Giao thức DeFi Furucombo bị hack 14 triệu đô la bởi “hợp đồng xấu”

Updated: 28/02/2021 at 9:27

Vụ tấn công “hợp đồng xấu – evil contract” mới nhất đã đem về cho hacker hơn 14 triệu đô la.

Furucombo là một công cụ được thiết kế để giúp người dùng thực hiện các giao dịch và tương tác hàng loạt với nhiều giao thức DeFi cùng một lúc, đã trở thành nạn nhân của cuộc tấn công vào khoảng 4:45 chiều UTC (11:45 đêm qua theo giờ Việt Nam), tập trung vào việc phê duyệt token từ người dùng.

Địa chỉ của kẻ tấn công hiện có 14 triệu đô la tiền điện tử khác nhau, nhưng cuộc tấn công có vẻ lớn hơn vì chúng đã chuyển ETH sang máy trộn Tornado Cash theo lô trong một giờ qua.

Cuộc tấn công này về mặt khái niệm tương tự như cuộc tấn công “evil jar – lọ ác” trị giá 20 triệu đô la đã tấn công Pickle Finance vào năm ngoái, cũng như vụ “evil spell – bùa mê thuốc lú” trị giá 37 triệu đô la đã tấn công Alpha Finance vào đầu tháng này. Trong các cuộc tấn công “hợp đồng xấu” này, hacker tạo ra một hợp đồng để đánh lừa một giao thức, khiến giao thức đó tin rằng nó thuộc về nơi đó, cho họ quyền truy cập vào quỹ giao thức.

“Vậy điều gì đã xảy ra với Furuсombo

Kẻ tấn công sử dụng hợp đồng giả khiến Furuсombo nghĩ rằng Aave v2 có một triển khai mới.

Do đó, tất cả các tương tác với Aave v2 đều cho phép chuyển các token được chấp thuận đến một địa chỉ tùy ý”.

Trong trường hợp này, hacker đã lừa giao thức Furucombo để khiến nó nghĩ rằng hợp đồng của họ là một cơ quan mới của Aave. Từ đó, thay vì rút tiền từ giao thức như trong các cuộc tấn công hợp đồng xấu trước đây, kẻ tấn công thay vào đó tận dụng khả năng chuyển tiền của mọi người dùng đã cấp quyền cho token giao thức.

“Quyền vô hạn có nghĩa là bạn có thể xóa sạch tất cả những ai đã tương tác với Furucombo”, hacker mũ trắng và đồng sáng lập của DeFi Italy Emiliano Bonassi cho biết.

Kiểu tấn công này dường như đang ngày càng trở nên phổ biến, hiện chiếm hơn 70 triệu đô la trong quỹ người dùng bị mất chỉ trong vài tháng.

Team đã xác nhận cuộc tấn công trong một tweet, tin rằng họ sẽ giảm thiểu việc tấn công nhưng đề nghị thu hồi quyền “một cách thận trọng”:

“Hôm nay, lúc 4:47 chiều giờ UTC, proxy Furucombo đã bị kẻ tấn công xâm phạm. Chúng tôi đã hủy cấp phép các thành phần có liên quan và tin rằng lỗ hổng bảo mật cần được vá nhưng chúng tôi khuyên người dùng nên loại bỏ các phê duyệt một cách thận trọng”.

Người dùng có thể tận dụng các tool như revoke.cash để làm như vậy.

Cuộc tấn công xảy ra trong một thời kỳ phản ánh về bảo mật và tiện ích của các công ty kiểm toán trong thế giới DeFi. Chỉ 3 tháng qua, 3 dịch vụ kiểm toán và duyệt code khác nhau đã xuất hiện, mỗi dịch vụ có một mô hình khuyến khích khác nhau được thiết kế để khuyến khích các thực hành bảo mật kỹ lưỡng và năng động hơn.

Ông Giáo

Theo Cointelegraph

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Chainlink vừa đưa ra một thông báo quan trọng, tác động trực tiếp đến biến động giá LINK chỉ trong vài giờ. Phản ứng của thị trường trước tin tức này phần nào cho thấy tầm ảnh hưởng của nó đối với giá. Theo thông báo chính thức, Chainlink có... ...

Altcoin nổi bật Solana (SOL) đang chứng kiến đà phục hồi nhẹ nhưng đầy kỳ vọng, bắt đầu từ ngày 2 tháng 8. Sau giai đoạn suy yếu trước đó, token này đã bật tăng gần 10%, vươn lên mức $171,91 tại thời điểm viết bài. Động lực tăng giá... ...

Tổng thống Mỹ Donald Trump dự kiến sẽ ký một sắc lệnh hành pháp vào thứ Năm, yêu cầu các cơ quan quản lý ngân hàng liên bang xác định và xử phạt các tổ chức tài chính đã thực hiện hành vi “debanking” – tức là cắt dịch vụ... ...

Tuần qua, một cái tên lạ lẫm bất ngờ vượt lên dẫn đầu hệ sinh thái Solana: HumidiFi – một sàn giao dịch không mặt, không tên, không trang web công khai – nhưng đã xử lý gần 3 tỷ USD giao dịch, chiếm 15% toàn bộ khối lượng giao... ...

Ethereum đã ghi nhận mức tăng gần 3% trong 24 giờ qua, và mức lỗ hàng tuần đã được điều chỉnh xuống chỉ còn 3,5%. Với giá hiện tại đang tiến gần trở lại ngưỡng tâm lý 4.000 USD, cả các chỉ số kỹ thuật và các dữ liệu on-chain... ...

San Francisco, California, ngày 7 tháng 8 năm 2025, Chainwire Constellation Labs (tên giao dịch là Caldera), nhà cung cấp giải pháp cơ sở hạ tầng rollup hàng đầu, hôm nay đã công bố quan hệ đối tác chiến lược với EigenCloud để tích hợp EigenDA V2 vào công cụ... ...

Cuộc chiến pháp lý kéo dài giữa Ripple Labs và Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) đã chính thức khép lại. Ngày 7/8, cả hai bên đã đệ trình văn bản “Tuyên bố chung về việc rút đơn kháng cáo” lên Tòa phúc thẩm Khu vực... ...

Thị trường crypto đang bắt đầu phát đi những tín hiệu đầu tiên cho thấy một mùa altcoin có thể đang cận kề. Với tổng vốn hóa thị trường đã cán mốc 3,8 nghìn tỷ USD và khối lượng giao dịch 24 giờ đạt 124,7 tỷ USD, dòng tiền bắt đầu... ...

Trung Quốc đang theo dõi chặt chẽ sự phát triển của stablecoin, đồng thời sử dụng Hồng Kông như một phòng thí nghiệm cho các sáng kiến đổi mới trong lĩnh vực tiền tệ kỹ thuật số. Tăng cường thảo luận về chiến lược stablecoin Các cơ quan quản lý... ...

Stellar (XLM) đang cho thấy dấu hiệu chuẩn bị breakout tăng giá trong tháng này, với các chỉ báo kỹ thuật đang phát tín hiệu tích cực. Altcoin này đã hình thành mô hình cờ bò kinh điển trên biểu đồ ngày — một mô hình thường xuất hiện trước... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode