Bot Telegram lớn bị hack mất 280 ETH do lỗ hổng từ hợp đồng Router2

Updated: 25/10/2023 at 20:55

Maestro, một trong những dự án bot Telegram lớn nhất trong hệ sinh thái, đã phải đối mặt với một vi phạm an ninh nghiêm trọng vào hôm nay (25/10).

Dự án trở thành nạn nhân của một lỗ hổng bảo mật nghiêm trọng trong hợp đồng Router2, dẫn đến việc chuyển trái phép hơn 280 ETH (500.000 USD) từ tài khoản người dùng. Maestro ngay sau đó đã giải quyết vấn đề, mặc dù quyền truy cập vào token trong  pool thanh khoản trên một số DEX nhất định sẽ tạm thời không thể truy cập được.

Router2 được thiết kế để quản lý logic cho việc swap token, chứa một lỗ hổng cho phép kẻ tấn công thực hiện các cuộc gọi tùy ý, dẫn đến việc chuyển tài sản trái phép. Theo công ty bảo mật PeckShield, số tiền đã được chuyển sang nền tảng giao dịch crosschain Railgun nhằm mục đích che giấu nguồn gốc của chúng.

Mấu chốt của vấn đề nằm ở chỗ hợp đồng Router2 có thiết kế proxy, cho phép thay đổi logic hợp đồng mà không thay đổi địa chỉ của nó, thường là một tính năng dành cho khả năng nâng cấp. Tuy nhiên, điều này cũng cho phép thực hiện các cuộc gọi tùy ý và trái phép, cho phép kẻ tấn công bắt đầu các hoạt động “transferFrom” giữa bất kỳ địa chỉ nào được phê duyệt.

Cụ thể, kẻ tấn công có thể nhập địa chỉ token vào hợp đồng Router2, đặt chức năng thành “transferFrom” và liệt kê địa chỉ của nạn nhân là người gửi và địa chỉ của họ là người nhận. Điều này dẫn đến việc chuyển token trái phép từ tài khoản của nạn nhân sang tài khoản của những kẻ tấn công.

Phản ứng ngay lập tức

Khoảng 30 phút sau khi phát hiện lỗ hổng, Maestro đã hành động nhanh chóng và thay thế logic của hợp đồng Router2 bằng hợp đồng Counter lành tính, đóng băng tất cả các hoạt động của bộ định tuyến và hạn chế mọi hoạt động chuyển tiền trái phép tiếp theo.

Maestro xác nhận rằng lỗ hổng đã được giải quyết. Tuy nhiên, token trong các pool SushiSwap, ShibaSwap và ETH PancakeSwap sẽ tạm thời không khả dụng khi công ty tiếp tục đánh giá nội bộ.

Team nói thêm rằng họ sẽ hoàn lại tiền cho những người dùng bị ảnh hưởng:

“Chúng tôi sẽ cập nhật cho cộng đồng biết ngay khi chúng tôi sẵn sàng hoàn lại (hy vọng trong ngày)”.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter: https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin  

Ông Giáo

Theo TheBlock

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

XRP đang phát ra hàng loạt tín hiệu tích cực từ cả phân tích kỹ thuật và dữ liệu on-chain, cho thấy khả năng bứt phá lên mốc $ 3 ngay trong tháng này. Dưới đây là những biểu đồ và phân tích nổi bật hỗ trợ cho nhận định... ...

Khi thị trường crypto đang chuẩn bị cho đợt phục hồi tiềm năng, các altcoin lớn như Ethereum (ETH), Fartcoin (FARTCOIN) và Hyperliquid (HYPE) trở thành lựa chọn ưu tiên của cá voi. Động thái từ tiền thông minh đối với những tài sản này đang cho thấy tín hiệu... ...

Nguồn cung tiền M2 đã đạt mức kỷ lục 21,86 nghìn tỷ đô la, khiến các nhà đầu tư lạc quan rằng Bitcoin có thể sớm theo bước xu hướng tăng này. M2 tăng vọt trong bối cảnh nền kinh tế đang đối mặt với áp lực, vì nợ quốc... ...

Sau khi công bố gắn nhãn giám sát vào thứ 5, Binance – sàn giao dịch lớn nhất theo khối lượng đã khiến bốn altcoin lao dốc tự do. Các hành động của sàn giao dịch lớn như niêm yết, hủy niêm yết hoặc đưa token vào danh mục giám... ...

Hiện tại, Cardano (ADA) đang giao dịch ở mức 0,67 USD, giảm nhẹ 2,4% trong vòng 24 giờ qua. Trong khoảng thời gian này, ADA đã dao động từ 0,66 USD đến mức cao nhất là 0,7 USD, phản ánh sự giằng co giữa lực mua và bán trong ngắn... ...

Giá Solana đã trải qua áp lực giảm đáng kể trong tuần này sau thông báo gây chú ý từ Pump.fun – nền tảng phát hành meme coin lớn nhất hệ sinh thái Solana – về việc ra mắt token gốc mang tên PUMP. Trong khi thị trường ngập tràn kỳ vọng,... ...

Trong ba ngày qua, một cá voi tiền điện tử đã có động thái tích lũy đáng chú ý khi gom tổng cộng 170.904 token Hyperliquid (HYPE) – tương đương khoảng 6 triệu USD – vào hai ví riêng biệt. Động thái này thể hiện niềm tin mạnh mẽ vào... ...

Tình hình quan tâm đến Pi Network giảm mạnh chỉ vài tuần trước ngày lễ cộng đồng tự xưng của dự án, Pi2Day, dự kiến tổ chức vào ngày 28 tháng 6. Sự sụt giảm này làm dấy lên những nghi ngờ mới về động lực của dự án, bất... ...

Vào thời điểm viết bài, Bitcoin đã giảm nhẹ về gần mốc 104.800 USD, trong khi Ethereum và XRP đang đối mặt với sự suy yếu trong đà tăng giá. Cả BTC và XRP hiện đang tiến đến những ngã ba đường quan trọng tại các vùng hỗ trợ kỹ... ...

CAKE, token gốc của sàn giao dịch phi tập trung PancakeSwap, đang nổi bật như một điểm sáng hiếm hoi trong bối cảnh thị trường crypto nhìn chung đang có xu hướng suy yếu. Trong 24 giờ qua, CAKE đã tăng trưởng 3%, vượt trội so với hai tài sản... ...

Xem thêm bài viết
Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode