo1122334455 đã phát hành 1,000,000,000 token EOS giả”, Newdex viết trong một tuyên bố. “Sau khi kiểm tra tính khả thi của vụ hack, tài khoản bắt đầu đặt [lệnh mua] số lượng lớn. Tổng cộng có 11,800 đơn đặt hàng EOS giả mạo được phát hành để mua BLACK, IQ [sic] và ADD”.

Những tên trộm cuối cùng đã đổi bộ sưu tập token giả thành tiền mã hóa EOS thật. Newdex sau đó tiết lộ những kẻ tấn công đã chuyển 4,028 EOS thật (khoảng $ 20,000) sang bàn giao dịch tiền mã hóa Bitfinex. Cuối cùng, những người dùng dApp Newdex đã phải đối mặt với thiệt hại, trị giá lên tới $ 58,000.

Mặc dù nhóm đã xin lỗi vì sự cố nhưng vẫn chưa có kế hoạch đền bù cho người dùng bị ảnh hưởng.

Lỗ hổng có vẻ như xuất phát từ hai nguyên nhân. Đầu tiên, bất kỳ ai cũng có thể tạo token bằng cách sử dụng EOS và họ có thể đặt tên theo bất kỳ thứ gì họ muốn – rất rõ ràng, ngay cả đó là “EOS”. Tất cả những gì bạn cần là có một tài khoản EOS.

Thứ hai, Newdex không sử dụng hợp đồng thông minh. Vâng, đúng vậy. Vì không có hợp đồng thông minh nên không có gì để xác nhận tính xác thực của tiền mã hóa đang được bơm vào.

Tất cả vấn đề này xuất phát từ việc các nhà phát triển dường như đang tận dụng sự cường điệu xoay quanh các sàn giao dịch phi tập trung (DEX), bằng cách tự tô điểm bản thân. Trên thực tế, nó chỉ là một tài khoản người dùng duy nhất xử lý các giao dịch dưới vỏ bọc là một sàn giao dịch tài sản – vâng, khá tập trung đấy ạ.

Cộng đồng thực sự đã chứng minh điều này chỉ vài ngày trước vụ hack:

[…] Họ cho rằng Scatter là giao diện đăng nhập và giao dịch, do đó bạn cảm thấy như đang sử dụng DEX. Trên thực tế, bạn không gửi tiền cho bất kỳ hợp đồng thông minh nào, đó chỉ là tài khoản EOS thông thường mà họ sở hữu ‘newdexpocket’, thậm chí không có hợp đồng thông minh chạy trên đó.

Điều này sau đó được chứng thực bởi Hard Fork. Hiện tại, tài khoản EOS “newdexpocket” – ví dApp Newdex đang hoạt động – không có mã hợp đồng thông minh được lập trình trong đó. Không có hợp đồng thông minh, người dùng Newdex chỉ đơn giản là gửi tiền vào tài khoản EOS cá nhân với hy vọng rằng các giao dịch sẽ được thực hiện đúng cách.

Còn điều gì có thể tồi tệ hơn khi dường như họ đang sử dụng cùng một khóa cho cả chủ sở hữu và quyền hoạt động của nó. Điều này tạo điều kiện cho một vector tấn công đơn lẻ có thể dễ dàng khai thác được. Để tham khảo, hầu hết các sàn giao dịch sử dụng ít nhất một ví đa chữ ký.

Dường như trong trường hợp này, các khóa không phải là mục tiêu – các hacker chỉ đơn giản là nhắm vào các lỗ hổng bảo mật được tạo ra bởi các nhà phát triển sàn giao dịch token quá cẩu thả trong việc lập một hợp đồng thông minh để bảo vệ người dùng.

Theo TapchiBitcoin.vn/Thenextweb

Được đề cập trong bài viết
Mới cập nhật

Một hacker đã lấy cắp hơn 440.000 USD bằng USDC sau khi chủ ví vô tình ký một chữ ký “permit” độc hại, theo cảnh báo được công bố hôm thứ Hai bởi nền tảng chống lừa đảo Scam Sniffer. Vụ việc diễn ra trong bối cảnh thiệt hại từ... ...

Chỉ số Hash Ribbons của Bitcoin, được theo dõi bởi nền tảng phân tích onchain Capriole Investments, vừa phát ra “tín hiệu mua” lần thứ năm trong năm 2025. Hash Ribbons: Thợ đào đối mặt áp lực lớn Một trong những chỉ báo hiệu suất thợ đào Bitcoin có độ... ...

Giá Solana (SOL) tiếp tục duy trì trong một phạm vi hẹp suốt gần một tháng qua, dao động từ 125 USD đến 145 USD kể từ giữa tháng 11. Cả bên mua lẫn bên bán đều chưa thể chiếm ưu thế rõ rệt, khiến thị trường rơi vào trạng... ...

Một công ty có tên Tidal Trust II đã nộp hồ sơ lên Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) vào thứ Ba, đề xuất thành lập một quỹ ETF cho phép nhà đầu tư tiếp cận Bitcoin chỉ trong thời gian thị trường Mỹ đóng cửa.... ...

Các biểu đồ dự báo giá Zcash (ZEC) tiếp tục phản ánh một xu hướng yếu, bất chấp đợt phục hồi gần đây. Đáng chú ý, giá ZEC đã giảm khoảng 60% so với đỉnh gần nhất. Hiện tại, ZEC đang vận động trong mô hình “cờ gấu” đi lên... ...

Chủ tịch SEC Paul Atkins ngày thứ Ba cho biết nhiều loại ICO (initial coin offering – phát hành coin lần đầu) nên được xem là giao dịch không phải chứng khoán, và do đó nằm ngoài phạm vi quản lý của cơ quan điều tiết. “Đó là điều chúng... ...

Thị trường token không thể thay thế (NFT) vừa ghi nhận mức doanh số hàng tháng thấp nhất kể từ đầu năm, khi giá trị vốn hóa của các bộ sưu tập kỹ thuật số lao dốc hơn 66% so với đỉnh hồi tháng 1. Theo số liệu từ CryptoSlam,... ...

Phe bò dường như đã kiểm soát lại xu hướng ngắn hạn, đẩy giá BTC vượt qua mốc 94.000 USD và quay trở lại 92.717 USD thời điểm hiện tại, dù các chỉ báo thanh khoản cơ bản vẫn đang phát tín hiệu cảnh báo. Bitcoin duy trì đà tăng... ...

Một khảo sát gần đây cho thấy các nhà đầu tư Nhật Bản đang dần rời bỏ thị trường tiền điện tử, không phải do biến động giá mà chủ yếu bởi những quy định thuế phức tạp. Nền tảng lập kế hoạch tài chính 400F đã tiến hành khảo... ...

Các nhà phát hành stablecoin vẫn tiếp tục mở rộng nguồn cung các token như USDT và USDC. Sự gia tăng này thường được ví như “ngòi nổ” kích hoạt các đợt tăng giá mạnh mẽ trên thị trường tiền mã hóa. Tuy nhiên, dữ liệu thực tế lại cho... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode