Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Thị trường tiền điện tử rúng động mạnh trong phiên giao dịch sớm tại châu Á sáng thứ Sáu, khi vốn hóa toàn thị trường “bốc hơi” gần 4%, giảm từ 3,87 nghìn tỷ USD xuống còn 3,74 nghìn tỷ USD. Bitcoin (BTC) mất 3% giá trị, trượt xuống dưới... ...

XRP đang phát ra hàng loạt tín hiệu tích cực, cho thấy đà phục hồi ngắn hạn có thể đang hình thành — với kỳ vọng mức tăng giá lên tới 20% trước khi tháng 8 khép lại. Phân kỳ tăng giá cho thấy áp lực bán đang suy yếu... ...

Cardano (ADA) đang chịu áp lực bán tháo cùng xu hướng giảm chung của thị trường. Trong 24 giờ qua, giá ADA đã giảm 7,6%, xóa đi phần lớn đà tăng gần đây. Tuy vậy, trên khung thời gian hàng tháng, ADA vẫn tăng 28,6%, khiến trader bị giằng co... ...

Giá Bitcoin đã giảm xuống dưới $113.000, kéo theo hơn 200 triệu USD các vị thế long sử dụng đòn bẩy bị thanh lý, đồng thời gây áp lực lên tâm lý nhà đầu tư trong thị trường phái sinh. Việc giá không thể duy trì trên ngưỡng $120.000 trong... ...

Tháng 8/2025 sẽ là một trong những cột mốc đáng chú ý nhất của cộng đồng blockchain toàn cầu, khi hàng loạt sự kiện lớn lần lượt diễn ra tại các trung tâm công nghệ từ Mỹ, Châu Âu, Châu Á đến Mỹ Latinh. Đây chính là thời điểm để... ...

Cứ mỗi bốn năm, một sự kiện đã được code hóa sẵn trong nền tảng của Bitcoin lại làm rung chuyển toàn bộ thị trường tiền mã hóa, thu hút sự quan tâm từ thợ đào, nhà đầu tư cho đến giới tài chính toàn cầu. Đó chính là sự... ...

Bitcoin đã giảm xuống dưới ngưỡng hỗ trợ 115.000 đô la vào thứ 6, nhưng đà giảm có thể sẽ bị hạn chế. Theo một báo cáo từ Galaxy Research công bố hôm thứ 5, các công ty nắm giữ Bitcoin trong kho bạc đang tích cực mua vào, với... ...

Những tín hiệu vĩ mô mới xuất hiện vào đầu tháng 8 có thể định hình xu hướng chung của thị trường. Đáng chú ý nhất, nguồn cung M2 toàn cầu — một chỉ báo quan trọng phản ánh thanh khoản trong nền kinh tế toàn cầu — vừa xác... ...

XRP vừa trải qua một đợt tăng giá ấn tượng trong tháng 7 khi thiết lập mức đỉnh lịch sử (ATH) mới. Mặc dù giá đã có sự điều chỉnh nhẹ sau đó, nhưng XRP hiện vẫn đang duy trì vị thế khá gần mức đỉnh $3,66 của mình. Dựa... ...

Stellar (XLM) liên tục giảm giá kể từ khi đạt đỉnh chu kỳ cục bộ ở mức 0,52 đô la vào ngày 18 tháng 7. Hiện đang giao dịch quanh mốc 0,39 đô la, altcoin này đã mất khoảng 14% giá trị chỉ trong hơn hai tuần, khi tâm lý... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode