Lợi dụng lỗ hổng, hacker tạo ra 1 tỷ EOS giả mạo để ‘càn quét’ sàn giao dịch ‘phi’ tập trung

Updated: 18/09/2018 at 21:01

Hacker-tao-ra-1-ty-eos-gia-mao1

Nhờ có lỗ hổng bảo mật, các hacker đã ‘đổ bộ’ vào nền tảng giao dịch token “phi tập trung” với 1 tỷ EOS giả mạo ($ EOS ▼ 4.94%). Vào cuối phi vụ, những tên trộm đã có thể ăn cắp gần $ 58,000 tiền mã hóa trực tiếp từ người dùng.

Các hacker đã tạo ra một token dựa trên EOS mới, trớ trêu thay cũng có tên là “EOS” và sử dụng nó để mua trái phép các token BLACK, IQ và ADD từ sàn giao dịch Newdex. Công ty đã xác nhận vụ hack.

“Tài khoản EOS oo1122334455 đã phát hành 1,000,000,000 token EOS giả”, Newdex viết trong một tuyên bố. “Sau khi kiểm tra tính khả thi của vụ hack, tài khoản bắt đầu đặt [lệnh mua] số lượng lớn. Tổng cộng có 11,800 đơn đặt hàng EOS giả mạo được phát hành để mua BLACK, IQ [sic] và ADD”.

Những tên trộm cuối cùng đã đổi bộ sưu tập token giả thành tiền mã hóa EOS thật. Newdex sau đó tiết lộ những kẻ tấn công đã chuyển 4,028 EOS thật (khoảng $ 20,000) sang bàn giao dịch tiền mã hóa Bitfinex. Cuối cùng, những người dùng dApp Newdex đã phải đối mặt với thiệt hại, trị giá lên tới $ 58,000.

Mặc dù nhóm đã xin lỗi vì sự cố nhưng vẫn chưa có kế hoạch đền bù cho người dùng bị ảnh hưởng.

Lỗ hổng có vẻ như xuất phát từ hai nguyên nhân. Đầu tiên, bất kỳ ai cũng có thể tạo token bằng cách sử dụng EOS và họ có thể đặt tên theo bất kỳ thứ gì họ muốn – rất rõ ràng, ngay cả đó là “EOS”. Tất cả những gì bạn cần là có một tài khoản EOS.

Thứ hai, Newdex không sử dụng hợp đồng thông minh. Vâng, đúng vậy. Vì không có hợp đồng thông minh nên không có gì để xác nhận tính xác thực của tiền mã hóa đang được bơm vào.

Tất cả vấn đề này xuất phát từ việc các nhà phát triển dường như đang tận dụng sự cường điệu xoay quanh các sàn giao dịch phi tập trung (DEX), bằng cách tự tô điểm bản thân. Trên thực tế, nó chỉ là một tài khoản người dùng duy nhất xử lý các giao dịch dưới vỏ bọc là một sàn giao dịch tài sản – vâng, khá tập trung đấy ạ.

Cộng đồng thực sự đã chứng minh điều này chỉ vài ngày trước vụ hack:

[…] Họ cho rằng Scatter là giao diện đăng nhập và giao dịch, do đó bạn cảm thấy như đang sử dụng DEX. Trên thực tế, bạn không gửi tiền cho bất kỳ hợp đồng thông minh nào, đó chỉ là tài khoản EOS thông thường mà họ sở hữu ‘newdexpocket’, thậm chí không có hợp đồng thông minh chạy trên đó.

Điều này sau đó được chứng thực bởi Hard Fork. Hiện tại, tài khoản EOS “newdexpocket” – ví dApp Newdex đang hoạt động – không có mã hợp đồng thông minh được lập trình trong đó. Không có hợp đồng thông minh, người dùng Newdex chỉ đơn giản là gửi tiền vào tài khoản EOS cá nhân với hy vọng rằng các giao dịch sẽ được thực hiện đúng cách.

Còn điều gì có thể tồi tệ hơn khi dường như họ đang sử dụng cùng một khóa cho cả chủ sở hữu và quyền hoạt động của nó. Điều này tạo điều kiện cho một vector tấn công đơn lẻ có thể dễ dàng khai thác được. Để tham khảo, hầu hết các sàn giao dịch sử dụng ít nhất một ví đa chữ ký.

Dường như trong trường hợp này, các khóa không phải là mục tiêu – các hacker chỉ đơn giản là nhắm vào các lỗ hổng bảo mật được tạo ra bởi các nhà phát triển sàn giao dịch token quá cẩu thả trong việc lập một hợp đồng thông minh để bảo vệ người dùng.

Theo TapchiBitcoin.vn/Thenextweb

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Thị trường meme coin đang chứng kiến một làn sóng phục hồi mạnh mẽ, với Dogecoin, Shiba Inu và Pepe dẫn đầu xu hướng. Dogecoin trở thành tâm điểm chú ý khi chuẩn bị cho sự kiện ra mắt quỹ ETF mang tên DOJE vào thứ Năm, qua đó thổi... ...

Changpeng Zhao (CZ), nhà sáng lập và cựu CEO của sàn giao dịch tiền điện tử lớn nhất thế giới Binance, vừa chia sẻ quan điểm trên tài khoản X cá nhân liên quan đến việc đồng rupee Ấn Độ sụt giảm mạnh so với đồng USD. Trong bài đăng,... ...

Bitcoin có khả năng chạm mốc 160.000 đô la trong tháng 9 khi một chỉ báo on-chain kinh điển bật sang xu hướng tăng. Theo những phân tích mới nhất từ trader nổi tiếng BitBull, một golden cross quan trọng đã xuất hiện trên biểu đồ MACD (chỉ báo hội... ...

Giá Sei (SEI) tiếp tục duy trì sắc xanh, hiện giao dịch trên mốc 0,325 USD vào chiều thứ Năm, sau khi bật tăng hơn 10% từ vùng hỗ trợ quan trọng trong tuần. Đáng chú ý, Sei Development Foundation phối hợp cùng Chainlink vừa ra mắt Chainlink Data Streams... ...

Theo thông tin từ Ngân hàng TMCP Việt Nam Thịnh Vượng (VPBank), Công ty Cổ phần Chứng khoán VPBank (VPBankS) – công ty con của VPBank – sẽ đóng vai trò chủ chốt trong dự án phát triển sàn giao dịch tài sản mã hóa. Để thực hiện dự án... ...

Giá Hedera (HBAR) đang giao dịch quanh mức 0,23 USD tại thời điểm viết bài vào thứ Năm, sau khi bứt phá thành công khỏi mô hình nêm giảm hình thành từ cuối tháng 7. Động thái này củng cố niềm tin cho phe mua, nối tiếp thông tin tích... ...

Ethereum (ETH) đang ghi nhận một giai đoạn tăng trưởng mạnh mẽ cả về thanh khoản, doanh thu mạng lưới lẫn hoạt động giao dịch, trong bối cảnh thị trường tiền điện tử tiếp tục duy trì đà hồi phục. Thanh khoản stablecoin và doanh thu mạng lưới đạt đỉnh... ...

Giá Dogecoin đã tăng hơn 17% trong một tuần vừa qua, thu hút sự chú ý của nhiều nhà phân tích nổi tiếng đưa ra các dự báo cực kỳ lạc quan về DOGE. Diễn biến này xuất hiện sau khi Eric Balchunas, nhà phân tích ETF tại Bloomberg, tiết... ...

Beacon Chain vừa ghi nhận một sự kiện slashing lớn vào ngày 10/9, khi 40 validator bị phạt vì phát hành các attestations mâu thuẫn. Ban đầu, nhiều báo cáo cho rằng các validator bị ảnh hưởng có liên quan đến StakeFi, Allnodes và SSV Network. Tuy nhiên, dữ liệu... ...

ONDO đã có một màn trình diễn đáng chú ý trong tuần này. Đây là một trong số ít coin bứt phá theo xu hướng tăng trong tuần, khi thị trường thể hiện sự hứng thú ngày càng cao. Quan sát kỹ hành động giá cho thấy đợt tăng gần... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode