Hacker đánh cắp $ 250,000 từ sàn giao dịch phi tập trung Bisq nhờ lỗ hổng bản cập nhật mới

Updated: 11/04/2020 at 5:45

Vào thứ ba, sàn giao dịch phi tập trung Bisq tuyên bố rằng họ đã bị một hacker đánh cắp tiền bằng cách khai thác lỗ hổng của bản cập nhật. Khoảng 250.000 đô la BTC và XMR đã biến mất. Ngay sau đó sàn giao dịch đã đưa ra thông báo với phiên bản mới hơn cùng với lời hứa sẽ hoàn trả đầy đủ số tiền đã bị đánh cắp cho các nạn nhân.

Lần đầu tiên Bisq cảnh báo người dùng về vấn đề này trong một tweet. Sau đó họ cũng đột ngột tạm dừng tất cả giao dịch trên nền tảng. Trong một tuyên bố trên trang web hôm thứ Tư, Bisq giải thích rằng một hacker đã khai thác lỗ hổng trong giao thức giao dịch, nhắm vào các giao dịch riêng lẻ để đánh cắp tiền.

“Chúng tôi biết khoảng 3 BTC và 4,000 XMR bị đánh cắp từ 7 nạn nhân khác nhau. Chỉ duy nhất một cặp bị ảnh hưởng là XMR/BTC và tất cả các giao dịch bị ảnh hưởng đã xảy ra trong 12 ngày qua”.

Bisq, một sàn giao dịch ngang hàng, đã ra mắt bốn năm trước, cho phép người dùng mua và bán tiền điện tử trực tiếp với nhau để đổi lấy tiền tệ thông qua một ứng dụng chạy trên máy tính để bàn. Nền tảng này không cần phải KYC, vì vậy người dùng có thể giữ riêng tư.

Ngoài ra, vì là một sàn giao dịch phi tập trung, Bisq không lưu trữ tiền trong một máy chủ hoặc chúng được lưu trữ bằng ví nóng được kết nối trực tiếp với internet, nên không giống như trong các sàn giao dịch tập trung, không có “cơ chế bảo mật hoặc chống lại các nỗ lực sử dụng trái phép các hệ thống thông tin”.

Vụ hack xảy ra như thế nào

Kẻ tấn công đóng giả làm người dùng trên nền tảng đang bán BTC để tận dụng lỗ hổng trong hệ thống.

Thông thường, Bisq yêu cầu người bán khóa lượng BTC được bán trong một ký quỹ nhiều khoản cùng với một khoản tiền gửi bảo mật. Nếu có xảy ra tranh chấp trong giao dịch và một hòa giải viên không thể đưa ra giải pháp, các khoản tiền tạm thời được gửi đến một địa chỉ dự phòng, được gọi là “địa chỉ quyên góp”.

Nhưng trong sự kiện này, hacker đã có thể đặt địa chỉ quyên góp đến địa chỉ của chính họ. Điều này cho phép họ chiếm đoạt thành của riêng.

“Thay vì đến chủ sở hữu hợp pháp, các tài sản kỹ thuật số đã đến với kẻ tấn công, cùng với khoản thanh toán và tiền gửi bảo mật của người mua”.

Lỗ hổng phần mềm dẫn đến vụ hack là trong một bản cập nhật được phát hành vào cuối tháng 10. Phiên bản mới này nhằm mục đích cải thiện sự phân cấp bằng cách loại bỏ các bên thứ ba trong ký quỹ multisig được sử dụng cho các quỹ giao dịch Bitcoin, nhưng giải pháp này đã phản tác dụng, cho phép hacker xâm nhập vào hệ thống.

“Bảo mật luôn luôn là ưu tiên hàng đầu của Bisq, nhưng sự cố này cho thấy nó không hoàn hảo. Dự án đang nghiên cứu một số cách tiếp cận để tăng cường đánh giá và thực hành bảo mật hơn nữa, và sẽ sớm thông tin chi tiết về chúng”.

Ông Giáo

Theo Decrypt

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Ethereum (ETH) đang ghi nhận một giai đoạn tăng trưởng mạnh mẽ cả về thanh khoản, doanh thu mạng lưới lẫn hoạt động giao dịch, trong bối cảnh thị trường tiền điện tử tiếp tục duy trì đà hồi phục. Thanh khoản stablecoin và doanh thu mạng lưới đạt đỉnh... ...

Giá Dogecoin đã tăng hơn 17% trong một tuần vừa qua, thu hút sự chú ý của nhiều nhà phân tích nổi tiếng đưa ra các dự báo cực kỳ lạc quan về DOGE. Diễn biến này xuất hiện sau khi Eric Balchunas, nhà phân tích ETF tại Bloomberg, tiết... ...

Beacon Chain vừa ghi nhận một sự kiện slashing lớn vào ngày 10/9, khi 40 validator bị phạt vì phát hành các attestations mâu thuẫn. Ban đầu, nhiều báo cáo cho rằng các validator bị ảnh hưởng có liên quan đến StakeFi, Allnodes và SSV Network. Tuy nhiên, dữ liệu... ...

MNT của Mantle đã trở thành một trong những tài sản nổi bật nhất trên thị trường trong ngày hôm nay, khi ghi nhận mức tăng hơn 15% và lập mức cao kỷ lục mới trong phiên giao dịch sáng sớm tại châu Á. Dữ liệu on-chain cho thấy cú... ...

ONDO đã có một màn trình diễn đáng chú ý trong tuần này. Đây là một trong số ít coin bứt phá theo xu hướng tăng trong tuần, khi thị trường thể hiện sự hứng thú ngày càng cao. Quan sát kỹ hành động giá cho thấy đợt tăng gần... ...

Sự phấn khích trên mạng xã hội về “altseason” – giai đoạn bùng nổ của altcoin – đang gia tăng mạnh trong tuần này khi các chỉ báo thị trường altcoin đã chạm mức cao nhất từ đầu năm. Theo dữ liệu từ Blockchain Center và CoinGlass, chỉ số altseason... ...

Ethereum (ETH) đã bứt phá trên mốc 4.300 USD, được hậu thuẫn bởi lực mua mạnh từ cá voi, bất chấp áp lực chốt lời ngày càng tăng từ các nhà đầu tư ngắn hạn. Cá voi tiếp tục gom hàng bất chấp áp lực phân phối từ nhà đầu... ...

Bất chấp những cáo buộc gian lận và lo ngại về một bull trap tiềm ẩn, MYX Finance vẫn duy trì đà tăng ấn tượng. Tuy nhiên, các chỉ báo phái sinh và phân tích kỹ thuật lại đưa ra những tín hiệu trái chiều, cho thấy sự quan tâm... ...

Hơn 48.000 người dân Nepal đã tải xuống bitchat, ứng dụng nhắn tin ngang hàng do Jack Dorsey – CEO Block – phát triển, trong bối cảnh bùng phát các cuộc biểu tình bạo lực phản đối tham nhũng và sau một lệnh cấm mạng xã hội ngắn ngủi hồi... ...

Story Protocol (IP) – nền tảng mang tham vọng trao quyền sở hữu trí tuệ trực tiếp cho các nhà sáng tạo – đã trở thành tâm điểm của thị trường khi tăng hơn 30% chỉ trong một tuần, riêng 24 giờ qua ghi nhận cú bứt phá tới 20%.... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode