Solana vừa vá một lỗi có khả năng tạo điều kiện cho hacker đánh cắp 27 triệu đô la mỗi giờ

Updated: 05/12/2021 at 10:17

Kéo thảm (Rug pull) và khai thác lỗ hổng mạng đã thống trị dư luận trong ngành công nghiệp tiền điện tử. Các ứng dụng DeFi hiện đã mất tổng cộng hơn 2 tỷ đô la do các vụ hack như vậy, chỉ riêng tuần này con số đó đã lên đến 120 triệu đô la.

Hơn nữa, hệ sinh thái Solana có nguy cơ bị đánh cắp hàng y đô la nếu không phát hiện ra một lỗi – mới được vá gần đây, theo các nhà nghiên cứu bảo mật tại Neodyme.

Trong một bài đăng trên blog, các nhà nghiên cứu đã tiết lộ rằng một lỗi trong thư viện giao thức Solana (SPL – bộ tài liệu tham khảo cho các dự án Solana), có thể cho phép hacker đánh cắp tiền từ nhiều dự án Solana với tốc độ 27 triệu đô la một giờ. Tổng giá trị rủi ro lên đến 2,6 tỷ đô la.

Các mục tiêu tiềm năng có thể bị ảnh hưởng bao gồm công cụ tổng hợp lợi suất Tulip Protocol và các giao thức cho vay Solend, Soda, Larix, tất cả đều có hàng triệu đô la trong tổng giá trị bị khóa (TVL).

Mọi chuyện bắt đầu vào tháng 6 năm nay, khi nhà nghiên cứu Simon phát hiện ra lỗi và nêu bật vấn đề trên Github. Vì vào thời điểm đó, lỗi này dường như không gây ra rủi ro ngay lập tức, nên nó không được chú ý. Tuy nhiên, khi được xem xét lại vào ngày 1 tháng 12, nó vẫn chưa được giải quyết hoặc sửa chữa.

Sau đó, các nhà nghiên cứu bắt đầu kiểm tra khả năng khai thác lỗi và đánh giá thiệt hại tiềm ẩn mà nó có thể gây ra. Mặc dù ban đầu nó được coi là một “lỗi làm tròn dường như vô hại”, nhưng sau đó nhà nghiên cứu nhận ra rằng có khả năng một lượng lớn tiền bị đánh cắp thông qua các giao dịch nhỏ vô tận.

Điều này là do những ứng dụng trên Solana sử dụng tài liệu tham chiếu SPL làm tròn tiền đến số nguyên gần nhất tại thời điểm rút tiền, trong trường hợp người dùng bị nợ một phần nhỏ của đơn vị tham chiếu nhỏ nhất, sẽ dẫn đến việc người dùng nhận hoặc mất rất ít tiền. Mặc dù nó có vẻ không đáng kể, nhưng nếu một thực thể duy nhất lợi dụng và kiên trì thực hiện thì con số là không tưởng.

Sau khi thử nghiệm, các nhà nghiên cứu ước tính rằng họ có thể thực hiện lỗi này 150-200 lần trong một giao dịch duy nhất và đặt nhiều giao dịch này vào một khối duy nhất. Họ đã tính toán một cách khai thác lỗ hổng như vậy có thể đánh cắp tiền với tốc độ 7.500 đô la mỗi giây, hoặc 27 triệu đô la một giờ.

Sau khi xác nhận, Neodyme đã liên hệ với nhiều dự án Solana có thể đã bị ảnh hưởng bởi lỗi này. Vì hầu hết trong số đó đều đóng nguồn, nhiệm vụ đã xuất hiện một số rào cản. Dù vậy, họ đã nỗ lực liên hệ với một số dự án nổi bật để sửa lỗi, trong khi Solana Labs cũng sửa các tài liệu tham khảo để đảm bảo rằng các dự án mới sau đó sẽ không dính lỗi.

Tham gia Telegram của Tạp Chí Bitcoin để theo dõi tin tức và bình luận về bài viết này: https://t.me/tapchibitcoinvn

Ông Giáo

Theo AMBCrypto

Được đề cập trong bài viết
Mới cập nhật

Sàn giao dịch crypto có trụ sở tại Singapore — Bitget — ghi nhận sự gia tăng mạnh mẽ trong hoạt động của các nhà đầu tư tổ chức, khi nhóm này hiện chiếm khoảng 80% tổng khối lượng giao dịch tính đến tháng 9, theo báo cáo do Bitget... ...

Đợt điều chỉnh của Bitcoin từ mức đỉnh lịch sử hơn 126.000 USD hồi tháng 10 không khiến Michael Saylor — Chủ tịch điều hành kiêm đồng sáng lập Strategy — nao núng. Ông vẫn tin rằng tài sản số hàng đầu này sẽ lập đỉnh mới ở mức 150.000... ...

Token meme chính thức của Tổng thống Donald Trump đã tăng 46% trong tuần qua, phục hồi mạnh mẽ sau đợt sụt giảm sâu đầu tháng này. Theo Jasper De Maere, chiến lược gia tại Wintermute, đà tăng này có thể là kết quả của “nhịp hồi phục kỹ thuật”... ...

Ondo Finance (ONDO) đã tăng 2% trong phiên giao dịch ngày thứ Năm, sau khi công bố kế hoạch mở rộng nền tảng chứng khoán mã hóa Ondo Global Markets sang BNB Chain, đánh dấu bước tiến mới trong chiến lược mở rộng hệ sinh thái của dự án. Ondo... ...

Bitcoin (BTC) hiện dao động quanh mức 110.000 USD, khi phe bò nỗ lực giữ giá trên ngưỡng 111.000 USD, nhưng áp lực bán từ phe gấu vẫn chưa có dấu hiệu hạ nhiệt. Trong báo cáo Weekly Market Impulse mới nhất, công ty phân tích on-chain Glassnode nhận định... ...

Trong nhiều năm, Solana thường được xem là “phiên bản nhanh nhưng mong manh” của Ethereum — một blockchain được ngưỡng mộ nhờ tốc độ xử lý, song lại bị nghi ngờ về độ bền vững. Tuy nhiên, quan điểm đó đã thay đổi hoàn toàn trong tuần này. Ngày... ...

Bản nâng cấp mạng Fusaka của Ethereum (ETH) đã chính thức khởi chạy trên mạng thử nghiệm Hoodi, đánh dấu bước tiến quan trọng trước khi được triển khai lên mainnet trong giai đoạn tiếp theo. Bản nâng cấp Ethereum Fusaka được lên kế hoạch cho mainnet Bản nâng cấp... ...

Zcash (ZEC) – từng bị xem là tàn dư của thời kỳ “cypherpunk” trong lịch sử crypto – nay bất ngờ trở thành câu chuyện hồi sinh ấn tượng nhất của năm 2025. Theo dữ liệu từ CoinPhoton, Zcash đã tăng hơn 380% chỉ trong một tháng, chạm mức 370... ...

Trong tương lai gần, chúng ta sẽ tìm thấy các “AI agent” mới ở đâu, chúng sẽ hoạt động trong một hệ sinh thái phi tập trung như thế nào — và liệu chúng có thể tự thanh toán thay cho con người hay không? Một đề xuất kỹ thuật... ...

Tính đến thời điểm viết bài ngày thứ Tư, giá Chainlink (LINK) đang giữ vững quanh mốc 17,83 USD, sau khi bị từ chối tại vùng kháng cự quan trọng hồi đầu tuần. Sự mở rộng ứng dụng mạng Oracle này bởi hàng loạt tổ chức như Streamex, Arc, Virtune,... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode