Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Khi thị trường crypto bắt đầu lấy lại đà tăng trưởng, các nhà đầu tư đang ráo riết tìm kiếm những altcoin có khả năng mang lại lợi nhuận đột phá. Bước vào giai đoạn tiếp theo của thị trường tăng giá, một số token đã bắt đầu thể hiện... ...

Thị trường RWA (tài sản trong thế giới thực) trên Arbitrum đang bùng nổ, kéo theo đà tăng giá mạnh mẽ cho đồng altcoin này. Theo dữ liệu từ Messari và Entropy Advisors, tổng giá trị tài sản mã hóa bị khóa (TVL) trên Arbitrum đã vượt mốc 310 triệu... ...

Bitcoin đã chính thức vượt qua mức 118.000 USD, đánh dấu một cột mốc cao nhất mọi thời đại mới và gây chấn động giới đầu tư tiền điện tử toàn cầu. Sự bứt phá này không chỉ là dấu hiệu của sự phục hồi mạnh mẽ mà còn mở... ...

Nhà đồng sáng lập và cựu CEO của Binance, Changpeng Zhao (CZ), đã mạnh mẽ bác bỏ các báo cáo gần đây từ Bloomberg, trong đó cho rằng ông có mối liên hệ với một đồng stablecoin mang tên USD1, do World Liberty Financial (WLF) phát hành — một công... ...

Vào thời điểm viết bài, Bitcoin đang giao dịch ở mức 118.158 USD, sau khi đạt mức cao nhất mọi thời đại mới là 118.856 USD vào hôm qua. Cột mốc này một lần nữa khẳng định sự lạc quan trong cộng đồng đầu tư, khi tâm lý tích cực... ...

Giá Stellar (XLM) đã có một loạt phiên đóng ngày mạnh mẽ, phản ánh áp lực mua đáng kể và niềm tin ngày càng tăng của nhà đầu tư. Từ góc nhìn kỹ thuật, động lực thị trường đã nghiêng hoàn toàn về phe mua, tuy nhiên giá XLM đang... ...

Sau nhiều tuần dao động quanh mức thấp cục bộ, giá Pi Coin đã bắt đầu cho thấy những dấu hiệu phục hồi tích cực. Vào ngày 10 tháng 7, token này đã bật tăng từ mức 0,46 đô la lên 0,51 đô la, một động thái đáng khích lệ... ...

Thị trường crypto hôm nay đã chứng kiến một đợt bùng nổ mạnh mẽ, phản ánh sự gia tăng rõ rệt nhu cầu đầu tư mạo hiểm của các trader. Điểm nhấn đặc biệt là sự bứt phá mạnh mẽ của các altcoin hàng đầu, khi hầu hết đều ghi... ...

Sau nhiều tháng củng cố, Dogecoin (DOGE) lại đang thu hút sự chú ý. Và lần này, các tín hiệu có vẻ thuyết phục hơn bao giờ hết. Năm 2025, DOGE đã ghi nhận một đợt phục hồi chậm nhưng ổn định, với giá hiện dao động quanh $0,199, ngay... ...

Các quỹ Bitcoin ETF giao ngay tại Mỹ đã ghi nhận dòng vốn vào vượt 1 tỷ đô la trong hai ngày liên tiếp tính đến thứ 6. Đây là lần đầu tiên các ETF này có hai phiên liên tiếp đạt dòng vốn 10 chữ số kể từ khi... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode