Lợi dụng lỗ hổng, hacker tạo ra 1 tỷ EOS giả mạo để ‘càn quét’ sàn giao dịch ‘phi’ tập trung

Updated: 18/09/2018 at 21:01

Hacker-tao-ra-1-ty-eos-gia-mao1

Nhờ có lỗ hổng bảo mật, các hacker đã ‘đổ bộ’ vào nền tảng giao dịch token “phi tập trung” với 1 tỷ EOS giả mạo ($ EOS ▼ 4.94%). Vào cuối phi vụ, những tên trộm đã có thể ăn cắp gần $ 58,000 tiền mã hóa trực tiếp từ người dùng.

Các hacker đã tạo ra một token dựa trên EOS mới, trớ trêu thay cũng có tên là “EOS” và sử dụng nó để mua trái phép các token BLACK, IQ và ADD từ sàn giao dịch Newdex. Công ty đã xác nhận vụ hack.

“Tài khoản EOS oo1122334455 đã phát hành 1,000,000,000 token EOS giả”, Newdex viết trong một tuyên bố. “Sau khi kiểm tra tính khả thi của vụ hack, tài khoản bắt đầu đặt [lệnh mua] số lượng lớn. Tổng cộng có 11,800 đơn đặt hàng EOS giả mạo được phát hành để mua BLACK, IQ [sic] và ADD”.

Những tên trộm cuối cùng đã đổi bộ sưu tập token giả thành tiền mã hóa EOS thật. Newdex sau đó tiết lộ những kẻ tấn công đã chuyển 4,028 EOS thật (khoảng $ 20,000) sang bàn giao dịch tiền mã hóa Bitfinex. Cuối cùng, những người dùng dApp Newdex đã phải đối mặt với thiệt hại, trị giá lên tới $ 58,000.

Mặc dù nhóm đã xin lỗi vì sự cố nhưng vẫn chưa có kế hoạch đền bù cho người dùng bị ảnh hưởng.

Lỗ hổng có vẻ như xuất phát từ hai nguyên nhân. Đầu tiên, bất kỳ ai cũng có thể tạo token bằng cách sử dụng EOS và họ có thể đặt tên theo bất kỳ thứ gì họ muốn – rất rõ ràng, ngay cả đó là “EOS”. Tất cả những gì bạn cần là có một tài khoản EOS.

Thứ hai, Newdex không sử dụng hợp đồng thông minh. Vâng, đúng vậy. Vì không có hợp đồng thông minh nên không có gì để xác nhận tính xác thực của tiền mã hóa đang được bơm vào.

Tất cả vấn đề này xuất phát từ việc các nhà phát triển dường như đang tận dụng sự cường điệu xoay quanh các sàn giao dịch phi tập trung (DEX), bằng cách tự tô điểm bản thân. Trên thực tế, nó chỉ là một tài khoản người dùng duy nhất xử lý các giao dịch dưới vỏ bọc là một sàn giao dịch tài sản – vâng, khá tập trung đấy ạ.

Cộng đồng thực sự đã chứng minh điều này chỉ vài ngày trước vụ hack:

[…] Họ cho rằng Scatter là giao diện đăng nhập và giao dịch, do đó bạn cảm thấy như đang sử dụng DEX. Trên thực tế, bạn không gửi tiền cho bất kỳ hợp đồng thông minh nào, đó chỉ là tài khoản EOS thông thường mà họ sở hữu ‘newdexpocket’, thậm chí không có hợp đồng thông minh chạy trên đó.

Điều này sau đó được chứng thực bởi Hard Fork. Hiện tại, tài khoản EOS “newdexpocket” – ví dApp Newdex đang hoạt động – không có mã hợp đồng thông minh được lập trình trong đó. Không có hợp đồng thông minh, người dùng Newdex chỉ đơn giản là gửi tiền vào tài khoản EOS cá nhân với hy vọng rằng các giao dịch sẽ được thực hiện đúng cách.

Còn điều gì có thể tồi tệ hơn khi dường như họ đang sử dụng cùng một khóa cho cả chủ sở hữu và quyền hoạt động của nó. Điều này tạo điều kiện cho một vector tấn công đơn lẻ có thể dễ dàng khai thác được. Để tham khảo, hầu hết các sàn giao dịch sử dụng ít nhất một ví đa chữ ký.

Dường như trong trường hợp này, các khóa không phải là mục tiêu – các hacker chỉ đơn giản là nhắm vào các lỗ hổng bảo mật được tạo ra bởi các nhà phát triển sàn giao dịch token quá cẩu thả trong việc lập một hợp đồng thông minh để bảo vệ người dùng.

Theo TapchiBitcoin.vn/Thenextweb

Được đề cập trong bài viết
Mới cập nhật

Ripple đang củng cố lập luận rằng họ có thể giúp các tổ chức tài chính di chuyển giá trị liền mạch giữa hệ thống tài chính truyền thống, stablecoin và mạng blockchain. Hai thông báo quan trọng đầu tháng 3 cho thấy công ty đang xây dựng một hệ... ...

Quý I/2026 chứng kiến làn sóng thanh lọc mạnh mẽ trong ngành crypto khi nhiều dự án buộc phải đóng cửa do thanh khoản suy giảm, mô hình kinh tế không còn hiệu quả và doanh thu không đủ duy trì hoạt động. Ngay cả những dự án từng gọi... ...

Biểu đồ giá Solana (SOL) đang cho thấy những dấu hiệu suy yếu khi nhìn một cách tổng thể. Hiện tại, giá trị của token này đã giảm khoảng 10% so với tháng trước, phản ánh sự hạ nhiệt chung của thị trường tiền điện tử. Tuy nhiên, con số... ...

Tại thời điểm viết bài vào thứ Bảy, Ripple (XRP) đang dao động trong trạng thái đi ngang, bị kẹp giữa vùng hỗ trợ quanh 1,25 USD và ngưỡng kháng cự 1,67 USD. Diễn biến thận trọng này phản ánh tâm lý dè dặt của nhà đầu tư khi thị... ...

OKB – Token gốc của sàn giao dịch OKX – chứng kiến đợt tăng trưởng mạnh mẽ, trở thành một trong những đồng tiền điện tử tăng giá ấn tượng nhất trong ngày. Mức tăng 26% của OKB đánh dấu sự phục hồi đáng kể sau sáu tuần giảm giá... ...

Tổng thống Donald Trump dự đoán xung đột với Iran có thể kết thúc trong vòng bốn đến năm tuần. Thị trường hiện đang định giá kịch bản quen thuộc: cú sốc từ tiêu đề tin tức, giá dầu tăng mạnh trong ngắn hạn, các động thái ngoại giao diễn... ...

Trong tuần qua, thị trường tiền điện tử đã ghi nhận một số dấu hiệu khởi sắc ngắn hạn. Bitcoin (BTC) chứng kiến dòng vốn đổ vào các quỹ ETF giao ngay cùng với sự gia tăng nhu cầu ngắn hạn. Mặc dù thị trường có sự biến động mạnh,... ...

Dogecoin (DOGE) ghi nhận phiên giảm thứ hai liên tiếp, giao dịch quanh ngưỡng 0,090 USD tại thời điểm viết bài vào thứ Bảy. Trước đó, đồng meme coin này từng vươn lên mức cao nhất trong tuần là 0,104 USD vào thứ Tư. Tuy nhiên, đà tăng nhanh chóng... ...

Quốc hội Pakistan đã thông qua Đạo luật Tài sản Ảo 2026 (Virtual Assets Act 2026), chính thức chuyển đổi Cơ quan Quản lý Tài sản Ảo Pakistan (PVARA) thành một cơ quan liên bang thường trực, có thẩm quyền cấp phép và giám sát các nhà cung cấp dịch... ...

Thị trường altcoin đang bước vào cuối tuần với sự biến động mạnh mẽ. Trong khi một số token tiếp tục duy trì đà tăng trưởng ấn tượng và thiết lập các mức giá cao kỷ lục, thì một số khác lại đang đối mặt với áp lực giảm giá,... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode