Trang chủ Tạp chí Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

MỚI CẬP NHẬT

Cha của Elon Musk ra mắt memecoin “Musk It” với kỳ vọng kiếm được...

Từ Donald Trump (TRUMP) đến "Hawk Tuah girl", nhiều nhân vật nổi tiếng đã ra mắt memecoin riêng, nhưng doanh nhân danh tiếng nhất...

Nhà lập pháp tiểu bang Hoa Kỳ giới thiệu dự luật dự trữ Bitcoin,...

Đại diện Logan Manhart của Nam Dakota đã giới thiệu hai đề xuất lập pháp mới vào ngày 30 tháng 1, với mục tiêu...

5 token RWA đáng quan tâm vào tháng 2/2025

Các altcoin tài sản trong thế giới thực (RWA) đang thu hút sự chú ý đáng kể khi quá trình token hóa RWA tiếp...

Binance tuyên bố ‘không có mối liện hệ đặc biệt nào’ với Hamas

Một thẩm phán liên bang vẫn chưa đưa ra phán quyết về yêu cầu bác bỏ vụ kiện mà gia đình các nạn nhân...

USDT sắp có mặt trên Bitcoin và Lightning Network

Tether, nhà phát hành stablecoin lớn nhất thế giới, sẽ chính thức tích hợp vào hệ sinh thái Bitcoin. USDT, stablecoin được bảo chứng bằng...

Pump.fun vượt Solana và Ethereum về doanh thu 30 ngày

Theo Dune Analytics, 47% doanh thu của Solana đến từ các giao dịch trên nền tảng khởi chạy memecoin Pump.fun. Dữ liệu cũng cho...

Cha mẹ của Sam Bankman-Fried đang cố gắng tìm cách xin ân xá cho...

Cha mẹ của Sam Bankman-Fried (SBF), Joseph Bankman và Barbara Fried, hiện đang tìm kiếm các giải pháp tiềm năng để xin ân xá...
ada

Cá voi Cardano ngừng tích lũy – Giá ADA sẽ chịu ảnh hưởng như...

Giá Cardano (ADA) tăng 6% vào hôm qua, đưa vốn hóa thị trường lên 34 tỷ đô la khi cố gắng lấy lại mức...

Coinbase lên kế hoạch ra mắt hợp đồng tương lai Solana khi mở rộng...

Coinbase đang lên kế hoạch ra mắt các hợp đồng tương lai Solana thanh toán bằng tiền mặt trên sàn giao dịch phái sinh đã...

Grayscale ra mắt ETF cho thợ đào Bitcoin, xin chuyển đổi XRP ETF

Grayscale, công ty quản lý tài sản tiên phong trong lĩnh vực crypto, đã công bố ra mắt Grayscale Bitcoin Miners ETF (MNRS), một...
silk road

Ví tiền điện tử liên quan đến Ross Ulbricht mất 12 triệu đô la...

Theo thông tin từ Arkham Intelligence, ví tiền điện tử liên quan đến Ross Ulbricht, nhà sáng lập Silk Road vừa được Tổng thống...

Airdrop token của game ‘Farm Frens’ trên Telegram bị trì hoãn

Trò chơi Farm Frens vừa thông báo hoãn đợt airdrop token FREN trên mạng lưới Base layer-2 đến tháng 2, do phải điều chỉnh...
FARTCOIN

Giá FARTCOIN tăng 14% khi vốn hóa thị trường đạt 1,1 tỷ đô la...

Giá FARTCOIN đã tăng hơn 14% trong 24 giờ qua, đưa vốn hóa thị trường trở lại mức 1,1 tỷ đô la. Bất chấp...

USDC chính thức hoạt động trên Aptos

Circle mới đây thông báo rằng stablecoin USDC của họ đã chính thức hoạt động trên mainnet Aptos, một blockchain Layer-1. Nhờ sự tích...

Giá Coin hôm nay 31/01: Bitcoin vượt $106.000 trước khi giảm nhẹ, altcoin và...

Bitcoin tiếp tục phục hồi vượt mốc $106.000 trong ngày thứ 2 liên tiếp, tuy nhiên phe bò dường như đã kiệt sức quanh...

Token JELLYJELLY của đồng sáng lập Venmo đạt vốn hóa 250 triệu USD

Đồng sáng lập Venmo, Iqram Magdon-Ismail, cùng với nhà đầu tư đầu tiên vào ứng dụng thanh toán di động nổi tiếng này, Sam...