Phân tích sự kiện tấn công x402bridge: Khóa riêng bị rò rỉ khiến hơn 200 người dùng bị thiệt hại, quyền hạn vượt mức lộ ra nguy cơ.

MarketWhisper
ETH-2,58%

Công ty an ninh Web3 GoPlus Security báo cáo rằng, giao thức đa lớp mới ra mắt x402bridge đã gặp phải lỗ hổng an ninh, dẫn đến việc hơn 200 người dùng mất USDC, tổng cộng khoảng 17.693 USD. Các công ty điều tra trên chuỗi và an ninh SlowMist đều xác nhận rằng, lỗ hổng này có khả năng do rò rỉ khóa riêng của quản trị viên, khiến kẻ tấn công có được quyền quản lý đặc biệt của hợp đồng. GoPlus Security khẩn cấp khuyên tất cả người dùng có ví trên giao thức này nên hủy bỏ quyền hạn đang diễn ra càng sớm càng tốt, và nhắc nhở người dùng không bao giờ cấp quyền hạn vô hạn cho hợp đồng. Sự kiện này đã phơi bày rủi ro an ninh tiềm ẩn trong cơ chế x402, trong đó việc lưu trữ khóa riêng trên máy chủ có thể dẫn đến rò rỉ quyền hạn quản trị.

Giao thức mới x402bridge bị tấn công: Ủy quyền quá mức phơi bày rủi ro an ninh khóa riêng

Giao thức x402bridge đã gặp phải một cuộc tấn công an ninh chỉ vài ngày sau khi ra mắt trên chuỗi, dẫn đến tổn thất tài chính của người dùng. Cơ chế của giao thức yêu cầu người dùng phải được ủy quyền bởi hợp đồng Owner trước khi đúc USDC. Trong sự kiện này, chính việc ủy quyền quá mức đã dẫn đến việc hơn 200 người dùng bị chuyển giao stablecoin còn lại.

Kẻ tấn công lợi dụng khóa riêng bị rò rỉ để đánh cắp USDC của người dùng

Theo quan sát của GoPlus Security, quy trình tấn công rõ ràng chỉ ra việc lạm dụng quyền hạn:

  • Chuyển nhượng quyền: Địa chỉ người tạo (0xed1A bắt đầu ) đã chuyển giao quyền sở hữu cho địa chỉ 0x2b8F, cấp cho người sau quyền quản lý đặc biệt do đội ngũ x402bridge nắm giữ, bao gồm khả năng chỉnh sửa các cài đặt quan trọng và chuyển nhượng tài sản.
  • Thực hiện chức năng độc hại: Sau khi giành quyền kiểm soát, địa chỉ chủ sở hữu mới ngay lập tức thực hiện một chức năng có tên là “transferUserToken”, cho phép địa chỉ này rút số USD Coins còn lại từ tất cả các ví đã được ủy quyền cho hợp đồng trước đó.
  • Thiệt hại và chuyển nhượng tài chính: Địa chỉ 0x2b8F đã đánh cắp tổng cộng khoảng 17,693 USD của USDC từ người dùng, sau đó đổi số tiền bị đánh cắp thành Ethereum và chuyển qua nhiều giao dịch cross-chain đến mạng Arbitrum.

Nguồn gốc lỗ hổng: Rủi ro lưu trữ khóa riêng trong cơ chế x402

Đội ngũ x402bridge đã phản hồi về sự cố lỗi này, xác nhận rằng cuộc tấn công là do Khóa riêng bị rò rỉ, dẫn đến việc hàng chục đội ngũ thử nghiệm và Ví tiền chính bị đánh cắp. Dự án đã tạm dừng tất cả các hoạt động và đóng cửa trang web, và đã báo cáo cho cơ quan thực thi pháp luật.

  • Rủi ro quy trình ủy quyền: Giao thức trước đây đã giải thích nguyên lý hoạt động của cơ chế x402: Người dùng thông qua giao diện web ký hoặc phê duyệt giao dịch, thông tin ủy quyền được gửi đến máy chủ phía sau, máy chủ sau đó rút tiền và đúc token.
  • Rủi ro lộ khóa riêng: Đội ngũ thừa nhận: “Khi chúng tôi lên sóng tại x402scan.com, chúng tôi cần lưu trữ khóa riêng trên máy chủ để gọi phương thức hợp đồng.” Bước này có thể dẫn đến việc lộ khóa riêng của quản trị viên trong giai đoạn kết nối internet, từ đó gây ra rò rỉ quyền hạn. Một khi khóa riêng bị đánh cắp, hacker có thể tiếp quản tất cả quyền quản trị viên và phân bổ lại vốn của người dùng.

Vài ngày trước khi cuộc tấn công xảy ra, khối lượng giao dịch của x402 đã tăng vọt, vào ngày 27 tháng 10, giá trị thị trường của token x402 lần đầu tiên vượt mốc 800 triệu USD, khối lượng giao dịch của giao thức x402 trên các sàn CEX chính trong một tuần đạt 500.000 giao dịch, tăng 10.780% so với tuần trước.

Gợi ý an toàn: GoPlus kêu gọi người dùng ngay lập tức hủy quyền

Xem xét mức độ nghiêm trọng của vụ rò rỉ này, GoPlus Security khẩn cấp khuyên những người dùng có ví tiền trên giao thức này ngay lập tức hủy bỏ bất kỳ quyền hạn nào đang diễn ra. Công ty an ninh cũng nhắc nhở tất cả người dùng:

  1. Kiểm tra địa chỉ: Trước khi phê duyệt bất kỳ chuyển nhượng nào, hãy kiểm tra xem địa chỉ được ủy quyền có phải là địa chỉ chính thức của dự án hay không.
  2. Hạn chế số tiền ủy quyền: Chỉ ủy quyền số tiền cần thiết, tuyệt đối không cấp quyền ủy quyền vô hạn cho hợp đồng.
  3. Kiểm tra định kỳ: Kiểm tra định kỳ và hủy bỏ các quyền truy cập không cần thiết.

Kết luận

Sự kiện x402bridge bị tấn công do rò rỉ khóa riêng đã một lần nữa gióng lên hồi chuông cảnh báo về những rủi ro mà các thành phần tập trung (như máy chủ lưu trữ khóa riêng) mang lại trong lĩnh vực Web3. Mặc dù giao thức x402 nhằm mục đích sử dụng mã trạng thái HTTP 402 Payment Required để thực hiện thanh toán stablecoin ngay lập tức và có thể lập trình, nhưng các lỗ hổng an ninh trong cơ chế thực hiện của nó cần phải được sửa chữa ngay lập tức. Đối với người dùng, cuộc tấn công lần này là một bài học đắt giá, nhắc nhở chúng ta rằng khi tương tác với bất kỳ giao thức blockchain nào, chúng ta phải luôn duy trì cảnh giác và quản lý quyền truy cập ví một cách cẩn thận.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Fannie Mae chấp nhận đặt cọc bất động sản bằng tiền điện tử, giữ coin không cần thanh lý vẫn có thể mua nhà

Fannie Mae của Mỹ sẽ chấp nhận tiền mã hóa làm tiền đặt cọc cho khoản vay mua nhà, không cần phải đổi sang tiền mặt, và vận hành thông qua cấu trúc hai khoản vay. Người mua nhà có thể thế chấp Bitcoin hoặc USDC và vẫn có thể giữ tài sản mã hóa, nhưng chi phí vay cao hơn so với các phương thức truyền thống. Miễn là trả nợ đúng hạn, biến động giá của tiền mã hóa sẽ không kích hoạt thanh lý, qua đó mở ra một lối đi mới để mua nhà. Kế hoạch này đáp ứng nhu cầu của những người mua nhà trẻ đối với tài sản kỹ thuật số, có thể thúc đẩy sự phát triển của thị trường.

MarketWhisper28phút trước

Matsumoto Kiyoshi gia nhập hội! Hiệp hội cửa hàng thuốc Nhật Bản áp dụng tiền tệ hóa khoản tiền gửi, hiệu suất thanh toán và logistics được tăng tốc lần nữa.

Hiệp hội cửa hàng dược phẩm chuỗi Nhật Bản đã triển khai việc token hóa tiền gửi DCJPY để giảm chi phí thanh toán và nâng cao hiệu quả logistics. Hành động này thể hiện sự quan tâm của Nhật Bản đối với blockchain và tài chính kỹ thuật số, và hợp tác với ngân hàng SBI để cung cấp dịch vụ tài chính mới. Ngoài ra, DCJPY cũng có kế hoạch mở rộng sang thanh toán xuyên biên giới, hợp tác với doanh nghiệp Singapore để kết nối thị trường toàn cầu.

CryptoCity3giờ trước

Sticker Mule công bố hỗ trợ thanh toán bằng tiền mã hóa, chấp nhận thanh toán USDC và không tính phí hoa hồng

Sticker Mule thông báo hỗ trợ thanh toán bằng tiền điện tử, người dùng có thể thanh toán bằng các stablecoin như USDC thông qua ví kết nối, thanh toán được giải quyết ngay lập tức và không có phí bổ sung. Chức năng này được hỗ trợ bởi công nghệ của Stripe, và áp dụng cho trang chính của công ty cũng như 27,000 nhà bán hàng độc lập, đáp ứng nhu cầu của người dùng.

GateNews3giờ trước

Một sàn CEX và Better ra mắt khoản vay thế chấp tiền điện tử, hỗ trợ thế chấp bằng Bitcoin và USDC

Một sàn CEX và nền tảng vay mua nhà Better Home & Finance hợp tác ra mắt sản phẩm vay mua nhà thế chấp bằng Bitcoin hoặc USDC, được bảo đảm bởi Fannie Mae. Người vay có thể đăng ký vay riêng mà không cần bán tài sản tiền mã hóa. Sản phẩm này phù hợp với hướng dẫn của Fannie Mae, lãi suất thấp hơn các khoản vay truyền thống và rủi ro thanh lý thấp hơn, trong tương lai sẽ mở rộng phạm vi tài sản thế chấp.

GateNews4giờ trước

ZachXBT tiết lộ tiến trình vụ đóng băng của Circle: Mở khóa thêm hai ví, chi tiết vụ việc vẫn chưa được công bố

Truy tìm trên chuỗi ZachXBT tiết lộ rằng Circle đã mở khóa hai ví nóng bị phong tỏa là "500 Casino" và "Whale", trước đó người dùng không thể rút tiền. Hiện chưa rõ vụ việc cụ thể, Circle chưa đưa ra phản hồi.

GateNews5giờ trước

Một cá mập lớn đã chi 15,57 triệu USDC để mua thêm 7.543 ETH

BlockBeats đưa tin, ngày 27 tháng 3, theo dõi của Onchain Lens, một cá mập lớn đã chi 15,57 triệu USDC để mua 7.543 ETH với giá trung bình 2.064 USD và đưa chúng vào chiến lược sinh lợi. Cá mập này hiện đang nắm giữ tổng cộng 29.451 ETH, trị giá khoảng 60,83 triệu USD.

BlockBeatNews5giờ trước
Bình luận
0/400
Không có bình luận