Lợi dụng lỗ hổng, hacker tạo ra 1 tỷ EOS giả mạo để ‘càn quét’ sàn giao dịch ‘phi’ tập trung

Updated: 18/09/2018 at 21:01

Hacker-tao-ra-1-ty-eos-gia-mao1

Nhờ có lỗ hổng bảo mật, các hacker đã ‘đổ bộ’ vào nền tảng giao dịch token “phi tập trung” với 1 tỷ EOS giả mạo ($ EOS ▼ 4.94%). Vào cuối phi vụ, những tên trộm đã có thể ăn cắp gần $ 58,000 tiền mã hóa trực tiếp từ người dùng.

Các hacker đã tạo ra một token dựa trên EOS mới, trớ trêu thay cũng có tên là “EOS” và sử dụng nó để mua trái phép các token BLACK, IQ và ADD từ sàn giao dịch Newdex. Công ty đã xác nhận vụ hack.

“Tài khoản EOS oo1122334455 đã phát hành 1,000,000,000 token EOS giả”, Newdex viết trong một tuyên bố. “Sau khi kiểm tra tính khả thi của vụ hack, tài khoản bắt đầu đặt [lệnh mua] số lượng lớn. Tổng cộng có 11,800 đơn đặt hàng EOS giả mạo được phát hành để mua BLACK, IQ [sic] và ADD”.

Những tên trộm cuối cùng đã đổi bộ sưu tập token giả thành tiền mã hóa EOS thật. Newdex sau đó tiết lộ những kẻ tấn công đã chuyển 4,028 EOS thật (khoảng $ 20,000) sang bàn giao dịch tiền mã hóa Bitfinex. Cuối cùng, những người dùng dApp Newdex đã phải đối mặt với thiệt hại, trị giá lên tới $ 58,000.

Mặc dù nhóm đã xin lỗi vì sự cố nhưng vẫn chưa có kế hoạch đền bù cho người dùng bị ảnh hưởng.

Lỗ hổng có vẻ như xuất phát từ hai nguyên nhân. Đầu tiên, bất kỳ ai cũng có thể tạo token bằng cách sử dụng EOS và họ có thể đặt tên theo bất kỳ thứ gì họ muốn – rất rõ ràng, ngay cả đó là “EOS”. Tất cả những gì bạn cần là có một tài khoản EOS.

Thứ hai, Newdex không sử dụng hợp đồng thông minh. Vâng, đúng vậy. Vì không có hợp đồng thông minh nên không có gì để xác nhận tính xác thực của tiền mã hóa đang được bơm vào.

Tất cả vấn đề này xuất phát từ việc các nhà phát triển dường như đang tận dụng sự cường điệu xoay quanh các sàn giao dịch phi tập trung (DEX), bằng cách tự tô điểm bản thân. Trên thực tế, nó chỉ là một tài khoản người dùng duy nhất xử lý các giao dịch dưới vỏ bọc là một sàn giao dịch tài sản – vâng, khá tập trung đấy ạ.

Cộng đồng thực sự đã chứng minh điều này chỉ vài ngày trước vụ hack:

[…] Họ cho rằng Scatter là giao diện đăng nhập và giao dịch, do đó bạn cảm thấy như đang sử dụng DEX. Trên thực tế, bạn không gửi tiền cho bất kỳ hợp đồng thông minh nào, đó chỉ là tài khoản EOS thông thường mà họ sở hữu ‘newdexpocket’, thậm chí không có hợp đồng thông minh chạy trên đó.

Điều này sau đó được chứng thực bởi Hard Fork. Hiện tại, tài khoản EOS “newdexpocket” – ví dApp Newdex đang hoạt động – không có mã hợp đồng thông minh được lập trình trong đó. Không có hợp đồng thông minh, người dùng Newdex chỉ đơn giản là gửi tiền vào tài khoản EOS cá nhân với hy vọng rằng các giao dịch sẽ được thực hiện đúng cách.

Còn điều gì có thể tồi tệ hơn khi dường như họ đang sử dụng cùng một khóa cho cả chủ sở hữu và quyền hoạt động của nó. Điều này tạo điều kiện cho một vector tấn công đơn lẻ có thể dễ dàng khai thác được. Để tham khảo, hầu hết các sàn giao dịch sử dụng ít nhất một ví đa chữ ký.

Dường như trong trường hợp này, các khóa không phải là mục tiêu – các hacker chỉ đơn giản là nhắm vào các lỗ hổng bảo mật được tạo ra bởi các nhà phát triển sàn giao dịch token quá cẩu thả trong việc lập một hợp đồng thông minh để bảo vệ người dùng.

Theo TapchiBitcoin.vn/Thenextweb

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Đợt tăng giá mạnh mẽ của Bitcoin (BTC) lên mức ATH tại $123.000 vào đầu tuần đã kích hoạt một làn sóng chốt lời quy mô lớn. Theo dữ liệu từ CryptoQuant, những người dẫn đầu xu hướng bán ra bao gồm các thợ đào và cá voi “ngủ đông”... ...

Đầu năm nay, Solana (SOL) từng bị xem là một tài sản đang mất dần sức hút. Tuy nhiên, các số liệu mới nhất trong năm 2025 lại vẽ nên một bức tranh hoàn toàn khác. Tính đến thời điểm hiện tại, khối lượng giao dịch trên các sàn DEX... ...

Ether (ETH) đang “làm nên lịch sử” khi đà tăng giá mạnh mẽ của ETH đã kích hoạt một cú short squeeze có thể đi vào sách kỷ lục. Theo phân tích mới nhất từ The Kobeissi Letter vào thứ Sáu, cặp ETH/USD được kỳ vọng sẽ sớm bứt phá... ...

Giá XRP đã tăng đáng kể trong 7 ngày qua, đạt mức đỉnh kỷ lục mới tại $3,66 vào hôm thứ Sáu và tăng gần 90% kể từ mức thấp nhất vào tháng Tư. Mặc dù có hiệu suất ấn tượng, theo các nhà phân tích, một số thiết lập... ...

Cổ phiếu SharpLink Gaming (SBET) đã giảm 20,38% vào thứ Sáu, chỉ một ngày sau khi công ty tiếp thị cá cược này đệ trình hồ sơ lên Ủy ban Chứng khoán Mỹ (SEC), đề xuất tăng quy mô chào bán cổ phiếu từ 1 tỷ USD lên 6 tỷ... ...

Theo Tim Draper – nhà đầu tư kiêm đồng sáng lập quỹ đầu tư mạo hiểm Draper Associates – những yếu tố kinh tế vĩ mô như sự suy yếu của đồng đô la Mỹ (USD) đang làm giảm tác động của chu kỳ halving Bitcoin, vốn từ lâu là... ...

Các quỹ ETF Bitcoin giao ngay ghi nhận dòng tiền ròng vào đạt 363 triệu USD trong ngày thứ Sáu, đánh dấu chuỗi 12 ngày liên tiếp có dòng tiền dương, phản ánh sự quan tâm mạnh mẽ từ giới đầu tư. Quỹ iShares Bitcoin Trust (IBIT) của BlackRock tiếp... ...

Chainlink (LINK) đang có xu hướng tăng giá mạnh mẽ. Giá đã tăng nhanh chóng từ khoảng 14 đô la lên trên 17 đô la, thậm chí chạm mức cao nhất là 19 đô la. Một nhà phân tích trên nền tảng X đã xác định mức giá tiếp theo... ...

Bitcoin có thể đang bước vào giai đoạn hợp nhất ngắn hạn sau khi tăng vọt lên mức cao nhất mọi thời đại (ATH) mới nhưng vẫn có khả năng tiếp tục tăng trước khi tháng 7 kết thúc. Theo Michael Harvey – Giám đốc giao dịch hệ thống tại... ...

Tỷ lệ thống trị của Bitcoin giảm mạnh hơn trong tuần này so với các tuần trước, làm dấy lên kỳ vọng mới về mùa altcoin sắp tới.  Dưới đây là 3 altcoin hàng đầu có khả năng hưởng lợi nhiều nhất từ bối cảnh luân chuyển thanh khoản hiện... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode