Bot Telegram lớn bị hack mất 280 ETH do lỗ hổng từ hợp đồng Router2

Updated: 25/10/2023 at 20:55

Maestro, một trong những dự án bot Telegram lớn nhất trong hệ sinh thái, đã phải đối mặt với một vi phạm an ninh nghiêm trọng vào hôm nay (25/10).

Dự án trở thành nạn nhân của một lỗ hổng bảo mật nghiêm trọng trong hợp đồng Router2, dẫn đến việc chuyển trái phép hơn 280 ETH (500.000 USD) từ tài khoản người dùng. Maestro ngay sau đó đã giải quyết vấn đề, mặc dù quyền truy cập vào token trong  pool thanh khoản trên một số DEX nhất định sẽ tạm thời không thể truy cập được.

Router2 được thiết kế để quản lý logic cho việc swap token, chứa một lỗ hổng cho phép kẻ tấn công thực hiện các cuộc gọi tùy ý, dẫn đến việc chuyển tài sản trái phép. Theo công ty bảo mật PeckShield, số tiền đã được chuyển sang nền tảng giao dịch crosschain Railgun nhằm mục đích che giấu nguồn gốc của chúng.

Mấu chốt của vấn đề nằm ở chỗ hợp đồng Router2 có thiết kế proxy, cho phép thay đổi logic hợp đồng mà không thay đổi địa chỉ của nó, thường là một tính năng dành cho khả năng nâng cấp. Tuy nhiên, điều này cũng cho phép thực hiện các cuộc gọi tùy ý và trái phép, cho phép kẻ tấn công bắt đầu các hoạt động “transferFrom” giữa bất kỳ địa chỉ nào được phê duyệt.

Cụ thể, kẻ tấn công có thể nhập địa chỉ token vào hợp đồng Router2, đặt chức năng thành “transferFrom” và liệt kê địa chỉ của nạn nhân là người gửi và địa chỉ của họ là người nhận. Điều này dẫn đến việc chuyển token trái phép từ tài khoản của nạn nhân sang tài khoản của những kẻ tấn công.

Phản ứng ngay lập tức

Khoảng 30 phút sau khi phát hiện lỗ hổng, Maestro đã hành động nhanh chóng và thay thế logic của hợp đồng Router2 bằng hợp đồng Counter lành tính, đóng băng tất cả các hoạt động của bộ định tuyến và hạn chế mọi hoạt động chuyển tiền trái phép tiếp theo.

Maestro xác nhận rằng lỗ hổng đã được giải quyết. Tuy nhiên, token trong các pool SushiSwap, ShibaSwap và ETH PancakeSwap sẽ tạm thời không khả dụng khi công ty tiếp tục đánh giá nội bộ.

Team nói thêm rằng họ sẽ hoàn lại tiền cho những người dùng bị ảnh hưởng:

“Chúng tôi sẽ cập nhật cho cộng đồng biết ngay khi chúng tôi sẵn sàng hoàn lại (hy vọng trong ngày)”.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter: https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin  

Ông Giáo

Theo TheBlock

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Ethereum (ETH) có thể đang phát tín hiệu tạo đỉnh cục bộ khi áp lực bán tiến gần đến mức cực đoan trong lịch sử. Các trader bán nhiều hơn 115.400 ETH so với lượng mua Tính đến thứ 3, chỉ số Net Taker Volume của ETH đã lao dốc... ...

Theo một dự báo mới, nhu cầu từ các bàn giao dịch OTC và sàn giao dịch sẽ “kích hoạt” đà tăng giá Bitcoin. Trong nội dung mới đăng trên nền tảng X vào thứ 4, swing trader Bedlam Capital Pres đã đặt cược vào một cú sốc cung Bitcoin... ...

Pi Network đang bước vào giai đoạn quan trọng trong chiến lược phát triển hệ sinh thái khi quyết định gia hạn thời gian đấu giá tên miền “.pi” đến ngày 30/9/2025. Theo Pi Core Team, động thái này không chỉ nhằm tạo điều kiện cho cộng đồng và các... ...

AMINA Bank có trụ sở tại Thụy Sĩ vừa trở thành tổ chức tài chính được quản lý đầu tiên hỗ trợ giao dịch và lưu ký (custody) Sui vào ngày 5 tháng 8. Động thái này đánh dấu một cột mốc quan trọng trong quá trình tiếp nhận SUI... ...

Hyperliquid (HYPE) vừa đạt một cột mốc quan trọng khi chiếm tới 35% tổng doanh thu của toàn bộ các dự án blockchain trong tháng 7. Trong bối cảnh đó, bản nâng cấp HIP-3 sắp ra mắt được kỳ vọng sẽ giúp nền tảng này trở thành một trụ cột... ...

Phân khúc crypto gaming có thể chưa thực sự trở thành tâm điểm chú ý, nhưng chính lúc này lại là thời điểm mà các trader nên bắt đầu quan sát kỹ. Vốn hóa thị trường GameFi hiện ở mức khoảng 12,1 tỷ USD, giảm 4% trong 24 giờ qua.... ...

Hyperliquid (HYPE) tiếp tục chìm trong sắc đỏ, hiện dao động quanh mốc $37,50 vào ngày thứ Tư, sau khi không thể bứt phá qua ngưỡng kháng cự quan trọng hồi đầu tuần. Áp lực bán ngày càng gia tăng, được củng cố bởi các tín hiệu từ dữ liệu... ...

Các chỉ số on-chain của Solana (SOL) đang ghi nhận những kết quả ấn tượng nhất trong vài tuần gần đây. Tuy nhiên, trong khi hệ sinh thái đang hoạt động sôi nổi, các nhà đầu tư lớn dường như lại không mấy mặn mà ở lại để ăn mừng.... ...

Thị trường hiện đang ở một thời điểm nhạy cảm, khi giá Bitcoin giao dịch quanh ngưỡng 113.447 đô la và các tín hiệu từ chỉ báo RSI đang tạo ra hai kịch bản rõ ràng. Kịch bản thứ nhất là hoạt động chốt lời đẩy giá giảm về vùng... ...

Trong 24 giờ qua, tổng vốn hóa thị trường crypto giảm khoảng 1%, nhưng nhóm meme coin đang chịu tác động nặng nề hơn, mất tới 8% khi nhiều cá voi bắt đầu tháo chạy. Một ngoại lệ hiếm hoi là Pump.fun (PUMP) – token này vẫn tăng gần 8%... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode