Hacker lấy 182 triệu USD từ cơ chế

Hacker lấy 182 triệu USD từ cơ chế "bỏ phiếu"

Thứ 3, 19/04/2022 | 12:31
0
Hacker đã lấy đi 182 triệu USD từ dự án tài chính phi tập trung Beanstalk Farms bằng cách khai thác cơ chế vay chớp nhoáng và bỏ phiếu chuyển tiền của dự án này.

Ngày 17/2 vừa qua, hacker đã lấy đi khoảng 182 triệu USD tiền mã hóa từ dự án tài chính phi tập trung (DeFi) Beanstalk Farms - một dự án có mục tiêu cân bằng cung và cầu của nhiều loại tiền mã hóa khác nhau. Vụ tấn công này khai thác hệ thống quản trị bằng “bỏ phiếu” đa số của Beanstalk, vốn cũng là tính năng cốt lõi của nhiều giao thức DeFi khác. 

Công ty phân tích blockchain PeckShield là bên phát hiện vụ tấn công này vào ngày 17/2 và ước tính lợi nhuận ròng của hacker là khoảng 80 triệu USD, sau khi trừ đi lượng tiền vay cần để tiến hành vụ tấn công. Sau đó, Beanstalk Farms đã thừa nhận bị tấn công và cho biết đang điều tra vụ việc.

Beanstalk tự mô tả mình là một “giao thức stablecoin phi tập trung dựa trên tín dụng”. Dự án này vận hành hệ thống trong đó người tham gia nhận thưởng bằng cách đóng góp tiền vào một quỹ chung, quỹ này được dùng để duy trì giá trị của một token (“bean”) ở mức gần 1 USD. 

Giống nhiều dự án DeFi khác, nhóm phát triển Beanstalk là Publius có thêm vào cơ chế quản trị cho phép người tham gia đồng loạt bỏ phiếu để thay đổi mã nguồn của dự án. Quyền bỏ phiếu của người tham gia tỉ lệ thuận với lượng tiền mã hóa họ sở hữu - một lỗ hổng dẫn đến vụ tấn công. 

Hacker đã lợi dụng một sản phẩm DeFi mang tên “khoản vay chớp nhoáng” (“flash loan”) cho phép người dùng vay lượng lớn tiền mã hóa trong khoảng thời gian rất ngắn, chỉ vài phút hoặc thậm chí vài giây. Hình thức vay chớp nhoáng này được đưa ra nhằm cung cấp thanh khoản hoặc giúp người dùng tận dụng cơ hội kiếm lời từ chênh lệch giá, nhưng cũng đồng thời dễ bị khai thác cho mục đích xấu. 

Công nghệ - Hacker lấy 182 triệu USD từ cơ chế 'bỏ phiếu'

Công ty bảo mật blockchain PeckShield cho thấy 80 triệu USD lợi nhuận đã được hacker chuyển vào dịch vụ trộn tiền Tornado Cash. Nguồn: PeckShield.

Theo công ty bảo mật blockchain CertiK, hacker tấn công Beanstalk đã dùng một khoản vay chớp nhoáng thông qua giao thức phi tập trung Aave để vay gần 1 tỷ USD tài sản tiền mã hóa và đổi sang token “bean” để có được 67% quyền bỏ phiếu trong dự án. Với quyền này, hacker sau đó chấp thuận thực hiện mã chuyển tiền sang địa chỉ ví điện tử của mình, ngay lập tức trả lại khoản tiền đã vay và thu lời 80 triệu USD. Toàn bộ quá trình này diễn ra trong chưa đầy 13 giây. 

CEO CertiK Ronghui Gu cho biết: “Chúng tôi thấy số các vụ tấn công bằng vay chớp nhoáng đang tăng trong năm nay. Những vụ tấn công kiểu này càng nhấn mạnh tầm quan trọng của quy trình kiểm định bảo mật và việc nhận thức được vấn đề bảo mật khi lập trình liên quan đến Web3.”

Nhóm Publius thừa nhận rằng mình chưa có giải pháp giảm thiểu khả năng xảy ra tấn công bằng vay chớp nhoáng, tuy rủi ro này có thể không rõ ràng cho đến khi một vụ tấn công xảy ra. 

Ông Brian Pasfield, CTO của nền tảng cho vay tiền mã hóa Fringe Finance, cho rằng các nền tảng tổ chức quản lý phi tập trung (DAO) cũng có thể tạo ra vấn đề tương tự. Theo ông Pasfield, tuy DAO là một bước cần thiết trong quá trình phi tập trung hóa, cả nhà phát triển và hệ thống quản lý cần nhận thức được những mối nối mới trong hệ thống dễ bị hacker khai thác, đồng thời cân bằng rủi ro một cách thận trọng.

Đối với những nhà đầu tư bỏ tiền vào Beanstalk bị mất tiền lên trong vụ tấn công này, có người mất tới hàng chục nghìn USD, khả năng thu hồi số tiền đã mất là rất thấp do dự án không được đảm bảo bằng vốn đầu tư mạo hiểm. Bên cạnh đó, hacker đã bắt đầu chuyển tiền vào dịch vụ trộn tiền Tornado Cash, với mục tiêu che giấu dòng tiền và địa chỉ ví điện tử nhận tiền cuối.  

Tùng Phong (Theo The Verge)

Hacker chuyển tiền đánh cắp từ blockchain Ronin tới dịch vụ trộn tiền

Thứ 3, 05/04/2022 | 11:04
Khoảng 7 triệu USD trong số 600 triệu USD bị hacker đánh cắp từ blockchain Ronin của game Axie Infinity đã bị chuyển tới dịch vụ Tornado Cash nhằm che dấu giao dịch.

Lừa đảo tiền mã hóa vẫn là rủi ro hàng đầu với nhà đầu tư

Thứ 4, 12/01/2022 | 13:36
Một cơ quan bảo vệ nhà đầu tư tại Bắc Mỹ cho rằng nhà đầu tư cần tăng cường cẩn trọng với tiền mã hóa, sau khi năm 2021 đạt kỷ lục về lừa đảo loại tài sản này.

Hơn 10 tỷ USD bị lừa đảo hoặc lấy cắp từ DeFi trong năm 2021

Chủ nhật, 21/11/2021 | 08:29
Theo một báo cáo xuất bản gần đây của Elliptic, hơn 10 tỷ USD đã bị lừa đảo hoặc trộm từ người dùng sản phẩm DeFi (tài chính phi tập trung) trong năm 2021.
Cùng tác giả

Điện toán đám mây sẽ giúp doanh nghiệp đẩy nhanh chuyển đổi số

Thứ 5, 26/05/2022 | 13:58
Đại diện doanh nghiệp và nhà nghiên cứu cho rằng điện toán đám mây sẽ giúp quá trình chuyển đổi số diễn ra mạnh mẽ, nhưng cần có cách tiếp cận toàn diện.

Cải cách thể chế là "chìa khoá" để đạt được mục tiêu phát triển

Thứ 4, 18/05/2022 | 21:11
Các diễn giả công bố báo cáo mới của Ngân hàng Thế giới (WB) đồng thuận rằng Việt Nam đã, đang và sẽ cần tiếp tục điều chỉnh thể chế để đạt mục tiêu phát triển.

Kinh tế Việt Nam tháng 4/2022: Vững chắc trước căng thẳng thế giới

Thứ 2, 16/05/2022 | 16:22
Kinh tế Việt Nam đang tiếp tục đà phục hồi bất chấp xung đột Nga - Ukraine, tuy nhập khẩu chậm lại do tình hình phong tỏa tại Trung Quốc.

ADB tham vấn chính sách nâng cao hiệu quả chiếu sáng đô thị

Thứ 4, 27/04/2022 | 21:08
Các chuyên gia ADB đã hỗ trợ Cục HTKT ban hành tiêu chuẩn, quy chuẩn kỹ thuật về chiếu sáng đô thị, đề xuất các phương thức đầu tư phù hợp cho từng địa phương.

ADB cam kết hơn 22 tỷ USD năm 2021 đối phó đại dịch và phục hồi xanh

Thứ 2, 25/04/2022 | 10:02
Trong số các cam kết năm 2021 của ADB, 13,5 tỷ USD nhằm ứng phó đại dịch, và nhiều cam kết mang tính dài hạn, có tác động ngay cả khi đại dịch kết thúc.
Cùng chuyên mục

Công nghệ sẽ mang lại “làn gió mới” cho Vietnam Motor Show 2024

Thứ 6, 10/05/2024 | 06:15
Điểm mới tại triển lãm lớn nhất ngành công nghiệp ô tô Việt Nam là yếu tố công nghệ sẽ được sử dụng tối ưu để gia tăng trải nghiệm và lợi ích của khách tham dự.

Quảng cáo "nghiền nát mọi thứ" để tạo ra iPad Pro bị chỉ trích dữ dội

Thứ 5, 09/05/2024 | 10:20
Dù Apple thường được khen ngợi với lối tiếp thị sáng tạo, nhiều người trên mạng xã hội nhanh chóng chỉ trích quảng cáo mới, gọi nó là “phá hoại”.

Telegram xác nhận nỗ lực tuân thủ các quy tắc kiểm duyệt của EU

Thứ 5, 09/05/2024 | 06:15
Nhiều nước đã từng muốn cấm Telegram – ứng dụng nhắn tin phổ biến có trụ sở tại Dubai.

Trung Quốc ra mắt UUV có khả năng trinh sát, rải mìn trong tác chiến hải quân

Thứ 4, 08/05/2024 | 14:15
Tích hợp phương tiện dưới nước không người lái (UUV) vào tác chiến hải quân khiến việc bảo vệ hạm đội và căn cứ trở thành thách thức ngày càng cao.

Đã có bộ tiêu chí cho camera giám sát để bảo vệ dữ liệu người dùng

Thứ 4, 08/05/2024 | 14:07
Camera giám sát bắt buộc phải có tính năng cho phép thiết lập, cấu hình địa điểm tại Việt Nam đối với việc xử lý, lưu trữ và khai thác dữ liệu.
     
Nổi bật trong ngày

Telegram xác nhận nỗ lực tuân thủ các quy tắc kiểm duyệt của EU

Thứ 5, 09/05/2024 | 06:15
Nhiều nước đã từng muốn cấm Telegram – ứng dụng nhắn tin phổ biến có trụ sở tại Dubai.

Lý do gì khiến vàng SJC tăng phi mã gần 90 triệu đồng/lượng?

Thứ 5, 09/05/2024 | 19:30
Mức giá tưởng như chỉ có trong dự báo nhưng đã thành hiện thực, khi giá vàng miếng SJC chiều nay, 9/5, lên 89,5 triệu đồng/lượng, xô đổ mọi kỷ lục.

Lần đầu tiên 15 tấn củ sen của Đồng Tháp được xuất khẩu sang Nhật Bản

Thứ 6, 10/05/2024 | 06:30
Đồng Tháp vừa xuất khẩu 15 tấn củ sen đầu tiên vào thị trường Nhật Bản, đánh dấu mốc đưa sản phẩm sen thâm nhập vào một trong những thị trường khó tính của thế giới.

Xuất khẩu hạt điều dự báo tăng trưởng trong quý II/2024

Thứ 5, 09/05/2024 | 06:00
Theo dự báo của Cục Xuất nhập khẩu (Bộ Công Thương), xuất khẩu hạt điều của Việt Nam sẽ tăng trong các tháng của quý II/2024 nhờ nhu cầu thế giới tăng.

Quảng cáo "nghiền nát mọi thứ" để tạo ra iPad Pro bị chỉ trích dữ dội

Thứ 5, 09/05/2024 | 10:20
Dù Apple thường được khen ngợi với lối tiếp thị sáng tạo, nhiều người trên mạng xã hội nhanh chóng chỉ trích quảng cáo mới, gọi nó là “phá hoại”.