Lợi dụng lỗ hổng, hacker tạo ra 1 tỷ EOS giả mạo để ‘càn quét’ sàn giao dịch ‘phi’ tập trung

Updated: 18/09/2018 at 21:01

Hacker-tao-ra-1-ty-eos-gia-mao1

Nhờ có lỗ hổng bảo mật, các hacker đã ‘đổ bộ’ vào nền tảng giao dịch token “phi tập trung” với 1 tỷ EOS giả mạo ($ EOS ▼ 4.94%). Vào cuối phi vụ, những tên trộm đã có thể ăn cắp gần $ 58,000 tiền mã hóa trực tiếp từ người dùng.

Các hacker đã tạo ra một token dựa trên EOS mới, trớ trêu thay cũng có tên là “EOS” và sử dụng nó để mua trái phép các token BLACK, IQ và ADD từ sàn giao dịch Newdex. Công ty đã xác nhận vụ hack.

“Tài khoản EOS oo1122334455 đã phát hành 1,000,000,000 token EOS giả”, Newdex viết trong một tuyên bố. “Sau khi kiểm tra tính khả thi của vụ hack, tài khoản bắt đầu đặt [lệnh mua] số lượng lớn. Tổng cộng có 11,800 đơn đặt hàng EOS giả mạo được phát hành để mua BLACK, IQ [sic] và ADD”.

Những tên trộm cuối cùng đã đổi bộ sưu tập token giả thành tiền mã hóa EOS thật. Newdex sau đó tiết lộ những kẻ tấn công đã chuyển 4,028 EOS thật (khoảng $ 20,000) sang bàn giao dịch tiền mã hóa Bitfinex. Cuối cùng, những người dùng dApp Newdex đã phải đối mặt với thiệt hại, trị giá lên tới $ 58,000.

Mặc dù nhóm đã xin lỗi vì sự cố nhưng vẫn chưa có kế hoạch đền bù cho người dùng bị ảnh hưởng.

Lỗ hổng có vẻ như xuất phát từ hai nguyên nhân. Đầu tiên, bất kỳ ai cũng có thể tạo token bằng cách sử dụng EOS và họ có thể đặt tên theo bất kỳ thứ gì họ muốn – rất rõ ràng, ngay cả đó là “EOS”. Tất cả những gì bạn cần là có một tài khoản EOS.

Thứ hai, Newdex không sử dụng hợp đồng thông minh. Vâng, đúng vậy. Vì không có hợp đồng thông minh nên không có gì để xác nhận tính xác thực của tiền mã hóa đang được bơm vào.

Tất cả vấn đề này xuất phát từ việc các nhà phát triển dường như đang tận dụng sự cường điệu xoay quanh các sàn giao dịch phi tập trung (DEX), bằng cách tự tô điểm bản thân. Trên thực tế, nó chỉ là một tài khoản người dùng duy nhất xử lý các giao dịch dưới vỏ bọc là một sàn giao dịch tài sản – vâng, khá tập trung đấy ạ.

Cộng đồng thực sự đã chứng minh điều này chỉ vài ngày trước vụ hack:

[…] Họ cho rằng Scatter là giao diện đăng nhập và giao dịch, do đó bạn cảm thấy như đang sử dụng DEX. Trên thực tế, bạn không gửi tiền cho bất kỳ hợp đồng thông minh nào, đó chỉ là tài khoản EOS thông thường mà họ sở hữu ‘newdexpocket’, thậm chí không có hợp đồng thông minh chạy trên đó.

Điều này sau đó được chứng thực bởi Hard Fork. Hiện tại, tài khoản EOS “newdexpocket” – ví dApp Newdex đang hoạt động – không có mã hợp đồng thông minh được lập trình trong đó. Không có hợp đồng thông minh, người dùng Newdex chỉ đơn giản là gửi tiền vào tài khoản EOS cá nhân với hy vọng rằng các giao dịch sẽ được thực hiện đúng cách.

Còn điều gì có thể tồi tệ hơn khi dường như họ đang sử dụng cùng một khóa cho cả chủ sở hữu và quyền hoạt động của nó. Điều này tạo điều kiện cho một vector tấn công đơn lẻ có thể dễ dàng khai thác được. Để tham khảo, hầu hết các sàn giao dịch sử dụng ít nhất một ví đa chữ ký.

Dường như trong trường hợp này, các khóa không phải là mục tiêu – các hacker chỉ đơn giản là nhắm vào các lỗ hổng bảo mật được tạo ra bởi các nhà phát triển sàn giao dịch token quá cẩu thả trong việc lập một hợp đồng thông minh để bảo vệ người dùng.

Theo TapchiBitcoin.vn/Thenextweb

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Tuần cuối cùng của tháng 6 sẽ đánh dấu làn sóng mở khóa token mạnh mẽ, với tổng giá trị lên đến 84,64 triệu đô la. Ba dự án nổi bật Blast (BLAST), Venom (VENOM) và Across Protocol (ACX) sẽ đồng loạt giải phóng lượng lớn token bị khóa trước... ...

Sheridan, Wyoming, ngày 23 tháng 6 năm 2025, Chainwire R0AR, nền tảng DeFi tiên phong, tự hào thông báo việc niêm yết chính thức token $1R0R trên BitMart, đánh dấu sự ra mắt đầu tiên trên sàn giao dịch tập trung (CEX). Cột mốc này đưa R0AR lên sân khấu... ...

Bitcoin (BTC) vẫn đang duy trì ổn định trên ngưỡng hỗ trợ tâm lý quan trọng $100.000, song xu hướng tăng có được bảo toàn hay không sẽ phụ thuộc vào sức mạnh tương đối giữa phe bò và phe gấu. Trong một bài đăng trên nền tảng X, Arthur... ...

Công ty Trump Media and Technology Group (TMTG), chủ sở hữu nền tảng Truth Social, tuyên bố chương trình mua lại cổ phiếu trị giá 400 triệu USD sẽ không ảnh hưởng đến kế hoạch xây dựng kho dự trữ Bitcoin của họ. Trong thông báo công bố hôm thứ... ...

Các chỉ báo chính dự đoán mùa altcoin – như tỷ lệ thống trị của Bitcoin (BTC.D) và Chỉ số mùa altcoin tiếp tục cho thấy xu hướng tiêu cực trong tháng 6. Những diễn biến này khiến khả năng xảy ra đợt tăng giá mạnh của altcoin ngày càng... ...

Trong bối cảnh căng thẳng địa chính trị gia tăng, ba chỉ số kinh tế chủ chốt của Hoa Kỳ có thể ảnh hưởng sâu sắc đến danh mục đầu tư của các trader và nhà đầu tư tiền điện tử. Những tác động tiềm tàng trở nên đáng lo... ...

Bitcoin đã lấy lại mức 106.000 USD sau khi tạm thời giảm xuống dưới 98.500 USD vào Chủ nhật, đánh dấu lần đầu tiên trong 45 ngày qua. Sự lo ngại trên thị trường đã giảm bớt sau khi Tổng thống Mỹ Donald Trump công bố trên Trusth Social một... ...

Bitcoin đã chịu cú sốc vào cuối tuần khi Mỹ tấn công Iran trong bối cảnh xung đột giữa Israel và Iran leo thang. Diễn biến này đã gây ra thiệt hại diện rộng trên thị trường và làm dấy lên lo ngại về khả năng xảy ra một cuộc... ...

Khi thị trường crypto chao đảo vì căng thẳng địa chính trị và vị thế của Bitcoin trên mốc tâm lý 100.000 đô la đang bị đe dọa, thì một số dự án lại tung ra các chương trình airdrop hấp dẫn. Những chương trình này mang đến cho người... ...

Giá Cardano (ADA) dao động quanh mức $0,54 vào thứ Hai, sau cú giảm gần 15% trong tuần trước – phản ánh tâm lý lo ngại của thị trường trước căng thẳng địa chính trị leo thang, đặc biệt sau cuộc không kích của Mỹ nhằm vào Iran. Đợt điều... ...

Xem thêm bài viết
Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode