Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Giá Bitcoin (BTC), Ethereum (ETH) và Ripple (XRP) đồng loạt lao dốc trước làn sóng căng thẳng địa chính trị ngày càng gia tăng giữa Israel và Iran, khiến tâm lý “né rủi ro” bao trùm toàn bộ thị trường tiền điện tử. Ba tiền điện tử hàng đầu theo... ...

Ethereum (ETH) đang phát tín hiệu trái chiều khi dao động gần vùng kỹ thuật quan trọng, khiến giới trader theo dõi sát để chờ tín hiệu breakout hoặc breakdown. Một mặt, chỉ báo BBTrend đã đảo chiều mạnh sang xu hướng tăng, vọt lên mức 4.99 sau khi chạm... ...

Mặc dù có thể mất một thời gian dài, nhưng Bitcoin có khả năng tăng gấp 10 lần và đạt mốc 1 triệu USD nếu tiếp tục gia tăng sự phổ biến. Mike Novogratz, người sáng lập và CEO của Galaxy Digital, chia sẻ trong một cuộc phỏng vấn với... ...

Tâm lý né tránh rủi ro bao trùm toàn bộ thị trường tiền điện tử sau khi Israel xác nhận tiến hành tấn công vào các cơ sở hạt nhân của Iran, khiến làn sóng chốt lời lan rộng và kéo Bitcoin (BTC) giảm hơn 3% tính đến trưa fthứ... ...

Token gốc của Pi Network (PI) đã sụt giảm mạnh vào sáng hôm nay sau khoảng thời gian đi ngang kể từ ngày 7 tháng 6, với đà giảm liên tục kéo dài nhiều tuần. Pi Network đang nỗ lực để khơi dậy lại động lực Các chỉ báo kỹ... ...

Chỉ trong vòng 24 giờ qua, Ethereum (ETH) đã bất ngờ lao dốc, rơi mạnh về sát đáy vùng tích lũy đã kéo dài suốt nhiều tuần. Trước đợt giảm này, nhiều nhà đầu tư — đặc biệt là các cá voi — đã tích cực gom hàng, cho thấy... ...

Giá Cardano (ADA) đang chịu áp lực, giảm 10,6% trong 24 giờ qua, giảm còn 0,62 đô la tính đến thời điểm viết bài. Mặc dù từng vượt trội hơn Bitcoin vào đầu năm, ADA hiện đã mất đà và giảm 26% tính từ đầu năm đến nay. Hoạt động... ...

Shiba Inu (SHIB) đang chịu áp lực, giảm hơn 10% trong 24 giờ qua và hơn 25% trong 30 ngày qua. Các chỉ báo động lượng cho thấy tín hiệu hỗn hợp, với RSI giảm mạnh xuống vùng trung lập và BBTrend chuyển sang dương nhẹ sau một đợt giảm... ...

Solana (SOL) đã không thể duy trì đà phục hồi sau khi bật tăng 10% trong khoảng thời gian từ thứ Hai đến thứ Năm. Bất chấp những nỗ lực liên tiếp nhằm vượt qua ngưỡng kháng cự quan trọng $180 trong tháng 5, SOL vẫn cho thấy dấu hiệu... ...

Gần đây, những biến động giá của XRP đã thổi bùng sự chú ý trên thị trường tiền điện tử, dù đồng coin này vẫn chưa ghi nhận cú bứt phá thực sự nào. Suốt 30 ngày qua, Ripple liên tục dao động trong vùng giá từ $2,06 đến $2,65,... ...

Xem thêm bài viết
Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode