Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Hiện tại, Pi Network đang thu hút sự chú ý mạnh mẽ trên thị trường, xoay quanh khái niệm GCV (Giá trị đồng thuận toàn cầu) do cộng đồng đề xuất và biến động giá gần đây. Một chuyên gia đầu ngành mới đây đã đưa ra lập luận rằng... ...

Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) đã chính thức công nhận bản đăng ký Form S-3 của Trump Media and Technology Group Corp. có hiệu lực vào ngày 13 tháng 6 năm 2025. Điều này đồng nghĩa với việc công ty được hỗ trợ bởi Donald Trump... ...

Trong bối cảnh thị trường crypto đầy biến động, giá Solana (SOL) gần đây đã lấy lại đà tăng. Sau khi bật tăng 17% trong 6 ngày qua tính đến thứ 6, giá SOL đã tăng từ mức thấp 142 lên 166 đô la tính đến ngày 11 tháng 6.... ...

Hedera (HBAR) đang chịu áp lực lớn trên khung thời gian dài hạn, giảm 5% trong tuần qua và giảm hơn 23% trong 30 ngày gần đây. Đợt sụt giảm mạnh này đã đẩy nhiều chỉ báo kỹ thuật vào vùng tiêu cực, làm dấy lên lo ngại về khả... ...

Giá Ethereum (ETH) đã chứng kiến ​​giai đoạn biến động trong tuần khi altcoin này đạt mức cao nhất trong 15 tuần tại $2.879 vào hôm thứ Tư trước khi bốc hơi 15% giá trị, giảm xuống còn $2.433 vào thứ Sáu. Trong khi ETH đang củng cố bên dưới... ...

Bitcoin (BTC) đã bất ngờ rơi xuống dưới mốc $103.000 sau thông tin Israel phát động cuộc không kích nhằm vào Iran. Tuy nhiên, điểm tích cực là lực cầu nhanh chóng xuất hiện ở vùng giá thấp, giúp đồng coin lớn nhất thị trường bật lại và tiệm cận... ...

Hôm qua, Israel đã chính thức xác nhận thực hiện một cuộc không kích nhằm vào Iran — động thái khiến Tehran lên tiếng cáo buộc đây là “lời tuyên chiến”. Trong bối cảnh căng thẳng địa chính trị gia tăng nhanh chóng, các thị trường chứng khoán toàn cầu... ...

Bitcoin thường không được xem là một khoản đầu tư đáng tin cậy trong những thời kỳ bất ổn địa chính trị, đặc biệt khi giá dầu tăng vọt do căng thẳng toàn cầu gia tăng. Tuy nhiên, dữ liệu lịch sử chỉ ra rằng những khoảnh khắc này thường... ...

Tài chính phi tập trung (DeFi) sẽ biến Bitcoin từ một kho lưu trữ giá trị thụ động thành một tài sản có thể thách thức tài chính truyền thống, những nhân vật nổi bật trong không gian Bitcoin cho biết. Tại hội nghị Bitcoin 2025 ở Las Vegas, các... ...

Một trong những vấn đề gây tranh cãi nhất trong cộng đồng Pi Network gần đây là ý tưởng về Giá trị đồng thuận toàn cầu (GCV) của Pi Coin có thể đạt mức 314.159 đô la. Sự xuất hiện của con số này đã gây nên những cuộc tranh... ...

Xem thêm bài viết
Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode