Trang chủ Tạp chí Tin tức Scam -Hack Giao thức DeFi Furucombo bị hack 14 triệu đô la bởi “hợp...

Giao thức DeFi Furucombo bị hack 14 triệu đô la bởi “hợp đồng xấu”

Vụ tấn công “hợp đồng xấu – evil contract” mới nhất đã đem về cho hacker hơn 14 triệu đô la.

Furucombo là một công cụ được thiết kế để giúp người dùng thực hiện các giao dịch và tương tác hàng loạt với nhiều giao thức DeFi cùng một lúc, đã trở thành nạn nhân của cuộc tấn công vào khoảng 4:45 chiều UTC (11:45 đêm qua theo giờ Việt Nam), tập trung vào việc phê duyệt token từ người dùng.

Địa chỉ của kẻ tấn công hiện có 14 triệu đô la tiền điện tử khác nhau, nhưng cuộc tấn công có vẻ lớn hơn vì chúng đã chuyển ETH sang máy trộn Tornado Cash theo lô trong một giờ qua.

Cuộc tấn công này về mặt khái niệm tương tự như cuộc tấn công “evil jar – lọ ác” trị giá 20 triệu đô la đã tấn công Pickle Finance vào năm ngoái, cũng như vụ “evil spell – bùa mê thuốc lú” trị giá 37 triệu đô la đã tấn công Alpha Finance vào đầu tháng này. Trong các cuộc tấn công “hợp đồng xấu” này, hacker tạo ra một hợp đồng để đánh lừa một giao thức, khiến giao thức đó tin rằng nó thuộc về nơi đó, cho họ quyền truy cập vào quỹ giao thức.

“Vậy điều gì đã xảy ra với Furuсombo

Kẻ tấn công sử dụng hợp đồng giả khiến Furuсombo nghĩ rằng Aave v2 có một triển khai mới.

Do đó, tất cả các tương tác với Aave v2 đều cho phép chuyển các token được chấp thuận đến một địa chỉ tùy ý”.

Trong trường hợp này, hacker đã lừa giao thức Furucombo để khiến nó nghĩ rằng hợp đồng của họ là một cơ quan mới của Aave. Từ đó, thay vì rút tiền từ giao thức như trong các cuộc tấn công hợp đồng xấu trước đây, kẻ tấn công thay vào đó tận dụng khả năng chuyển tiền của mọi người dùng đã cấp quyền cho token giao thức.

“Quyền vô hạn có nghĩa là bạn có thể xóa sạch tất cả những ai đã tương tác với Furucombo”, hacker mũ trắng và đồng sáng lập của DeFi Italy Emiliano Bonassi cho biết.

Kiểu tấn công này dường như đang ngày càng trở nên phổ biến, hiện chiếm hơn 70 triệu đô la trong quỹ người dùng bị mất chỉ trong vài tháng.

Team đã xác nhận cuộc tấn công trong một tweet, tin rằng họ sẽ giảm thiểu việc tấn công nhưng đề nghị thu hồi quyền “một cách thận trọng”:

“Hôm nay, lúc 4:47 chiều giờ UTC, proxy Furucombo đã bị kẻ tấn công xâm phạm. Chúng tôi đã hủy cấp phép các thành phần có liên quan và tin rằng lỗ hổng bảo mật cần được vá nhưng chúng tôi khuyên người dùng nên loại bỏ các phê duyệt một cách thận trọng”.

Người dùng có thể tận dụng các tool như revoke.cash để làm như vậy.

Cuộc tấn công xảy ra trong một thời kỳ phản ánh về bảo mật và tiện ích của các công ty kiểm toán trong thế giới DeFi. Chỉ 3 tháng qua, 3 dịch vụ kiểm toán và duyệt code khác nhau đã xuất hiện, mỗi dịch vụ có một mô hình khuyến khích khác nhau được thiết kế để khuyến khích các thực hành bảo mật kỹ lưỡng và năng động hơn.

Ông Giáo

Theo Cointelegraph

MỚI CẬP NHẬT

Bitcoin giảm sâu gây thanh lý gần $300 triệu trước khi Fed Hoa Kỳ...

Bitcoin đã chạm mức thấp nhất trong hai tuần khi các quỹ hoán đổi danh mục Bitcoin ETF giao ngay mới ra mắt tại...

Token SAFE giảm hơn 40% sau khi kích hoạt chuyển khoản

Sau khi mở khóa khả năng chuyển token, giá SAFE lao dốc hơn 40%, từ 3,26 đô la vào ngày mở khóa xuống còn...

FTX Estate kết thúc đợt bán token SOL bị khóa thứ hai với giá...

FTX Estate - đóng vai trò thu hồi tài sản cho các chủ nợ của sàn giao dịch thất bại - đang hoàn tất...

Các trader đang cược Changpeng Zhao sẽ phải ngồi tù bao lâu?

Một số người tham gia thị trường tiền điện tử đang đặt cược cho cơ hội mong manh rằng Changpeng Zhao (CZ) không phải...
Justin Sun

Justin Sun của Tron lên tiếng về các vụ cá cược ETH mới nhất

Justin Sun, nhà sáng lập blockchain Tron, đã chia sẻ những hiểu biết sâu sắc về các khoản đầu tư của mình vào Ethereum. Justin...

XMR/ BTC chạm mức thấp nhất trong 8 năm khi áp lực pháp lý...

Trong bối cảnh áp lực pháp lý đối với các mạng blockchain tập trung vào quyền riêng tư ngày càng tăng, token XMR của...
Avalanche

Nhà sáng lập Avalanche chia sẻ thông điệp quan trọng với các nhà đổi...

Nhà sáng lập Avalanche Emin Gun Sirer đã chỉ trích một số nhà đổi mới tiền điện tử ngụy trang các token lừa đảo...

Renzo ra mắt token REZ và mở cổng claim airdrop

Giao thức restaking thanh khoản Renzo đã ra mắt token gốc REZ với mức vốn hóa thị trường là 218 triệu đô la vào...
altcoin

5 altcoin có vốn hóa thấp hàng đầu tạo nên làn sóng trước mùa...

Thế giới tiền điện tử luôn trong tình trạng thay đổi liên tục. Trong khi Bitcoin và ETH - hai coin hàng đầu tiếp...
Vitalik

Vitalik Buterin giới thiệu một khái niệm mới mang tính cách mạng

Vitalik Buterin, đồng sáng lập bí ẩn của Ethereum, đã gây chấn động khắp thế giới Twitter tiền điện tử vào cuối tuần qua...

[QC] Wiener AI vừa ra mắt ICO đã huy động hơn 350K USD –...

Wiener AI, sự kết hợp thú vị giữa meme coin và AI coin, đã gây sốt và thu về hơn 350.000 USD trong...

Changpeng Zhao có thể là người giàu nhất từng “bóc lịch” ở Mỹ

Binance, sàn giao dịch tiền điện tử lớn nhất thế giới, tiếp tục phát triển mạnh bất chấp những rắc rối pháp lý mà...

Tin vắn Crypto 30/04: Bitcoin trên đà ghi nhận khoản lỗ hàng tháng đầu...

Từ nhận định Bitcoin có khả năng kết thúc chuỗi 7 tháng tăng trưởng liên tiếp đến USDC vượt mặt USDT về mặt số...
Celestia MilkyWay

Giao thức staking thanh khoản Celestia MilkyWay huy động được 5 triệu đô la...

Theo đồng sáng lập và CEO JayB Kim, giao thức staking thanh khoản MilkyWay trên Celestia đã huy động được 5 triệu đô la...
ripple

Ripple đột phá vào Nhật Bản, SBI Group sử dụng XRPL cho các giải...

SBI Group sẽ trở thành tập đoàn Nhật Bản đầu tiên sử dụng blockchain XRP Ledger (XRPL) cho các giải pháp chuỗi cung ứng...
Consensys

TD Cowen: Cuộc chiến Ethereum giữa Consensys và SEC Hoa Kỳ “sẽ kéo dài...

Tuần trước, nhà phát triển Ethereum Consensys đã đưa Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) ra tòa, yêu cầu tuyên...