Bot Telegram lớn bị hack mất 280 ETH do lỗ hổng từ hợp đồng Router2

Updated: 25/10/2023 at 20:55

Maestro, một trong những dự án bot Telegram lớn nhất trong hệ sinh thái, đã phải đối mặt với một vi phạm an ninh nghiêm trọng vào hôm nay (25/10).

Dự án trở thành nạn nhân của một lỗ hổng bảo mật nghiêm trọng trong hợp đồng Router2, dẫn đến việc chuyển trái phép hơn 280 ETH (500.000 USD) từ tài khoản người dùng. Maestro ngay sau đó đã giải quyết vấn đề, mặc dù quyền truy cập vào token trong  pool thanh khoản trên một số DEX nhất định sẽ tạm thời không thể truy cập được.

Router2 được thiết kế để quản lý logic cho việc swap token, chứa một lỗ hổng cho phép kẻ tấn công thực hiện các cuộc gọi tùy ý, dẫn đến việc chuyển tài sản trái phép. Theo công ty bảo mật PeckShield, số tiền đã được chuyển sang nền tảng giao dịch crosschain Railgun nhằm mục đích che giấu nguồn gốc của chúng.

Mấu chốt của vấn đề nằm ở chỗ hợp đồng Router2 có thiết kế proxy, cho phép thay đổi logic hợp đồng mà không thay đổi địa chỉ của nó, thường là một tính năng dành cho khả năng nâng cấp. Tuy nhiên, điều này cũng cho phép thực hiện các cuộc gọi tùy ý và trái phép, cho phép kẻ tấn công bắt đầu các hoạt động “transferFrom” giữa bất kỳ địa chỉ nào được phê duyệt.

Cụ thể, kẻ tấn công có thể nhập địa chỉ token vào hợp đồng Router2, đặt chức năng thành “transferFrom” và liệt kê địa chỉ của nạn nhân là người gửi và địa chỉ của họ là người nhận. Điều này dẫn đến việc chuyển token trái phép từ tài khoản của nạn nhân sang tài khoản của những kẻ tấn công.

Phản ứng ngay lập tức

Khoảng 30 phút sau khi phát hiện lỗ hổng, Maestro đã hành động nhanh chóng và thay thế logic của hợp đồng Router2 bằng hợp đồng Counter lành tính, đóng băng tất cả các hoạt động của bộ định tuyến và hạn chế mọi hoạt động chuyển tiền trái phép tiếp theo.

Maestro xác nhận rằng lỗ hổng đã được giải quyết. Tuy nhiên, token trong các pool SushiSwap, ShibaSwap và ETH PancakeSwap sẽ tạm thời không khả dụng khi công ty tiếp tục đánh giá nội bộ.

Team nói thêm rằng họ sẽ hoàn lại tiền cho những người dùng bị ảnh hưởng:

“Chúng tôi sẽ cập nhật cho cộng đồng biết ngay khi chúng tôi sẵn sàng hoàn lại (hy vọng trong ngày)”.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter: https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin  

Ông Giáo

Theo TheBlock

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Tổng vốn hóa thị trường tiền điện tử đã tăng thêm 28,5 tỷ USD trong bối cảnh các điều kiện chung dần ổn định trở lại. Bitcoin nối dài đà phục hồi, hiện được giao dịch quanh ngưỡng $107.619. Đáng chú ý, Pi Network ghi nhận mức tăng mạnh nhất... ...

Công ty đầu tư Nhật Bản Metaplanet vừa mua thêm 1.234 Bitcoin (BTC) với tổng trị giá khoảng 132,7 triệu USD, chỉ một ngày sau khi công bố huy động thành công 515 triệu USD để phục vụ chiến lược tích trữ Bitcoin dài hạn. Trong báo cáo gửi lên... ...

Trong 24 giờ qua, Binance Coin (BNB) duy trì trạng thái tương đối ổn định với mức biến động nhẹ 0,56%, không ghi nhận bất kỳ đợt tăng giá đáng kể nào. Tuy nhiên, đằng sau sự ổn định bề ngoài này là những tín hiệu đáng lo ngại: các... ...

Đồng stablecoin A7A5, được bảo chứng bằng đồng ruble và ra mắt tại Kyrgyzstan nhằm hỗ trợ Nga thực hiện các giao dịch xuyên biên giới, đã ghi nhận khối lượng giao dịch lên tới 9,3 tỷ USD chỉ trong vòng bốn tháng – một con số gây sửng sốt.... ...

Giá Ethereum (ETH) đã giảm 1% trong vòng 24 giờ qua, ngay sau khi Bit Digital (BTBT) — công ty khai thác Bitcoin được niêm yết trên sàn Nasdaq — bất ngờ công bố kế hoạch chuyển hướng sang chiến lược staking và tích lũy Ethereum trong danh mục tài... ...

Dòng tiền vào và ra của Bitcoin trên Binance đang cung cấp cái nhìn sâu sắc về tâm lý thị trường hiện tại. Theo dữ liệu từ CryptoQuant, dòng tiền vào trung bình động 30 ngày (30-DMA) của BTC trên sàn Binance đã giảm còn 5.147 BTC vào thứ 3,... ...

Aptos (APT) đã bật lên từ đáy gần đây, vượt qua kênh giảm dần để đạt mức đỉnh cục bộ $5,14 vào ngày 25 tháng 6. Điều này đánh dấu sự phục hồi mạnh mẽ từ mức thấp trước đó là $3,70. Vào thời điểm hiện tại, APT đang được... ...

Nguồn cung stablecoin đã tăng vọt lên hơn 250 tỷ đô la và với việc Bitcoin nắm giữ phần lớn vốn đó, nhiều người tự hỏi: khi nào thì dòng tiền chuyển hướng? Trong khi vẫn còn sự hoài nghi, các mô hình quen thuộc đang bắt đầu xuất hiện... ...

Ethereum (ETH) đang giao dịch gần mức breakout kỹ thuật quan trọng khi vốn đầu tư của các tổ chức lớn vào altcoin hàng đầu đang tăng lên. Việc mua lượng Ethereum trị giá 98 triệu USD gần đây của BlackRock và những lo ngại mới về chu kỳ altcoin... ...

Tác động từ lệnh ngừng bắn giữa Israel và Iran dường như đã được thị trường hấp thụ hết, khi đà sôi động đầu tuần nhường chỗ cho không khí giao dịch trầm lắng hơn trong hôm nay. Chỉ hai đồng coin – Pi và Maple Finance – ghi nhận... ...

Xem thêm bài viết
Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode