Trang chủ Tạp chí Tin tức Scam -Hack Vì sao dự án DeFi Popsicle Finance vẫn bị tấn công dù...

Vì sao dự án DeFi Popsicle Finance vẫn bị tấn công dù đã được kiểm toán bởi Peckshield?

Popsicle Finance (ICE), một nền tảng lợi nhuận đa chuỗi (multi-chain) vừa bị tấn công, với tổng thiệt hại ước tính gần $ 25 triệu. Nghiên cứu sơ bộ cho thấy những kẻ tấn công đã lợi dụng vài lỗ hổng trong cơ chế hạch toán phí và rút ​​sạch một số token trong quá trình này.

Điều đáng chú ý là trước đó giao thức này đã được Peckshield kiểm toán. Điều này làm dấy lên nghi vấn về quy trình và chất lượng kiểm toán các dự án cũng như ảnh hưởng của nó đối với các nhà đầu tư bỏ tiền vào pool thanh khoản.

Sau sự cố, giá ICE chìm xuống mức thấp nhất từ trước đến nay là $ 0.9 trước khi phục hồi hơn 30% lên mức $1.42 tại thời điểm viết bài, cho thấy nhiều người vẫn rất tin tưởng vào Popsicle Finance.

vi-sao-du-an-defi-popsicle-finance-van-bi-tan-cong-du-da-duoc-kiem-toan-boi-peckshield[1]

Biểu đồ 4h ICE/USD | Nguồn: TradingView

Được kiểm toán vẫn bị tấn công

Các hackers đã rút $ 25 triệu Ethereum từ giao thức quản lý thanh khoản Sorbetto Fragola. Đây là giao thức được phát triển bởi Popsicle Finance nhằm tối ưu hoá khung giá trên Uniswap V3. Thay vì phải trực tiếp lựa chọn vùng thanh khoản tối ưu khi tham gia cung cấp thanh khoản trên Uniswap V3, người dùng chỉ cần đưa tiền vào pool của Sorbetto, giao thức này sẽ tự tìm ra vùng giá tối ưu sau đó.

Hơn nữa, giao thức Sorbetto Fragola đã được kiểm toán bởi Peckshield. Điều này vô tình đang tạo ra cảm giác tin tưởng sai lầm vào sức mạnh của hợp đồng thông minh cho các nhà đầu tư. Sự cố này lại tiếp tục đặt ra câu hỏi về mục đích của việc kiểm tra hợp đồng thông minh, và liệu những đợt kiểm toán này có thực sự chất lượng hay chỉ là nói suông để qua mặt nhà đầu tư?

Vào ngày 28 tháng 6, Peckshield đã công bố kiểm toán Sorbetto Fragola trên GitHub. Nhưng kỳ lạ thay, báo cáo kiểm toán – vốn phải rất cẩn trọng và chi tiết – lại thiếu đi các trang đầu. Dù vậy, khi xem xét bộ code hợp đồng thông minh, các bên đã phát hiện ra sáu lỗi mã hóa. Bốn trong số đó được phân loại ở mức độ nghiêm trọng trung bình, một ở mức độ nghiêm trọng thấp và một lỗi mang tính thông tin.

Báo cáo cho biết 5 trong số 6 lỗi đã được khắc phục, với lỗi nghiêm trọng trung bình là “Tính toán số lượng không chính xác trong burnLiquidityShare ()” đang được “Xác nhận”. Các lỗi không đề cập đến các sai sót liên quan đến kế toán phí.

Trong quá trình xem xét về những gì đã xảy ra, Peckshield cho biết các vấn đề liên quan đến việc hạch toán phí đã vô tình tạo cơ hội cho hacker hành động. Và khi các kẻ tấn công lặp đi lặp lại quá trình trên bảy pool khác, số tiền thu được của họ sẽ được nhân lên.

Mudit Gupta, một nhà phát triển cốt lõi của DeFi “blue chip” SushiSwap, cũng đã đề cập đến câu chuyện này trên Twitter:

“Popsicle Finance bị tấn công, các hacker rút ruột khoảng $ 25 triệu. Vụ hack rất phức tạp nhưng lỗ hổng lại rất đơn giản. Về cơ bản, Popsicle không chuyển khoản nợ thưởng khi người dùng chuyển nhượng cổ phần của mình. Điều này cho thấy hacker có nhiều cách khai thác, một trong số đó đã được sử dụng ở đây”. 

Theo những thông tin từ Peckshield, hacker đã tạo ra ba hợp đồng khác nhau ví dụ là A, B, C. Từ đó, tận dụng lỗ hổng trong khâu tính phí giao dịch.

“Nguyên nhân vụ hack là do phí không được tính toán thích hợp khi các token LP được chuyển. Cụ thể, kẻ tấn công tạo ra ba hợp đồng A, B và C và lặp lại theo trình tự: Gửi tiền vào hợp đồng A – Từ A, chuyển nhượng các LP token sang hợp đồng B – Sử dụng cơ chế thu phí của Sorbetto để trích xuất ra một lượng tiền, sau đó tiếp tục gửi tiền từ B sang hợp đồng C – Tiếp tục sử dụng Sorbetto sau đó chuyển tiền từ C sang hợp đồng A – Tiếp tục vòng lặp này với 8 pool”, đội ngũ cho biết.

vi-sao-du-an-defi-popsicle-finance-van-bi-tan-cong-du-da-duoc-kiem-toan-boi-peckshield

Sau khi thực hiện tấn công 8 pool, hacker thu về tổng cộng khoảng $ 25 triệu. Số tiền này nhanh chóng được chuyển sang nền tảng Tornado Cash để phi tang. Popsicle sau đó đã lên tiếng trấn an người dùng rằng hợp đồng thông minh của nền tảng không bị ảnh hưởng. Đồng thời, yêu cầu người dùng các pool ETH/AXS, ETH/SLP, ETH/LINK,.. nhanh chóng rút thanh khoản.

CipherTrace cảnh báo rằng gian lận DeFi đang ở mức kỷ lục

Công ty phân tích CipherTrace báo cáo rằng trong khi tội phạm tiền điện tử đang giảm dần vào năm 2021, gian lận DeFi lại đạt mức kỷ lục. Trong bốn tháng, từ tháng 01 đến tháng 04 năm nay, tội phạm tiền điện tử đã đánh cắp $ 432 triệu, với 56% ($240 triệu) trong số đó có liên quan đến DeFi.

Giám đốc điều hành của CipherTrace, Dave Jevans cho biết khi DeFi phát triển rộng lớn hơn, những tên tội phạm sẽ tiếp tục hành động:

“… Những kẻ tấn công luôn tìm cách lợi dụng sự cường điệu để lôi kéo mọi người vào trò lừa đảo. Các hacker sẽ tìm kiếm những dự án đã khởi chạy mà không được kiểm tra bảo mật đầy đủ, khai thác các lỗ hổng được mã hóa trong các hợp đồng thông minh”.

Peckshield kết luận rằng Sorbetto Fragola có một bộ codebase được tổ chức rõ ràng và các vấn đề đã được khắc phục hoặc xác nhận. Đây cũng là niềm an ủi nho nhỏ cho những nhà đầu tư thua lỗ.

Xoài

Theo AZCoin News

MỚI CẬP NHẬT

ngay-24-4-phan-tich

Phân tích kỹ thuật ngày 24 tháng 4: BTC, ETH, XRP, BNB, SOL, DOGE,...

Bitcoin (BTC) áp sát mốc kháng cự $95.000 vào ngày 23/4, khi đà tăng được thúc đẩy bởi dòng vốn mạnh mẽ đổ vào...
Pi Network (PI) gặp khó khăn trong việc quay trở lại $1

Pi Network (PI) gặp khó khăn trong việc quay trở lại $1

Pi Network (PI) đang cho thấy dấu hiệu ổn định sau một tháng đầy biến động, với mức tăng 4,7% trong tuần qua. Tuy...

Dòng tiền vào Bitcoin ETF ngày 22/4 cao gấp 500 lần mức trung bình...

Vào ngày 22 tháng 4, các nhà đầu tư tổ chức đã rót vào các ETF Bitcoin tại Mỹ gấp hơn 11 lần mức...

SOL Strategies huy động 500 triệu USD để mua token Solana

SOL Strategies, một công ty đầu tư có trụ sở tại Canada, vừa phát hành 500 triệu USD trái phiếu chuyển đổi nhằm mục...

Giá TRUMP tăng 50% sau khi Tổng thống Donald Trump thông báo ăn tối...

Vào ngày 23 tháng 4, giá Official Trump (TRUMP) đã tăng vọt 52% sau thông báo về một bữa tối độc quyền với Tổng...
dự đoán Bitcoin sẽ đạt 200.000 đô la đến 1 triệu đô la vào năm 2025

6 nhà lãnh đạo ngành dự đoán Bitcoin sẽ đạt 200.000 đô la đến...

Các nhà lãnh đạo ngành tiền điện tử kỳ vọng thời kỳ tươi sáng sẽ đến với Bitcoin (BTC) trong thời gian còn lại...
ada-tang-gia

Cardano (ADA) đột phá mô hình tích lũy dài hạn – Giá sẽ đi...

Cardano (ADA) đã chính thức bứt phá lên trên mô hình tam giác đối xứng sau nhiều tuần tích lũy, vượt qua vùng kháng...
altcoin-noi-bat

TOP 3 altcoin có xu hướng nổi bật hôm nay – Ngày 23 tháng...

Thị trường tiền điện tử đang chứng kiến làn sóng phục hồi mạnh mẽ trong 24 giờ qua, khi tổng vốn hóa toàn thị...
Floki

FLOKI tăng vọt 19% sau breakout tăng giá, sắp tăng thêm 45%?

Trong 24 giờ qua, Floki đã ghi nhận một trong những đợt tăng mạnh nhất trên thị trường, tăng 19% và đưa mức tăng...
pi

Dự đoán giá Pi Network 2025, 2026 – 2030

Pi Network hiện đang là tâm điểm của thị trường crypto, khi mọi nhà đầu tư và trader đều muốn sở hữu một phần....

Bitcoin vượt mặt Google, trở thành tài sản lớn thứ 5 thế giới

Bitcoin (BTC) đã chính thức soán ngôi Google để trở thành tài sản có giá trị lớn thứ 5 trên thế giới. Khi vượt...
Giá Bitcoin (BTC) dưới 100.000 đô la là rẻ

Adam Back: Giá Bitcoin (BTC) dưới 100.000 đô la là rẻ

Adam Back, CEO và nhà sáng lập Blockstream, một cypherpunk nổi tiếng và là nhân vật được nhắc đến trong white paper Bitcoin của...

Peter Brandt cho rằng SOL có thể vượt trội hơn ETH 140%

Solana (SOL) đã chính thức lấy lại mốc 150 USD, đánh dấu mức phục hồi ấn tượng 58% kể từ đáy 95 USD được...
Bitcoin

Bitcoin có thể đạt $100K lần nữa, nhưng cần cẩn trọng những yếu tố...

Trong suốt 24 giờ qua, giá Bitcoin tăng 5,6% và đạt mức cao nhất trong một tháng là 94.459 đô la. Trong cùng thời...
BC.GAME sẽ tổ chức ‘Untamed Arena’ tại TOKEN2049 Dubai

[QC] BC.GAME sẽ tổ chức ‘Untamed Arena’ tại TOKEN2049 Dubai, giới thiệu văn hóa...

Belize, Belize, ngày 23 tháng 4 năm 2025, Chainwire Khi TOKEN2049 Dubai đang đến gần, BC.GAME đang chuẩn bị trình bày "Untamed Arena", một sự...

Giá IMX tăng hơn 32%, nhắm mục tiêu 0,79–0,87 USD

Robbie Ferguson – đồng sáng lập Immutable – vừa hé lộ về một thông báo quan trọng liên quan đến mối quan hệ đối...