Trang chủ Tạp chí Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

MỚI CẬP NHẬT

Polkadot (DOT) gần đến vùng quan trọng, kích hoạt mức tăng 180%

Giá Polkadot (DOT) giảm 4% trong 24 giờ qua khi lực lượng bán tháo tiếp tục chiếm ưu thế trên thị trường. Theo dữ...

Cardano có thể tăng vọt lên 10 đô la không? Các mức quan trọng...

Cardano (ADA) đang thể hiện dấu hiệu của một sự đột phá tiềm năng, với các nhà phân tích đặt kỳ vọng vào một...
bitcoin

Tom Lee: Bitcoin là sản phẩm có lợi nhuận cao nhất cho JPMorgan và...

Nhà đầu tư Tom Lee cho rằng Bitcoin có thể trở thành sản phẩm mang lại lợi nhuận cao nhất cho các ông lớn...

5 sự kiện mở khóa token đáng chú ý trong tuần thứ hai của...

Việc mở khóa token là một sự kiện quan trọng trong thị trường crypto khi các token vốn bị hạn chế trước đó được...
ton

96% nhà đầu tư TON thua lỗ: Giá sắp phục hồi nhờ cá voi?

Kể từ khi đạt 5,6 đô la cách đây gần hai tháng, Toncoin (TON) lao dốc. Trong khoảng thời gian này, giá giảm xuống...

Triển vọng đột phá giá của XRP: Mục tiêu cuối cùng là 44,22 USD...

Trong bối cảnh thị trường crypto đang chịu sự giảm giá chung, XRP không nằm ngoài xu hướng khi ghi nhận một sự sụt...

Shiba Inu có nguy cơ trượt về 0,00001 đô la khi cá voi tiếp...

Memecoin hàng đầu Shiba Inu đã chứng kiến mức giảm giá 10% trong tuần qua và đang giao dịch ở mức 0,000012 đô la...

Altcoin giảm mạnh hơn Bitcoin – Khi nào thì sự phục hồi sẽ bắt...

Thị trường crypto hiện nay đang trải qua một đợt điều chỉnh quan trọng khi Bitcoin thoái lui, kéo theo sự giảm mạnh của các...

Chuyên gia bán tháo Bitcoin khi giá trượt dài dưới 90.000 đô la, nêu...

Giá Bitcoin tiếp tục trượt dài dưới vùng 90.000 USD, khi các dữ liệu on-chain chỉ ra rằng các cá voi đang bán tháo...
render

Giá RENDER chuẩn bị giảm 30%?

Render (RENDER), một trong những dự án AI tiền điện tử hàng đầu, đang đối mặt với nguy cơ giảm giá do hình thành...

Tin vắn Crypto 09/03: Bitcoin có khả năng tạo ra một đợt tăng giá...

Từ nhận định Bitcoin có khả năng tạo ra một đợt tăng giá "ngược xu hướng" trong những tháng tới đến ATME của Bahrain...

Ethereum cần tăng tốc phần cứng nếu không muốn bị bỏ lại phía sau

Vận hành Ethereum hiện nay giống như cố gắng chơi một tựa game hiện đại trên một chiếc laptop từ thập niên 1980—phần cứng...

Fed trì hoãn cắt giảm lãi suất có thể kéo Bitcoin về 70.000 USD

Nhà kinh tế mạng lưới Timothy Peterson cảnh báo rằng nếu Cục Dự trữ Liên bang Mỹ (Fed) không cắt giảm lãi suất trong...

Pi Network cho thấy dấu hiệu suy yếu khi giá chật vật vượt kháng...

Pi Network (PI) hiện đang dẫn đầu danh sách các loại tiền điện tử phổ biến trên Coingecko, tạo ra sự biến động giá...
Bitcoin crypto

Gấu crypto sẽ trở lại trong bối cảnh lập trường thận trọng của Fed...

Theo Timothy Peterson, tác giả của bài viết “Định luật của Metcalfe như một mô hình cho giá trị Bitcoin”, ngành crypto có thể...

Sự sụp đổ của Memecoin – Liệu canh bạc memecoin đã mất đi lợi...

Cơn sốt đầu cơ xung quanh memecoin có thể đang dần lắng xuống khi việc ra mắt token trên PumpFun đã giảm xuống mức...