Trang chủ Tạp chí Tin tức Scam -Hack Giao thức DeFi Furucombo bị hack 14 triệu đô la bởi “hợp...

Giao thức DeFi Furucombo bị hack 14 triệu đô la bởi “hợp đồng xấu”

Vụ tấn công “hợp đồng xấu – evil contract” mới nhất đã đem về cho hacker hơn 14 triệu đô la.

Furucombo là một công cụ được thiết kế để giúp người dùng thực hiện các giao dịch và tương tác hàng loạt với nhiều giao thức DeFi cùng một lúc, đã trở thành nạn nhân của cuộc tấn công vào khoảng 4:45 chiều UTC (11:45 đêm qua theo giờ Việt Nam), tập trung vào việc phê duyệt token từ người dùng.

Địa chỉ của kẻ tấn công hiện có 14 triệu đô la tiền điện tử khác nhau, nhưng cuộc tấn công có vẻ lớn hơn vì chúng đã chuyển ETH sang máy trộn Tornado Cash theo lô trong một giờ qua.

Cuộc tấn công này về mặt khái niệm tương tự như cuộc tấn công “evil jar – lọ ác” trị giá 20 triệu đô la đã tấn công Pickle Finance vào năm ngoái, cũng như vụ “evil spell – bùa mê thuốc lú” trị giá 37 triệu đô la đã tấn công Alpha Finance vào đầu tháng này. Trong các cuộc tấn công “hợp đồng xấu” này, hacker tạo ra một hợp đồng để đánh lừa một giao thức, khiến giao thức đó tin rằng nó thuộc về nơi đó, cho họ quyền truy cập vào quỹ giao thức.

“Vậy điều gì đã xảy ra với Furuсombo

Kẻ tấn công sử dụng hợp đồng giả khiến Furuсombo nghĩ rằng Aave v2 có một triển khai mới.

Do đó, tất cả các tương tác với Aave v2 đều cho phép chuyển các token được chấp thuận đến một địa chỉ tùy ý”.

Trong trường hợp này, hacker đã lừa giao thức Furucombo để khiến nó nghĩ rằng hợp đồng của họ là một cơ quan mới của Aave. Từ đó, thay vì rút tiền từ giao thức như trong các cuộc tấn công hợp đồng xấu trước đây, kẻ tấn công thay vào đó tận dụng khả năng chuyển tiền của mọi người dùng đã cấp quyền cho token giao thức.

“Quyền vô hạn có nghĩa là bạn có thể xóa sạch tất cả những ai đã tương tác với Furucombo”, hacker mũ trắng và đồng sáng lập của DeFi Italy Emiliano Bonassi cho biết.

Kiểu tấn công này dường như đang ngày càng trở nên phổ biến, hiện chiếm hơn 70 triệu đô la trong quỹ người dùng bị mất chỉ trong vài tháng.

Team đã xác nhận cuộc tấn công trong một tweet, tin rằng họ sẽ giảm thiểu việc tấn công nhưng đề nghị thu hồi quyền “một cách thận trọng”:

“Hôm nay, lúc 4:47 chiều giờ UTC, proxy Furucombo đã bị kẻ tấn công xâm phạm. Chúng tôi đã hủy cấp phép các thành phần có liên quan và tin rằng lỗ hổng bảo mật cần được vá nhưng chúng tôi khuyên người dùng nên loại bỏ các phê duyệt một cách thận trọng”.

Người dùng có thể tận dụng các tool như revoke.cash để làm như vậy.

Cuộc tấn công xảy ra trong một thời kỳ phản ánh về bảo mật và tiện ích của các công ty kiểm toán trong thế giới DeFi. Chỉ 3 tháng qua, 3 dịch vụ kiểm toán và duyệt code khác nhau đã xuất hiện, mỗi dịch vụ có một mô hình khuyến khích khác nhau được thiết kế để khuyến khích các thực hành bảo mật kỹ lưỡng và năng động hơn.

Ông Giáo

Theo Cointelegraph

MỚI CẬP NHẬT

Nhà phát triển Shiba Inu muốn Donald Trump thuê một cố vấn Blockchain

Nhà phát triển Shiba Inu muốn Donald Trump thuê một cố vấn Blockchain

Shytoshi Kusama, nhà phát triển ẩn danh của Shiba Inu, mới đây đã kêu gọi Tổng thống đắc cử Donald Trump bổ nhiệm một...
Anthony Pompliano FOMO Bitcoin

“Cuộc chạy đua vũ trang Bitcoin toàn cầu” đã chính thức bắt đầu: Anthony...

Nhà quản lý tài sản và nhà đầu tư Anthony Pompliano gần đây đã tuyên bố rằng một "cuộc chạy đua vũ trang Bitcoin...
eth-chet-dan

Ethereum ‘chết dần’ khi ETH phá vỡ xu hướng 8 năm so với Bitcoin

Token gốc của Ethereum, Ether (ETH), gần đây đã giảm xuống dưới ngưỡng hỗ trợ dài hạn so với Bitcoin (BTC). Điều này khiến...
Chainlink

Chainlink giới thiệu khuôn khổ “Chainlink Runtime Environment”: Kết nối tài chính truyền thống...

Nhà cung cấp Oracle Chainlink mới đây đã công bố "Chainlink Runtime Environment" (CRE) - một khuôn khổ chuẩn hóa nhằm kết nối các...

Loạt memecoin lập đỉnh mới khi Dogecoin thúc đẩy làn sóng tăng giá

Các memecoin đã đạt mức giá cao kỷ lục mới vào cuối tuần qua, sau khi một số đồng tiền khác cũng thiết lập...

Điểm tin tuần 11/11-17/11: Bitcoin lập ATH mới trên $93.000 – Trump bổ nhiệm...

Bitcoin vẫn đang tiếp tục chứng kiến đà tăng trưởng mạnh mẽ sau chiến thắng của Trump vào tuần trước. Tài sản hàng đầu đã...

Cá voi Polymarket kiếm được 11 triệu USD từ chiến thắng của Trump đã...

Một cá voi Polymarket, người đã kiếm được khoảng 11 triệu đô la từ việc cá cược vào chiến thắng của Donald Trump, đã mất...

Ripple Labs và CEO Brad Garlinghouse bị chỉ trích giữa tin đồn về cuộc...

Ripple Labs và CEO Brad Garlinghouse đang đối mặt với sự chỉ trích gay gắt từ các lãnh đạo trong ngành crypto sau khi...

SEC vừa phê duyệt quỹ Bitcoin ETF mới mang tính đột phá

Trong một bước đi mang tính đột phá, Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) đã phê duyệt quỹ 7RCC ETF,...

Hacker đồng ý trả lại tiền cho giao thức Defi Thala hệ Aptos sau...

Giao thức Defi Thala hệ Aptos đã trở thành nạn nhân của một vụ exploit (tấn công khai thác) vào cuối tuần qua, khi...

Các tổ chức tài chính mở ra cơ hội nghìn tỷ USD cho thị...

Các tổ chức tài chính sẽ là động lực chính thúc đẩy ngành công nghiệp token hóa đang phát triển cho đến năm 2030,...
Phishing

Tấn công phishing tăng mạnh vào năm 2024, thiệt hại lên đến 800 triệu...

Nạn tấn công phishing không những không giảm bớt vào năm 2024 mà còn tăng nhất quán trong ba tháng qua. Các cuộc tấn...
bitcoin

JPMorgan dự đoán 6 thay đổi tiềm năng trong thị trường crypto dưới thời...

Khi thị trường crypto tăng mạnh sau cuộc bầu cử Mỹ, với bitcoin đạt mức cao nhất mọi thời đại khoảng 93.500 USD trong...
DeFi

Đồng sáng lập Redstone: Chính sách của Trump có thể giúp DeFi, staking Bitcoin...

Sự trở lại của Donald Trump với cương vị Tổng thống Hoa Kỳ vào năm 2025 đã tạo nên làn sóng suy đoán trong...
BCH bitcoin cash

Bitcoin Cash (BCH) kích hoạt nâng cấp lớn

Theo nhà phát triển Jason Dreyzehner, bản nâng cấp quan trọng vào tháng 5/2025 cho Bitcoin Cash hiện đã được kích hoạt trên mainnet. Trong...

Không lời xin lỗi nào có thể khắc phục được thiệt hại mà Gary...

Đồng sáng lập sàn giao dịch Gemini, Tyler Winklevoss, tuyên bố thiệt hại do chủ tịch Ủy ban Chứng khoán và Giao dịch Hoa...