Lợi dụng lỗ hổng, hacker tạo ra 1 tỷ EOS giả mạo để ‘càn quét’ sàn giao dịch ‘phi’ tập trung

Updated: 18/09/2018 at 21:01

Hacker-tao-ra-1-ty-eos-gia-mao1

Nhờ có lỗ hổng bảo mật, các hacker đã ‘đổ bộ’ vào nền tảng giao dịch token “phi tập trung” với 1 tỷ EOS giả mạo ($ EOS ▼ 4.94%). Vào cuối phi vụ, những tên trộm đã có thể ăn cắp gần $ 58,000 tiền mã hóa trực tiếp từ người dùng.

Các hacker đã tạo ra một token dựa trên EOS mới, trớ trêu thay cũng có tên là “EOS” và sử dụng nó để mua trái phép các token BLACK, IQ và ADD từ sàn giao dịch Newdex. Công ty đã xác nhận vụ hack.

“Tài khoản EOS oo1122334455 đã phát hành 1,000,000,000 token EOS giả”, Newdex viết trong một tuyên bố. “Sau khi kiểm tra tính khả thi của vụ hack, tài khoản bắt đầu đặt [lệnh mua] số lượng lớn. Tổng cộng có 11,800 đơn đặt hàng EOS giả mạo được phát hành để mua BLACK, IQ [sic] và ADD”.

Những tên trộm cuối cùng đã đổi bộ sưu tập token giả thành tiền mã hóa EOS thật. Newdex sau đó tiết lộ những kẻ tấn công đã chuyển 4,028 EOS thật (khoảng $ 20,000) sang bàn giao dịch tiền mã hóa Bitfinex. Cuối cùng, những người dùng dApp Newdex đã phải đối mặt với thiệt hại, trị giá lên tới $ 58,000.

Mặc dù nhóm đã xin lỗi vì sự cố nhưng vẫn chưa có kế hoạch đền bù cho người dùng bị ảnh hưởng.

Lỗ hổng có vẻ như xuất phát từ hai nguyên nhân. Đầu tiên, bất kỳ ai cũng có thể tạo token bằng cách sử dụng EOS và họ có thể đặt tên theo bất kỳ thứ gì họ muốn – rất rõ ràng, ngay cả đó là “EOS”. Tất cả những gì bạn cần là có một tài khoản EOS.

Thứ hai, Newdex không sử dụng hợp đồng thông minh. Vâng, đúng vậy. Vì không có hợp đồng thông minh nên không có gì để xác nhận tính xác thực của tiền mã hóa đang được bơm vào.

Tất cả vấn đề này xuất phát từ việc các nhà phát triển dường như đang tận dụng sự cường điệu xoay quanh các sàn giao dịch phi tập trung (DEX), bằng cách tự tô điểm bản thân. Trên thực tế, nó chỉ là một tài khoản người dùng duy nhất xử lý các giao dịch dưới vỏ bọc là một sàn giao dịch tài sản – vâng, khá tập trung đấy ạ.

Cộng đồng thực sự đã chứng minh điều này chỉ vài ngày trước vụ hack:

[…] Họ cho rằng Scatter là giao diện đăng nhập và giao dịch, do đó bạn cảm thấy như đang sử dụng DEX. Trên thực tế, bạn không gửi tiền cho bất kỳ hợp đồng thông minh nào, đó chỉ là tài khoản EOS thông thường mà họ sở hữu ‘newdexpocket’, thậm chí không có hợp đồng thông minh chạy trên đó.

Điều này sau đó được chứng thực bởi Hard Fork. Hiện tại, tài khoản EOS “newdexpocket” – ví dApp Newdex đang hoạt động – không có mã hợp đồng thông minh được lập trình trong đó. Không có hợp đồng thông minh, người dùng Newdex chỉ đơn giản là gửi tiền vào tài khoản EOS cá nhân với hy vọng rằng các giao dịch sẽ được thực hiện đúng cách.

Còn điều gì có thể tồi tệ hơn khi dường như họ đang sử dụng cùng một khóa cho cả chủ sở hữu và quyền hoạt động của nó. Điều này tạo điều kiện cho một vector tấn công đơn lẻ có thể dễ dàng khai thác được. Để tham khảo, hầu hết các sàn giao dịch sử dụng ít nhất một ví đa chữ ký.

Dường như trong trường hợp này, các khóa không phải là mục tiêu – các hacker chỉ đơn giản là nhắm vào các lỗ hổng bảo mật được tạo ra bởi các nhà phát triển sàn giao dịch token quá cẩu thả trong việc lập một hợp đồng thông minh để bảo vệ người dùng.

Theo TapchiBitcoin.vn/Thenextweb

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Bitcoin đã chịu cú sốc vào cuối tuần khi Mỹ tấn công Iran trong bối cảnh xung đột giữa Israel và Iran leo thang. Diễn biến này đã gây ra thiệt hại diện rộng trên thị trường và làm dấy lên lo ngại về khả năng xảy ra một cuộc... ...

Khi thị trường crypto chao đảo vì căng thẳng địa chính trị và vị thế của Bitcoin trên mốc tâm lý 100.000 đô la đang bị đe dọa, thì một số dự án lại tung ra các chương trình airdrop hấp dẫn. Những chương trình này mang đến cho người... ...

Giá Cardano (ADA) dao động quanh mức $0,54 vào thứ Hai, sau cú giảm gần 15% trong tuần trước – phản ánh tâm lý lo ngại của thị trường trước căng thẳng địa chính trị leo thang, đặc biệt sau cuộc không kích của Mỹ nhằm vào Iran. Đợt điều... ...

Ethereum (ETH) theo xu hướng giảm trong tuần qua, gây lo ngại cho các trader và nhà đầu tư. Tuy nhiên, hiện có khả năng giá sẽ sớm tăng trở lại. Sau 42 ngày giao dịch đi ngang, khi tâm lý thị trường bị chia rẽ giữa phe bò và... ...

Vào năm 2024, vàng cuối cùng đã thoát khỏi trạng thái trì trệ kéo dài nhiều năm, tạo nên một đợt tăng giá mạnh mẽ với mô hình parabol tích lũy và bùng nổ. Sự bứt phá này thu hút sự chú ý của rất nhiều nhà đầu tư và... ...

Tỷ lệ thống trị vị thế Long của Bitcoin đã tăng 10% chỉ trong một tuần, nhưng tin tức vào đêm qua về việc Mỹ ném bom các cơ sở hạt nhân của Iran đã khiến tâm lý thị trường lao dốc nghiêm trọng. Cú sốc địa chính trị này... ...

Khối lượng giao ngay Bitcoin trên Binance vừa tăng vọt, gần bằng tổng khối lượng giao dịch trên tất cả các sàn giao dịch khác. Trên thực tế, theo nhận xét của Joao Wedson – Nhà sáng lập & CEO của Alphractal, tỷ lệ thống trị giao ngay của Binance... ...

Một trader Ethereum (ETH) có giá trị tài sản ròng cao đã tích lũy được hàng chục triệu USD Ether, bất chấp sự suy thoái của thị trường rộng lớn hơn do căng thẳng leo thang ở Trung Đông và những dấu hiệu mới của việc tránh rủi ro. Đợt... ...

Mối quan hệ giữa Tron Coin và USDT đã ảnh hưởng mạnh mẽ đến cách mà TRX được phân bổ trên toàn mạng lưới. Các số liệu mới từ tháng 6/2025 cho thấy gần một nửa tổng số staked TRX, phần lớn trong số đó hỗ trợ các giao dịch... ...

Ink — blockchain Layer 2 do sàn Kraken phát triển trên nền tảng Superchain của Optimism — đang ghi nhận mức tăng trưởng đột biến về hoạt động, trong bối cảnh chuẩn bị ra mắt token riêng mang tên INK. Tuần trước, tổ chức đứng sau dự án là Ink... ...

Xem thêm bài viết
Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode