Hacker lấy 182 triệu USD từ cơ chế

Hacker lấy 182 triệu USD từ cơ chế "bỏ phiếu"

Thứ 3, 19/04/2022 | 12:31
0
Hacker đã lấy đi 182 triệu USD từ dự án tài chính phi tập trung Beanstalk Farms bằng cách khai thác cơ chế vay chớp nhoáng và bỏ phiếu chuyển tiền của dự án này.

Ngày 17/2 vừa qua, hacker đã lấy đi khoảng 182 triệu USD tiền mã hóa từ dự án tài chính phi tập trung (DeFi) Beanstalk Farms - một dự án có mục tiêu cân bằng cung và cầu của nhiều loại tiền mã hóa khác nhau. Vụ tấn công này khai thác hệ thống quản trị bằng “bỏ phiếu” đa số của Beanstalk, vốn cũng là tính năng cốt lõi của nhiều giao thức DeFi khác. 

Công ty phân tích blockchain PeckShield là bên phát hiện vụ tấn công này vào ngày 17/2 và ước tính lợi nhuận ròng của hacker là khoảng 80 triệu USD, sau khi trừ đi lượng tiền vay cần để tiến hành vụ tấn công. Sau đó, Beanstalk Farms đã thừa nhận bị tấn công và cho biết đang điều tra vụ việc.

Beanstalk tự mô tả mình là một “giao thức stablecoin phi tập trung dựa trên tín dụng”. Dự án này vận hành hệ thống trong đó người tham gia nhận thưởng bằng cách đóng góp tiền vào một quỹ chung, quỹ này được dùng để duy trì giá trị của một token (“bean”) ở mức gần 1 USD. 

Giống nhiều dự án DeFi khác, nhóm phát triển Beanstalk là Publius có thêm vào cơ chế quản trị cho phép người tham gia đồng loạt bỏ phiếu để thay đổi mã nguồn của dự án. Quyền bỏ phiếu của người tham gia tỉ lệ thuận với lượng tiền mã hóa họ sở hữu - một lỗ hổng dẫn đến vụ tấn công. 

Hacker đã lợi dụng một sản phẩm DeFi mang tên “khoản vay chớp nhoáng” (“flash loan”) cho phép người dùng vay lượng lớn tiền mã hóa trong khoảng thời gian rất ngắn, chỉ vài phút hoặc thậm chí vài giây. Hình thức vay chớp nhoáng này được đưa ra nhằm cung cấp thanh khoản hoặc giúp người dùng tận dụng cơ hội kiếm lời từ chênh lệch giá, nhưng cũng đồng thời dễ bị khai thác cho mục đích xấu. 

Công nghệ - Hacker lấy 182 triệu USD từ cơ chế 'bỏ phiếu'

Công ty bảo mật blockchain PeckShield cho thấy 80 triệu USD lợi nhuận đã được hacker chuyển vào dịch vụ trộn tiền Tornado Cash. Nguồn: PeckShield.

Theo công ty bảo mật blockchain CertiK, hacker tấn công Beanstalk đã dùng một khoản vay chớp nhoáng thông qua giao thức phi tập trung Aave để vay gần 1 tỷ USD tài sản tiền mã hóa và đổi sang token “bean” để có được 67% quyền bỏ phiếu trong dự án. Với quyền này, hacker sau đó chấp thuận thực hiện mã chuyển tiền sang địa chỉ ví điện tử của mình, ngay lập tức trả lại khoản tiền đã vay và thu lời 80 triệu USD. Toàn bộ quá trình này diễn ra trong chưa đầy 13 giây. 

CEO CertiK Ronghui Gu cho biết: “Chúng tôi thấy số các vụ tấn công bằng vay chớp nhoáng đang tăng trong năm nay. Những vụ tấn công kiểu này càng nhấn mạnh tầm quan trọng của quy trình kiểm định bảo mật và việc nhận thức được vấn đề bảo mật khi lập trình liên quan đến Web3.”

Nhóm Publius thừa nhận rằng mình chưa có giải pháp giảm thiểu khả năng xảy ra tấn công bằng vay chớp nhoáng, tuy rủi ro này có thể không rõ ràng cho đến khi một vụ tấn công xảy ra. 

Ông Brian Pasfield, CTO của nền tảng cho vay tiền mã hóa Fringe Finance, cho rằng các nền tảng tổ chức quản lý phi tập trung (DAO) cũng có thể tạo ra vấn đề tương tự. Theo ông Pasfield, tuy DAO là một bước cần thiết trong quá trình phi tập trung hóa, cả nhà phát triển và hệ thống quản lý cần nhận thức được những mối nối mới trong hệ thống dễ bị hacker khai thác, đồng thời cân bằng rủi ro một cách thận trọng.

Đối với những nhà đầu tư bỏ tiền vào Beanstalk bị mất tiền lên trong vụ tấn công này, có người mất tới hàng chục nghìn USD, khả năng thu hồi số tiền đã mất là rất thấp do dự án không được đảm bảo bằng vốn đầu tư mạo hiểm. Bên cạnh đó, hacker đã bắt đầu chuyển tiền vào dịch vụ trộn tiền Tornado Cash, với mục tiêu che giấu dòng tiền và địa chỉ ví điện tử nhận tiền cuối.  

Tùng Phong (Theo The Verge)

Hacker chuyển tiền đánh cắp từ blockchain Ronin tới dịch vụ trộn tiền

Thứ 3, 05/04/2022 | 11:04
Khoảng 7 triệu USD trong số 600 triệu USD bị hacker đánh cắp từ blockchain Ronin của game Axie Infinity đã bị chuyển tới dịch vụ Tornado Cash nhằm che dấu giao dịch.

Lừa đảo tiền mã hóa vẫn là rủi ro hàng đầu với nhà đầu tư

Thứ 4, 12/01/2022 | 13:36
Một cơ quan bảo vệ nhà đầu tư tại Bắc Mỹ cho rằng nhà đầu tư cần tăng cường cẩn trọng với tiền mã hóa, sau khi năm 2021 đạt kỷ lục về lừa đảo loại tài sản này.

Hơn 10 tỷ USD bị lừa đảo hoặc lấy cắp từ DeFi trong năm 2021

Chủ nhật, 21/11/2021 | 08:29
Theo một báo cáo xuất bản gần đây của Elliptic, hơn 10 tỷ USD đã bị lừa đảo hoặc trộm từ người dùng sản phẩm DeFi (tài chính phi tập trung) trong năm 2021.
Cùng tác giả

Điện toán đám mây sẽ giúp doanh nghiệp đẩy nhanh chuyển đổi số

Thứ 5, 26/05/2022 | 13:58
Đại diện doanh nghiệp và nhà nghiên cứu cho rằng điện toán đám mây sẽ giúp quá trình chuyển đổi số diễn ra mạnh mẽ, nhưng cần có cách tiếp cận toàn diện.

Cải cách thể chế là "chìa khoá" để đạt được mục tiêu phát triển

Thứ 4, 18/05/2022 | 21:11
Các diễn giả công bố báo cáo mới của Ngân hàng Thế giới (WB) đồng thuận rằng Việt Nam đã, đang và sẽ cần tiếp tục điều chỉnh thể chế để đạt mục tiêu phát triển.

Kinh tế Việt Nam tháng 4/2022: Vững chắc trước căng thẳng thế giới

Thứ 2, 16/05/2022 | 16:22
Kinh tế Việt Nam đang tiếp tục đà phục hồi bất chấp xung đột Nga - Ukraine, tuy nhập khẩu chậm lại do tình hình phong tỏa tại Trung Quốc.

ADB tham vấn chính sách nâng cao hiệu quả chiếu sáng đô thị

Thứ 4, 27/04/2022 | 21:08
Các chuyên gia ADB đã hỗ trợ Cục HTKT ban hành tiêu chuẩn, quy chuẩn kỹ thuật về chiếu sáng đô thị, đề xuất các phương thức đầu tư phù hợp cho từng địa phương.

ADB cam kết hơn 22 tỷ USD năm 2021 đối phó đại dịch và phục hồi xanh

Thứ 2, 25/04/2022 | 10:02
Trong số các cam kết năm 2021 của ADB, 13,5 tỷ USD nhằm ứng phó đại dịch, và nhiều cam kết mang tính dài hạn, có tác động ngay cả khi đại dịch kết thúc.
Cùng chuyên mục

Hé lộ thời điểm gã khổng lồ Honda triển khai taxi không người lái

Thứ 4, 15/05/2024 | 19:05
Ở giai đoạn đầu của dự án, Honda sẽ triển khai khoảng 500 ô tô không người lái để đánh giá tính khả thi.

Mỹ điều tra hệ thống lái tự động thế hệ thứ 5 của Waymo

Thứ 4, 15/05/2024 | 06:15
Cơ quan chức năng Mỹ đã mở cuộc điều tra về các hệ thống lái tự động của Waymo sau khi nhận được báo cáo về 22 vụ va chạm và vi phạm giao thông có liên quan.

Chuyển đổi số ngành nông nghiệp: Việc đầu tiên là xây dựng cơ sở dữ liệu

Thứ 3, 14/05/2024 | 19:50
Theo Bộ trưởng Bộ TT&TT, ngành nông nghiệp là ngành nhiều dữ liệu nhất nhưng thu thập được ít dữ liệu nhất hiện nay. Vì vậy dẫn đến nhiều khó khăn.

Bộ trưởng Lê Minh Hoan: “Chuyển đổi số không phải điều gì xa xôi"

Thứ 3, 14/05/2024 | 15:53
Chuyển đổi số là động lực để ngành nông nghiệp lan tỏa giá trị đến từng đối tượng, từ cơ quản quản lý đến cộng đồng doanh nghiệp, hợp tác xã, nông dân,...

Porsche triệu hồi hàng nghìn siêu xe Taycan vì nguy cơ cháy nổ

Thứ 3, 14/05/2024 | 15:39
Hàng nghìn chiếc xe điện thể thao Porsche Taycan đã có những hiện tượng bất thường, nhận được lệnh triệu hồi do lỗi pin có thể dẫn tới nguy cơ cháy nổ.
     
Nổi bật trong ngày

SJC đảo chiều tăng, vượt 90 triệu đồng/lượng trước phiên đấu thầu

Thứ 4, 15/05/2024 | 18:22
Giá vàng thế giới tiếp tục tăng cao do đồng USD suy yếu. Trong nước, SJC bật tăng trở lại trước phiên đấu thầu, vượt mốc 90 triệu đồng/lượng.

Bức tranh xuất khẩu phân bón 4 tháng đầu năm

Thứ 4, 15/05/2024 | 12:00
4 tháng đầu năm, Campuchia là khách hàng lớn nhất nhập khẩu phân bón của Việt Nam với sản lượng đạt 145.793 tấn, trị giá hơn 59 triệu USD.

Bắc Giang: Đẩy mạnh xúc tiến thương mại tiêu thụ vải thiều năm 2024

Thứ 4, 15/05/2024 | 07:00
Để thúc đẩy tiêu thụ vải thiều và các sản phẩm chủ lực, tỉnh Bắc Giang đang đẩy mạnh các hoạt động xúc tiến thương mại, mở rộng thị trường tiêu thụ.

Hé lộ thời điểm gã khổng lồ Honda triển khai taxi không người lái

Thứ 4, 15/05/2024 | 19:05
Ở giai đoạn đầu của dự án, Honda sẽ triển khai khoảng 500 ô tô không người lái để đánh giá tính khả thi.

Giá vàng 15/5: Vàng SJC, vàng nhẫn cùng "lao dốc" sau phiên đấu thầu

Thứ 4, 15/05/2024 | 09:52
Sáng 15/5, giá vàng trên thị trường quốc tế tăng mạnh trong khi giá vàng miếng SJC và vàng nhẫn cùng giảm sau phiên đấu thầu ngày hôm qua.