Trang chủ Tạp chí Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

MỚI CẬP NHẬT

HashKey Capital khởi động Quỹ theo dõi XRP

HashKey Capital khởi động Quỹ theo dõi XRP đầu tiên của Châu Á

HashKey Capital đã chính thức giới thiệu Quỹ Theo Dõi XRP được quản lý đầu tiên tại châu Á, theo thông cáo báo chí...

Tin vắn Crypto 18/04: Bitcoin và Vàng đang chuẩn bị cho đợt tăng trưởng...

Từ nhận định Bitcoin và Vàng đang chuẩn bị cho đợt tăng trưởng mạnh hơn đến dự luật dự trữ crypto của Arizona được...

Dự đoán giá Pi Network: Sẽ vượt $1 hay sụp đổ sau khi mở...

Pi Network (PI) đang một lần nữa thu hút sự chú ý trong không gian crypto, với các nhà phân tích ghi nhận đà...
bitcoin

4 lý do giá Bitcoin có thể tăng lên 90.000 đô la vào tháng...

Các trader Bitcoin đang có phần bối rối trước việc giá BTC tăng vọt lên 85.000 đô la, đặc biệt là khi chỉ số...
DOGE

Dogecoin vẫn có thể đạt $1 – Dự báo của chuyên gia cho mùa...

Biểu đồ tuần của Dogecoin (DOGE) đã rơi trở lại vào trạng thái ảm đạm giống như nửa đầu năm 2024, tuy nhiên, hai...
eth

Galaxy Digital di chuyển 100 triệu đô la ETH: Thay đổi chiến lược hay...

Galaxy Digital, một công ty đầu tư crypto hàng đầu, gần đây đã thu hút sự chú ý của cộng đồng khi chuyển lượng...

sUSD mấy peg chạm mốc 0,68 USD

Stablecoin Synthetix USD (sUSD) – stablecoin gốc của giao thức Synthetix – vừa tiếp tục mất peg, rơi xuống mức đáy kỷ lục dưới...

RFC mất 40% giá trị khi cá voi xả hàng – Nhưng phe bò...

Trong tuần qua, hàng loạt ví liên quan đến RFC đã đồng loạt xả hàng, châm ngòi cho làn sóng bán tháo dữ dội...
Michael Saylor tiết lộ 21 cách Bitcoin vượt qua tiền tệ

Michael Saylor tiết lộ 21 cách Bitcoin vượt qua tiền tệ

Michael Saylor, nhà đồng sáng lập kiêm Chủ tịch MicroStrategy, đã mang đến một góc nhìn sâu sắc và đa chiều về Bitcoin, khám...
solana

Galaxy đề xuất cơ chế mới giúp Solana giải quyết tranh cãi về lạm...

Theo tài liệu công bố ngày 17/4, Galaxy Research đã đệ trình đề xuất mới đến cộng đồng Solana nhằm cải tổ cơ chế...

Mức giá Bitcoin cần theo dõi khi hy vọng cắt giảm lãi suất của...

Bitcoin (BTC) tiếp tục không thể vượt qua ngưỡng kháng cự $86.000 vào ngày 16 tháng 4 khi Chủ tịch Fed, Jerome Powell, dập...
crypto

Ảnh hưởng của Châu Âu trên thị trường crypto đang phai mờ

Ngân hàng Trung ương Châu Âu (ECB) tiếp tục cắt giảm lãi suất thêm 25 điểm cơ bản trong hôm qua, nhưng thị trường...

Top 3 AI coin đáng chú ý vào cuối tháng 4

Lĩnh vực AI coin tiếp tục thu hút sự chú ý khi tháng 4 sắp kết thúc, với Render (RENDER), Story Protocol (IP) và...
doge-tang

Cá voi Dogecoin khuấy động thị trường – Liệu giá DOGE có đạt mức...

Sau hơn 90 ngày lao dốc không ngừng, Dogecoin (DOGE) – đồng memecoin hàng đầu thị trường – hiện đang phát đi tín hiệu...
Ethereum hướng đến đợt điều chỉnh

Ethereum hướng đến đợt điều chỉnh khác khi rủi ro bán tháo gia tăng:...

Sau những phát biểu của Chủ tịch Cục Dự trữ Liên bang (Fed) Jerome Powell, giá Ethereum đang đối mặt với thách thức lớn...

Barry Silbert: Giữ nguyên Bitcoin từ năm 2012 còn lời hơn đầu tư vào...

Barry Silbert, Giám đốc điều hành của Digital Currency Group, cho biết ông có thể đã đạt được lợi nhuận cao hơn nếu chỉ...