Trang chủ Tạp chí Tin tức Scam -Hack Thuyết âm mưu sau vụ hack 50 triệu đô la của Uranium...

Thuyết âm mưu sau vụ hack 50 triệu đô la của Uranium Finance

Đầu tuần này, Uranium Finance, một dự án DeFi dựa trên Binance Smart Chain (BSC) thông báo rằng đã bị mất 50 triệu đô la sau khi những tên hacker tấn công vào nền tảng của nó, vốn đã sao chép code từ Uniswap, một DEX hàng đầu chạy trên blockchain Ethereum.

Một giao thức tạo thị trường tự động (AMM), nó là một fork của Uniswap V2 với phần thưởng bổ sung là cung cấp cổ tức hàng ngày cho người dùng của nó.

Các nhà phát triển Uranium gần đây chỉ mới triển khai Version 2 của hợp đồng của họ, chỉ 11 ngày trước khi mọi người chuyển sang V2.1. Dự án đã tweet sau khi bị tấn công:

“Uranium đã bị tấn công, địa chỉ có 50 triệu đô la trong đó. Điều quan trọng nhất là giữ tiền trên BSC, mọi người hãy bắt đầu tweet địa chỉ này cho Binance ngay lập tức yêu cầu họ ngừng chuyển tiền”.

Sau đó, họ dường như đã tham gia nhóm Telegram dành cho người dùng và nhà phát triển Binance, Binance Chain (BC) và Binance Smart Chain (BSC) – Nhóm thảo luận về phát triển, tìm kiếm trợ giúp:

Dự án Uranium Finance bị hack 50 triệu đô la sau khi sao chép code từ Uniswap

Chúng tôi chỉ có thể cho rằng đó là bài đăng của đại diện dự án. Nhìn chung, đây là danh sách những gì đã bị đánh cắp:

  • 80 Bitcoin (4,3 triệu đô la)
  • 1.800 ETH (4,7 triệu đô la)
  • 17,9 triệu BUSD (17,9 triệu đô la)
  • 5,7 triệu USDT (5,7 triệu đô la)
  • 638.000 ADA (0,8 triệu đô la)
  • 26.500 DOT (0,8 triệu đô la)
  • 34.000 wrap BNB (18 triệu đô la)
  • 112.000 token U92

Trước khi tương tác với Uranium, được ra mắt vào đầu tháng này, kẻ tấn công đã gửi số lượng tối thiểu của mỗi token để ghép nối các hợp đồng và sau đó sử dụng “chức năng hoán đổi” cấp thấp, đây là một chức năng lập trình máy tính có thể được sử dụng để rút cả hai kho dự trữ.

“Trong các pool và farm canh tác của chúng tôi, bạn được thưởng bằng token U92 của chúng tôi, giống như mọi DEX khác. Sự khác biệt là chúng tôi đã tạo ra token thứ hai, bản sao của U92 là U235. Giữ token này trên ví của bạn khiến bạn trở thành nhà đầu tư của AMM của chúng tôi, giúp bạn kiếm được cổ tức bằng BNB và BUSD mỗi khối”, website của Uranium viết.

Theo nhà phân tích nghiên cứu của The Block, Igor Igamberdiev, hợp đồng ghép đôi trong Version 2 của Uranium đã chứa lỗi cho phép những tên hacker có thể hack. Họ đã làm điều này bằng cách cho phép bất kỳ ai tương tác với hợp đồng ghép đôi, đó là các hợp đồng thông minh cho các cặp giao dịch trong AMM và rút tất cả các token.

Kẻ tấn công đã sử dụng chức năng hoán đổi trong Uranium để rút tiền, sau đó chuyển đổi ngay lập tức – 6,4 triệu đô la (2,438 ETH) đã bị rút qua Tornado Cash, một máy trộn Ethereum cho phép người dùng rút tiền ẩn danh. Lúc đầu, hacker đã hoán đổi token DOT và ADA sang ETH thông qua Pancake, DEX dựa trên Binance Smart Chain.

Tất cả 80 Bitcoin đã bị hacker rút bằng cách sử dụng AnySwap, đây là một giao thức hoán đổi chuỗi chéo (cross-chain swap) hoàn toàn phi tập trung. Người dùng hoán đổi giữa bất kỳ đồng coin nào trên bất kỳ blockchain nào.

Đáng ngờ, kho lưu trữ hợp đồng Uranium đã bị xóa khỏi GitHub. Không có lời giải thích tại sao. Tuy nhiên, bạn vẫn có thể thấy code có vấn đề nếu xem xét kỹ.

Kyle Kistner, người đồng sáng lập bZx đã chỉ ra: “Đây là code gốc từ Sushi repo (*) mà Uranium đã fork”.

(*) Thỏa thuận mua lại, còn được gọi là thỏa thuận repo, RP, hoặc bán và mua lại, là một hình thức vay ngắn hạn, chủ yếu là trong chứng khoán chính phủ. Các đại lý bán bảo mật cơ bản cho các nhà đầu tư và, theo thỏa thuận giữa hai bên, mua lại ngay sau đó, thường là vào ngày hôm sau, với giá cao hơn một chút.

Và code nhà phát triển Uranium:

code uranium 3

Kyle viết:

“Bạn có nhận ra sự khác biệt không? 1.000 đã được đổi thành 10.000 ở hai nơi nhưng không phải là cuối cùng. Kết quả? Bạn có thể hoán đổi 1 wei của token đầu vào lấy 98% tổng số dư của token đầu ra”.

Tóm lại, Uranium Finance đã quá sáng tạo với code đi mượn. Ít nhất 57 triệu đô la đã được thực hiện trong vụ hack này, khiến nó trở thành vụ hack DeFi lớn thứ hai sau vụ hack 59 triệu đô la của EasyFi. Uranium Finance đã bị hack hợp đồng phần thưởng của họ vào đầu tháng này do các lỗ hổng trong một trong các hợp đồng thông minh của dự án.

Kyle Kistner nhấn mạnh thực tế rằng, những thay đổi nhỏ trong hợp đồng UraniumPair có tác động mạnh mẽ đến cách hoạt động của code. Ông cũng lưu ý rằng, team của Uranium dường như đã biết trước về việc bị hack. “Nếu bạn tạo sự khác biệt V2 và V2.1, thay đổi duy nhất là loại bỏ cuộc tấn công”, anh ấy đã tweet.

“Điều này trông giống như một lỗi đánh máy trị giá 50 triệu đô la, không thực sự là một vụ hack thú vị. Chỉ là một sai lầm đắt giá. Đáng lẽ phải dễ dàng nhận ra với thử nghiệm đơn vị rất cơ bản. Rõ ràng là họ đã fork Uniswap (các nhận xét giống nhau, cùng thứ tự, code giống nhau). Việc copy- paste các phần của các giao thức khác nhau dẫn đến kết quả như thế này”.

Ông Giáo

Theo Cryptoslate

MỚI CẬP NHẬT

XRP

Cảnh báo: XRP chuẩn bị cho một động thái lớn về giá

Sau nhiều ngày giao dịch đi ngang, các chỉ báo kỹ thuật cho thấy Ripple (XRP) đang chuẩn bị cho động thái giá quyết...

TVL của Solana giảm 30% – Liệu mạng lưới có thể phục hồi sau...

Tổng giá trị khóa (TVL) của Solana gần đây đã giảm xuống mức thấp mới là 9,9 tỷ đô la, đánh dấu một cột...

Sự chấp thuận của ETF sẽ giúp Solana thoát khỏi danh xưng ‘meme chain’

Khi Solana ra mắt vào năm 2020, Anatoly Yakovenko đã mang đến một tầm nhìn đầy tham vọng về việc xây dựng nền tảng...

Cá voi SHIB cuối cùng cũng quay lại: Tăng 90% dòng vốn vào

Shiba Inu (SHIB) có thể sắp phục hồi khi hoạt động của cá voi tăng mạnh. Với dòng vốn vào tăng hơn 90%, có...

TVL của NEAR Protocol tăng vọt 156% trong năm – Tiếp theo là gì...

Tổng giá trị bị khóa (TVL) trên mạng lưới NEAR Protocol (NEAR) đã ghi nhận mức tăng trưởng 156% trong năm qua, nhờ vào...
Hacker bắt đầu rửa số ETH từ sàn Bybit qua các nên tảng Cross-chain

Hacker bắt đầu rửa số ETH từ sàn Bybit qua các nên tảng Cross-chain

Trong vụ tấn công vào sàn giao dịch Bybit, hacker đã đánh cắp tổng cộng khoảng 499.395 ETH, trị giá khoảng 1,4 tỷ USD. Chỉ...
scam

Doanh nhân Ấn Độ mất 221.000 đô la trong vụ scam đầu tư crypto

Một doanh nhân Ấn Độ đã mất 1,92 crore Rupee (221.000 đô la) tiền điện tử sau khi sập bẫy scam tinh vi trên...
apt-tang

Giá Aptos (APT) có thể bật tăng trở lại khi tâm lý nhà đầu...

Trong tháng qua, Aptos (APT) đã đối mặt với áp lực bán mạnh, kéo theo biến động giá cực đoan. Altcoin này lao dốc...

Cuộc chiến giành quyền lực nội bộ của Pi Network năm 2020 gần như...

Pi Network đã chính thức ra mắt mainnet kèm theo một trong những đợt airdrop lớn nhất trong lịch sử tiền điện tử. Đây...
Time Beiko đưa ra thay đổi chi tiết dành cho các nhà phát triển Ethereum sau khi Merge diễn ra

Nhà phát triển cốt lõi của Ethereum từ chối lời kêu gọi hoàn tác...

Tim Beiko, nhà phát triển cốt lõi của Ethereum, đã đưa ra một cảnh báo nghiêm túc về việc hoàn tác (roll back) mạng...

Tin vắn Crypto 23/02: Bitcoin đang trên đà lập ATH mới vào tháng 4...

Từ nhận định Bitcoin có thể lập ATH mới vào tháng 4 đến Bybit mua lượng lớn ETH hướng tới việc phục hồi sau...
Bybit khôi phục gần 50% dự trữ ETH

Bybit khôi phục gần 50% dự trữ ETH sau vụ hack 1,4 tỷ USD

Sàn giao dịch Bybit đã nhanh chóng phục hồi một nửa lượng dự trữ Ether (ETH) sau khi hứng chịu cuộc tấn công mạng...
crypto

Khảo sát: 95% người Mỹ Latinh dự định mua thêm tiền điện tử vào...

Gần đây, Binance Research đã thực hiện cuộc khảo sát với hơn 10.000 nhà đầu tư từ Argentina, Brazil, Colombia và Mexico. Kết quả...

Các số liệu cho thấy có khả năng giá Ethereum sẽ giảm sâu hơn...

Vụ hack Bybit đã dẫn đến việc 1,4 tỷ đô la ETH bị rút khỏi ví lạnh của sàn giao dịch. Mặc dù chứng...
crypto bitcoin

Trump tuyên bố kết thúc cuộc chiến crypto của Biden, cam kết Hoa Kỳ...

Tổng thống Donald Trump đã tuyên bố kết thúc "cuộc chiến chống Bitcoin và crypto" của chính quyền Biden trong một bài phát biểu...

Bybit thông báo hồi phục toàn diện sau vụ hack 1,46 tỷ USD

Liên quan tới vụ hack lớn nhất trong lịch sử ngành công nghiệp crypto diễn ra vào ngày 21/2, sàn giao dịch Bybit đã...