Hacker mũ trắng tìm thấy lỗ hổng lớn trong Ethereum DApp Augur

Updated: 09/08/2018 at 12:22

Một hacker mũ trắng đã phát hiện ra một lỗ hổng lớn trong thị trường dự đoán phân quyền Augur, đây có lẽ là ứng dụng phân quyền cao nhất (dApp) được xây dựng trên mạng Ethereum.

Các lỗi, được tiết lộ thông qua nền tảng bug bounty HackerOne của nhà nghiên cứu bảo mật Viacheslav Sniezhkov, sẽ cho phép kẻ tấn công đưa dữ liệu lừa đảo vào giao diện người dùng của Augur. Điều này có khả năng dẫn việc người dùng bị ảnh hưởng thất thoát đi một lượng tiền đáng kể.

Việc khai thác này có thể được thực hiện bởi vì mặc dù chức năng cốt lõi của Augur – một thị trường dự đoán không thể kiểm soát cho phép người dùng đặt cược vào kết quả của hầu hết các sự kiện – được bảo mật bởi blockchain Ethereum phân quyền nhưng các tệp cấu hình giao diện người dùng được lưu trữ cục bộ trên máy tính của người dùng.

Do đó, hacker có thể tạo ra các trang web độc hại chứa các iframe ẩn (iframe là một tag HTML có tác dụng hiển thị một trang web trong một trang web khác) mà người dùng không hề biết, sửa đổi cài đặt cấu hình được lưu trữ trong các tệp cục bộ đó, từ đó giao diện người dùng Augur sẽ phân phát dữ liệu lừa đảo, đồng thời có khả năng lừa người dùng gửi tiền đến địa chỉ do hacker kiểm soát.

Là một nền tảng thị trường dự đoán phân quyền, dApp này cho phép người dùng tiền mã hóa tạo ra các thị trường dự đoán cho hầu như mọi sự kiện.

Lỗi này không có trong hợp đồng thông minh của Augur, cũng như trong trường hợp với Parity và DAO. Tuy nhiên, điều đó không có nghĩa là lỗ hổng này không nghiêm trọng.

Sniezhkov giải thích:

“Trang web của bên thứ ba có thể bao gồm iframe ẩn có thể ghi đè lên thông số cấu hình ‘augur-node’ của ứng dụng chạy augur. Biến số này được lưu giữ trong kho lưu trữ cục bộ. Trong trường hợp tải lại trang trình duyệt, điểm cuối websockets ‘augur-node’ bình thường sẽ được thay thế bằng cái được kẻ tấn công cung cấp vì thế tất cả dữ liệu, địa chỉ và giao dịch của thị trường có thể bị giả mạo”.

Sau khi tranh luận với Snizhkov trong vài ngày về mức độ nghiêm trọng của lỗ hổng (cụ thể là liệu nó có tạo thành lỗi giao diện người dùng hoặc điều gì đó nghiêm trọng hơn) thì Forecast Foundation, đơn vị giám sát quá trình phát triển giao thức Augur cuối cùng đã trả cho Sniezhkov 5.000 USD vì đã báo cáo lỗi này.

Hiện tại, không có dấu hiệu nào cho thấy việc khai thác đã được xử lý thành công để ăn cắp tiền của người dùng. Tuy nhiên, Forecast Foundation đã khuyên người dùng nên cập nhật lên phiên bản mới nhất của ứng dụng, đặc biệt khi lỗ hổng này hiện đã được công khai.

Theo báo cáo của CCN, các nhà phát triển của giao thức ban đầu đã kiểm soát “công tắc” có thể được sử dụng để tatsws nền tảng của thị trường dự đoán nếu một lỗi nghiêm trọng được phát hiện trong hợp đồng thông minh của Augur trong hai tuần sau khi khởi chạy dApp. Khi không tìm thấy lỗi nghiêm trọng nào, họ đã hủy bỏ công tắc này bằng cách chuyển quyền sở hữu công tắc cho một địa chỉ “đốt”.

Theo: TapchiBitcoin.vn/cnn

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

“Cá voi” trong thị trường crypto đang có những động thái lớn trước khi Mỹ công bố chỉ số giá tiêu dùng (CPI) vào ngày 11/9. Đây là dữ liệu vĩ mô quan trọng cuối cùng trước cuộc họp tháng 9 của Cục Dự trữ Liên bang (Fed), nơi các... ...

Bonk (BONK) tăng nhẹ ở mức 0,3% trong ngày qua. Trong giai đoạn này, chỉ có Fartcoin (FARTCOIN) và SPX6900 (SPX) có hiệu suất tốt hơn BONK. Đợt tăng trưởng diễn ra sau khi BONK phá vỡ giai đoạn hợp nhất kéo dài hai tháng. Mô hình nêm giảm bắt... ...

Arthur Hayes – đồng sáng lập BitMEX và hiện là Giám đốc đầu tư của Maelstrom Fund – tiếp tục mạnh tay gom thêm token Ethena (ENA). Không chỉ dừng lại ở việc mua vào, ông còn đưa ra dự báo đầy lạc quan về triển vọng giá ENA, dựa... ...

Ripple (XRP) đã trải qua một đợt điều chỉnh vào thứ Ba sau khi đạt mức cao nhất gần hai tuần tại 3,04 USD. Diễn biến này được thúc đẩy bởi những suy đoán xung quanh khả năng phê duyệt quỹ ETF XRP tại Hoa Kỳ, cùng với sự gia... ...

Bitcoin (BTC) vẫn giữ được sự ổn định nhưng đã bắt đầu bộc lộ dấu hiệu suy yếu, trong khi Ethereum (ETH) lại nổi bật với đà tăng trưởng rõ rệt trên nhiều khung thời gian. Đặc biệt, sau sự kiện The Merge làm thay đổi cục diện cung ứng,... ...

Quỹ ETF memecoin đầu tiên tại Hoa Kỳ dự kiến sẽ chính thức ra mắt vào thứ Năm tới, đánh dấu một bước tiến quan trọng trong việc mở rộng các sản phẩm tiền điện tử được quản lý, sau sự thành công của các quỹ Bitcoin và Ether trong... ...

Trong khi bức tranh dài hạn vẫn đầy hứa hẹn, các nhà đầu tư ngắn hạn nên chuẩn bị tâm lý trước khả năng xảy ra những đợt điều chỉnh. Lịch sử thị trường cho thấy, mỗi giai đoạn tăng trưởng bùng nổ thường đi kèm với những nhịp chỉnh... ...

Bitcoin đã giảm về mức 111.000 USD, phản ánh sự suy giảm trên thị trường chứng khoán Mỹ sau khi Cục Thống kê Lao động (BLS) công bố cắt giảm 911.000 việc làm từ dữ liệu bảng lương, mức cắt giảm lớn nhất trong lịch sử. Liệu BTC có thể... ...

Trong tháng 9/2025, vàng đã kéo dài chuỗi tăng bốn tuần liên tiếp và lập kỷ lục mới ở mức 3.659 USD/ounce. Diễn biến này không chỉ củng cố vị thế của vàng như tài sản trú ẩn an toàn, mà còn khiến giới đầu tư Bitcoin háo hức dõi... ...

Julien Bittel, người đứng đầu bộ phận nghiên cứu vĩ mô tại Global Macro Investor, đã khẳng định rằng đợt tăng giá hiện tại vẫn còn ở giai đoạn đầu, dựa trên các chỉ số kinh tế toàn diện. Trong một phân tích được công bố vào ngày 8 tháng... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode