Sàn giao dịch DeFi bị đánh cắp 120 triệu USD

Theo dõi VGT trên

Mới đây, một tin tặc đã rút tiền từ nhiều ví tiền điện tử được kết nối với nền tảng tài chính phi tập trung BadgerDAO, và nhiều loại token khác nhau đã bị đánh cắp trong cuộc tấn công trị giá khoảng 120 triệu USD.

Theo The Verge, trong khi cuộc điều tra vẫn đang diễn ra, các thành viên của Badger đã thông báo với người dùng rằng vấn đề đến từ việc tin tặc đã chèn một tập lệnh độc hại vào giao diện người dùng trên trang web của họ. Đối với bất kỳ người dùng nào tương tác với trang web khi tập lệnh đang hoạt động, tập lệnh sẽ chặn các giao dịch Web3 và chèn yêu cầu chuyển token của nạn nhân đến địa chỉ đã chọn của kẻ tấn công.

Sàn giao dịch DeFi bị đánh cắp 120 triệu USD - Hình 1

Các sàn giao dịch DeFi hiện tại trở thành mục tiêu tấn công béo bở cho tin tặc

Trong khi đó, PeckShield đã chỉ ra một giao dịch chuyển tiền 896 Bitcoin vào ví của kẻ tấn công trị giá hơn 50 triệu USD. Theo nhóm nghiên cứu, mã độc xuất hiện sớm nhất vào ngày 10.11 vừa qua khi những kẻ tấn công chạy tập lệnh độc hại vào những khoảng thời gian ngẫu nhiên để tránh bị phát hiện.

Video đang HOT

Các hệ thống tài chính phi tập trung (DeFi) dựa trên công nghệ blockchain để cho phép chủ sở hữu tiền điện tử thực hiện các hoạt động tài chính điển hình hơn như thu lãi thông qua cho vay. BadgerDAO hứa hẹn với người dùng rằng họ có thể “yên tâm khi biết rằng bạn không bao giờ phải từ bỏ khóa cá nhân cho tiền điện tử của mình, bạn có thể rút tiền bất cứ lúc nào bạn muốn và các chiến lược gia của chúng tôi đang làm việc ngày đêm để đưa tài sản của bạn hoạt động”. Giao thức của nó cho phép những người có Bitcoin “bắc cầu” tiền điện tử của họ với nền tảng Ethereum thông qua token và tận dụng các cơ hội DeFi.

Sau khi biết được việc chuyển tiền trái phép, Badger đã tạm dừng tất cả các hợp đồng thông minh, về cơ bản là đóng băng nền tảng và khuyên người dùng từ chối tất cả giao dịch đến địa chỉ của kẻ tấn công.

Công ty cho biết họ đã “giữ lại dữ liệu của các chuyên gia pháp y Chainalysis để khám phá toàn bộ quy mô của vụ việc và các cơ quan chức năng ở cả Mỹ và Canada đã được thông báo. Badger đang hợp tác toàn diện với các cuộc điều tra bên ngoài cũng như tiến hành các cuộc điều tra của chính họ”.

Một trong những hướng Badger đang điều tra là cách kẻ tấn công dường như đã truy cập vào Cloudflare thông qua khóa API mà lẽ ra phải được bảo vệ bằng xác thực hai yếu tố (MFA). Mặc dù cuộc tấn công không tiết lộ các lỗ hổng cụ thể trong bản thân công nghệ blockchain, nhưng nó đã cố gắng khai thác công nghệ “web 2.0″ cũ hơn mà hầu hết người dùng sử dụng để thực hiện các giao dịch.

Hệ thống xác thực đa yếu tố bảo vệ tài khoản chống lại nhiều âm mưu lừa đảo hoặc các cuộc tấn công nhồi nhét thông tin xác thực hàng loạt. Tuy nhiên, các chuyên gia nhiều lần cảnh báo về các cuộc tấn công lừa đảo có chủ đích có thể vượt qua nó, trong khi các bộ công cụ để tự động hóa quy trình đã có sẵn trong nhiều năm.

Lỗ hổng bảo mật khiến sàn giao dịch tài chính mất 31 triệu USD

Một tin tặc đã khai thác được lỗ hổng bảo mật trong cơ chế hợp đồng thông minh của MonoX Finance để tăng giá token kỹ thuật số và sau đó chiếm đoạt tài sản.

Theo Wired, công ty khởi nghiệp blockchain MonoX Finance mới đây thông báo một tin tặc đã đánh cắp được 31 triệu USD bằng cách khai thác một lỗi trong phần mềm mà dịch vụ này sử dụng để soạn thảo hợp đồng thông minh.

Lỗ hổng bảo mật khiến sàn giao dịch tài chính mất 31 triệu USD - Hình 1

MonoX Finance là nạn nhân mới nhất của vụ tấn công vào sàn giao dịch tài chính phi tập trung (DeFi)

MonoX Finance sử dụng một giao thức tài chính phi tập trung được gọi là MonoX cho phép người dùng giao dịch các token kỹ thuật số mà không cần một số yêu cầu của các sàn giao dịch truyền thống. Đại diện của MonoX cho biết "Chủ sở hữu dự án có thể liệt kê các token của họ mà không gặp gánh nặng về yêu cầu vốn và tập trung vào việc sử dụng quỹ để xây dựng dự án thay vì cung cấp thanh khoản".

Một lỗi kế toán được tích hợp trong phần mềm của công ty này đã cho phép kẻ tấn công tăng giá token MONO và sau đó sử dụng nó để rút tiền của tất cả các token đã ký gửi khác, MonoX Finance tiết lộ trong một bài đăng.

Cụ thể, kẻ tấn công đã sử dụng cùng một token cho cả tokenIn và tokenOut, là các phương pháp trao đổi giá trị của token này cho một token khác. MonoX cập nhật giá sau mỗi lần hoán đổi bằng cách tính giá mới cho cả hai token. Khi quá trình hoán đổi hoàn tất, giá của tokenIn - tức là token do người dùng gửi - sẽ giảm và giá của tokenOut - token mà người dùng nhận được - tăng lên.

Bằng cách sử dụng cùng một token cho cả tokenIn và tokenOut, tin tặc đã tăng giá rất cao token MONO vì việc cập nhật tokenOut đã ghi đè lên bản cập nhật giá của tokenIn. Sau đó, tin tặc đã trao đổi token này để lấy token trị giá 31 triệu USD trên chuỗi khối Ethereum và Polygon.

Dan Guido, chuyên gia về bảo mật các hợp đồng thông minh cho biết, "Những kiểu tấn công này thường xảy ra trong các hợp đồng thông minh, bởi vì nhiều nhà phát triển không thực hiện đúng quy trình để xác định các thuộc tính bảo mật cho mã của họ. Hợp đồng thông minh cần bằng chứng có thể kiểm tra được rằng chúng thực hiện những gì bạn dự định và chỉ những gì bạn dự định. Điều đó có nghĩa là các thuộc tính và kỹ thuật bảo mật đã xác định được sử dụng để đánh giá chúng".

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Tai nạn trên cao tốc Long Thành - Dầu Giây, ùn tắc dài đến tận TPHCMTai nạn trên cao tốc Long Thành - Dầu Giây, ùn tắc dài đến tận TPHCM
09:15:42 22/01/2025
Tỉ phú Musk gây tranh cãi với cử chỉ 'chào Hitler' trong lễ nhậm chức của Tổng thống TrumpTỉ phú Musk gây tranh cãi với cử chỉ 'chào Hitler' trong lễ nhậm chức của Tổng thống Trump
08:16:19 22/01/2025
Mỹ nhân Trung Quốc vượt mặt cả Lưu Diệc Phi lẫn Triệu Lệ Dĩnh quá sốc: "Ngoan xinh yêu" nhất Cbiz không ai ghét nổiMỹ nhân Trung Quốc vượt mặt cả Lưu Diệc Phi lẫn Triệu Lệ Dĩnh quá sốc: "Ngoan xinh yêu" nhất Cbiz không ai ghét nổi
05:59:45 22/01/2025
Chúc Anh Đài đẹp nhất màn ảnh bị chê trông như bà lão 70 tuổiChúc Anh Đài đẹp nhất màn ảnh bị chê trông như bà lão 70 tuổi
05:58:51 22/01/2025
'Cậu ấm' nhà Trump đã lớn nhưng có người yêu chưa?'Cậu ấm' nhà Trump đã lớn nhưng có người yêu chưa?
07:32:30 22/01/2025
Giáp Tết, giúp việc đưa một loạt 'yêu sách', tôi xử lý chỉ bằng 2 câu nóiGiáp Tết, giúp việc đưa một loạt 'yêu sách', tôi xử lý chỉ bằng 2 câu nói
08:37:56 22/01/2025
Đi ăn lẩu, khách Tây lấy 1 món đồ bỏ túi mang về khiến dân mạng phải thốt lên: "Anh biết quá nhiều rồi đấy"!Đi ăn lẩu, khách Tây lấy 1 món đồ bỏ túi mang về khiến dân mạng phải thốt lên: "Anh biết quá nhiều rồi đấy"!
08:27:54 22/01/2025
Hòa Minzy nói gì trước thông tin đưa Văn Toàn cùng về quê ăn Tết?Hòa Minzy nói gì trước thông tin đưa Văn Toàn cùng về quê ăn Tết?
07:56:26 22/01/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Hàn Quốc: 4 cụ bà tốt nghiệp tiểu học

Hàn Quốc: 4 cụ bà tốt nghiệp tiểu học

Netizen

12:56:25 22/01/2025
Bà Kim Soon-deok (81 tuổi), Jang Hwa-nyeo (77 tuổi), Park Hyang-im (76 tuổi) và Lee Sun-sook (75 tuổi) đã nhận bằng sau 6 năm học tập chăm chỉ.
Nóng: Cựu thành viên T-ara vừa lĩnh án tù lại tiếp tục bị truy tố, lộ diện trùm cuối gây xôn xao

Nóng: Cựu thành viên T-ara vừa lĩnh án tù lại tiếp tục bị truy tố, lộ diện trùm cuối gây xôn xao

Sao châu á

12:54:06 22/01/2025
Sáng 22/1, tờ Allkpop đưa tin, văn phòng công tố quận Suwon vừa đưa ra thông báo rằng, Ahreum (cựu thành viên T-ara) và bạn trai Seo Dong Hoon chính thức bị truy tố với cáo buộc lừa đảo.
Người phụ nữ kiện chồng ra tòa vì cưng mèo hơn vợ

Người phụ nữ kiện chồng ra tòa vì cưng mèo hơn vợ

Lạ vui

12:51:05 22/01/2025
Người phụ nữ cho biết bất cứ khi nào cô đối chất với chồng về hành vi cưng chiều mèo hơn vợ, họ đều kết thúc bằng việc cãi vã nhau.
Bom tấn AAA chuẩn bị ra mắt, người dùng iPhone "đứng ngồi không yên"

Bom tấn AAA chuẩn bị ra mắt, người dùng iPhone "đứng ngồi không yên"

Mọt game

12:49:42 22/01/2025
Các game AAA luôn là đề tài nóng hổi được cộng đồng quan tâm và ở thời điểm đầu năm 2025 hiện tại, có một cái tên như vậy đang thu hút sự chú ý.
Bắt giam người phụ nữ lừa bán 756 cây cao su, chiếm 1 tỷ đồng

Bắt giam người phụ nữ lừa bán 756 cây cao su, chiếm 1 tỷ đồng

Pháp luật

12:45:53 22/01/2025
Công an tỉnh Đắk Nông vừa khởi tố, bắt giam một người phụ nữ 65 tuổi vì có hành vi bán 756 cây cao su của người khác, chiếm đoạt gần 1 tỷ đồng.
Mê mệt khu vườn 30m2 trên sân thượng của mẹ đảm Hà Nội, chi 10 triệu nhưng rau xanh mướt, quả sum suê trĩu cành

Mê mệt khu vườn 30m2 trên sân thượng của mẹ đảm Hà Nội, chi 10 triệu nhưng rau xanh mướt, quả sum suê trĩu cành

Sáng tạo

12:39:07 22/01/2025
Ngày càng nhiều người hướng tới lối sống xanh, thích làm nông dân để được gần gũi với thiên nhiên, thư giãn tâm hồn cũng như để cung cấp nguồn thực phẩm sạch cho gia đình.
Càng sát Tết nguyên đán Ất Tỵ 2025, 3 con giáp này càng đón nhận nhiều tài lộc và thăng hoa trong sự nghiệp

Càng sát Tết nguyên đán Ất Tỵ 2025, 3 con giáp này càng đón nhận nhiều tài lộc và thăng hoa trong sự nghiệp

Trắc nghiệm

12:02:59 22/01/2025
Chuyên gia phong thủy Nguyễn Song Hà cho biết, 3 con giáp này càng sát Tết nguyên đán Ất Tỵ 2025 càng đón nhận nhiều tin vui về sự nghiệp và tài lộc.
Cách chọn và dùng kem dưỡng da an toàn

Cách chọn và dùng kem dưỡng da an toàn

Làm đẹp

11:14:50 22/01/2025
Trước khi sử dụng nên thử phản ứng dị ứng, đặc biệt đối với người có làn da nhạy cảm. Lấy một chút kem dưỡng da thoa thử lên cổ tay, để trong 10 phút, nếu an toàn hãy sử dụng tiếp.
Hoa hậu Kỳ Duyên lại đáp trả

Hoa hậu Kỳ Duyên lại đáp trả

Sao việt

11:14:22 22/01/2025
Màn đáp trả của Kỳ Duyên được nhận xét là không quá nóng nảy mà đơn giản chỉ là một câu hỏi ngược lại đầy thắc mắc.
5 loại quả tốt cho người bị máu nhiễm mỡ

5 loại quả tốt cho người bị máu nhiễm mỡ

Thế giới

10:54:02 22/01/2025
Sơn tra chủ yếu chứa crataegic acid, citric acid, lipolytic acid, vitamin C, flavonoids, carbohydrates và proteins. Chúng có tác dụng giãn mạch, cải thiện vi tuần hoàn, hạ huyết áp, làm tăng quá trình bài tiết cholesterol từ đó làm giảm...
Ứng dụng khoa học kỹ thuật hiện đại trong khám, chữa bệnh

Ứng dụng khoa học kỹ thuật hiện đại trong khám, chữa bệnh

Sức khỏe

10:52:21 22/01/2025
Sau khi thăm khám, các bác sĩ chẩn đoán cháu Hưng bị suy hô hấp, nhiễm khuẩn nặng, thiếu máu, rối loạn đông máu, tiên lượng rất xấu, có thể tử vong.