Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFuturesBots‌EarnSao chép
Lỗ hổng bảo mật ví Tron khiến hơn 14.000 ví bị ảnh hưởng - Nghiên cứu

Lỗ hổng bảo mật ví Tron khiến hơn 14.000 ví bị ảnh hưởng - Nghiên cứu

Yellow2025/01/22 02:11
Theo:Yellow

Một lỗ hổng bảo mật quan trọng đã đặt hơn 14.500 ví tiền điện tử Tron vào tình trạng nguy hiểm, có thể khiến hàng triệu đô la tài sản bị đánh cắp. Lỗ hổng này, được chi tiết bởi công ty bảo mật AMLBot trong một báo cáo chia sẻ với Cointelegraph, đã ảnh hưởng đến 2.130 ví trong quý cuối năm 2024. Những ví này giữ khoảng 31,5 triệu đô la tài sản kỹ thuật số.

Tính chất âm thầm của cuộc tấn công này khiến nó đặc biệt nguy hiểm . Không giống như các cuộc tấn công thông thường rút hết tiền nhanh chóng, khai thác này cho phép kẻ tấn công kiểm soát ví mà không bị phát hiện. Họ chặn các giao dịch ra ngoài hợp lệ, từ chối chủ sở hữu hợp pháp truy cập tài khoản của họ. Nạn nhân có thể vô tình tiếp tục nạp thêm tài sản, làm giàu cho tin tặc mà không hề biết gì về lỗ hổng này.

Mykhailo Tiutin, Giám đốc Kỹ thuật tại AMLBot, lưu ý sự khó khăn mà nạn nhân gặp phải trong việc hiểu ví của họ đã bị ảnh hưởng. Một nạn nhân giấu tên, do lo ngại bị nhắm mục tiêu thêm, chia sẻ rằng ông đã nạp thêm 1.000 USDT vào ví của mình mà không biết tình trạng bị ảnh hưởng. Nếu tiền đã bị đánh cắp ngay lập tức, điều đó sẽ rõ ràng ngay tức thì.

Giao dịch UpdateAccountPermission của Tron được thiết kế để tăng cường bảo mật tài khoản với các tính năng như chức năng multisig. Nó cho phép gán vai trò cụ thể cho các khóa và thiết lập ngưỡng cho việc ủy quyền giao dịch. Tuy nhiên, tính năng này trở thành lỗ hổng khi kẻ tấn công truy cập vào khóa cá nhân. Họ có thể thêm khóa của họ, đạt được ngưỡng giao dịch và thực tế loại bỏ người dùng hợp pháp.

Tiutin chỉ ra việc không có thông báo khi một khóa mới được thêm vào, khiến chủ sở hữu không biết về lỗ hổng cho đến khi họ thực hiện giao dịch ra ngoài. Ngay cả khi phát hiện ra vấn đề, các lựa chọn cho nạn nhân đều bị giới hạn. Lời khuyên ngay lập tức là ngừng nạp tiền thêm vào ví bị ảnh hưởng.

Sattvik Kansal, đồng sáng lập Rome Protocol, nhấn mạnh sự nghiêm trọng của cuộc tấn công, lưu ý rằng việc khôi phục tiền mà không có khóa cá nhân của kẻ tấn công là không thể. Tron vẫn chưa phản hồi về sự cố này.

Mục đích hợp pháp của UpdateAccountPermission phục vụ nhiều vai trò. Nó cho phép kiểm soát tài khoản chung, giảm bớt giao dịch trái phép và hỗ trợ quản trị phi tập trung bằng cách yêu cầu phê duyệt đa chữ ký. Người dùng cá nhân cũng có lợi tương tự bằng cách bảo mật tài khoản với nhiều khóa.

Tron không phải là nạn nhân duy nhất phải đối mặt với việc lạm dụng các tính năng blockchain. Trên Ethereum, các chức năng quan trọng như "approve" và "permit" thường xuyên bị khai thác trong các chiêu trò lừa đảo, dẫn đến thiệt hại đáng kể. Scam Sniffer, một công ty bảo mật, đã báo cáo mất 9,38 triệu đô la do lừa đảo vào tháng 11 năm 2024, với lượng đáng kể quy cho Ethereum.

Sự giảm sút từ các số liệu trước đó cho thấy sự cải thiện trong bảo mật ví và giáo dục người dùng tốt hơn. Các biện pháp như vậy là rất quan trọng để ngăn chặn các hành vi lừa đảo.

Ngăn chặn việc lợi dụng UpdateAccountPermission bắt đầu bằng việc bảo mật các khóa cá nhân, là yếu tố cần thiết để thao tác các quyền tài khoản. Axel Leloup, nhà nghiên cứu bảo mật hàng đầu tại Dowsers, nhấn mạnh nhu cầu hiểu các hệ thống quyền của Tron và thực hiện các cuộc kiểm tra thường xuyên. Ông khuyên nên lưu trữ khóa cá nhân an toàn ngoại tuyến và tránh chia sẻ chúng với các bên không đáng tin cậy.

Ví của nạn nhân giấu tên bị ảnh hưởng do bảo mật hoạt động kém, với khóa cá nhân của ông bị lộ trong mã nguồn trên nhiều thiết bị. Để bảo vệ thêm, Tiutin gợi ý hạn chế số lượng Tronix (TRX) trong ví và chọn ví cho phép giao dịch USDT mà không cần đốt TRX, với khoản phí 100 TRX cần thiết cho chức năng UpdateAccountPermission.

Đối với người dùng Ethereum và các blockchain khác, khi các cuộc tấn công lừa đảo trở nên ngày càng tinh vi, các biện pháp bảo mật vững chắc vẫn rất quan trọng để bảo vệ tài sản kỹ thuật số.

0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Tại sao Chronicle, oracle đầu tiên của Ethereum, lại huy động vòng vốn hạt giống sau bảy năm ra mắt

Chronicle, oracle đầu tiên ra mắt trên Ethereum, đã huy động được 12 triệu đô la trong vòng gọi vốn hạt giống sau bảy năm ra mắt. Đồng sáng lập Niklas Kunkel cho rằng giao thức này đã tìm ra cách mang lại sự minh bạch thực sự cho không gian tài sản thực, đang trải qua sự tăng trưởng đáng kể. Vòng gọi vốn được dẫn dắt bởi Strobe Ventures với sự tham gia của Brevan Howard Digital, Robot Ventures và Gnosis Venture, cùng với các nhà đầu tư thiên thần bao gồm DeFi OGs Rune Christensen, Andre Cronje và Stani Kulechov.

The Block2025/03/26 16:56
Tại sao Chronicle, oracle đầu tiên của Ethereum, lại huy động vòng vốn hạt giống sau bảy năm ra mắt

Dân biểu French Hill cho biết phiên bản sửa đổi của luật cấu trúc thị trường tiền điện tử sẽ sớm được công bố khi các dự luật đang tiến triển trong Quốc hội

Chủ tịch Ủy ban Dịch vụ Tài chính Hạ viện French Hill, R-Ark., đã đề cập đến một dự thảo sửa đổi của dự luật cấu trúc thị trường sắp được công bố sau công việc đã thực hiện năm ngoái trong ủy ban của ông. Một dự luật cấu trúc thị trường vẫn chưa được giới thiệu trong Quốc hội này. Đại diện Bryan Steil cũng cho biết toàn bộ văn bản của dự luật stablecoin của Hạ viện sẽ được giới thiệu vào cuối ngày thứ Tư và sẽ được đánh dấu trong "tương lai rất gần."

The Block2025/03/26 16:56
Dân biểu French Hill cho biết phiên bản sửa đổi của luật cấu trúc thị trường tiền điện tử sẽ sớm được công bố khi các dự luật đang tiến triển trong Quốc hội

Hyperliquid hủy niêm yết memecoin JELLYJELLY giữa vụ bê bối thao túng của cá voi

Hyperliquid đã hủy niêm yết hợp đồng vĩnh viễn cho memecoin JELLYJELLY dựa trên Solana sau khi một cá voi thao túng giá trên chuỗi. Sự ép giá này đã khiến kho HLP thuộc sở hữu cộng đồng phải chịu khoảng 12 triệu đô la lỗ chưa thực hiện ban đầu. Ít nhất hai sàn giao dịch tập trung lớn đã niêm yết giao dịch tương lai JELLYJELLY giữa lúc vụ việc xảy ra, điều này gây rủi ro cho kho của Hyperliquid.

The Block2025/03/26 16:56
Hyperliquid hủy niêm yết memecoin JELLYJELLY giữa vụ bê bối thao túng của cá voi

Revolut phát hành ứng dụng trao đổi tiền điện tử di động Revolut X cho người dùng tại Vương quốc Anh và Khu vực Kinh tế Châu Âu

Tóm tắt nhanh Ngân hàng fintech của Vương quốc Anh đã ra mắt một ứng dụng di động dành riêng cho sàn giao dịch tiền điện tử của mình, mở cửa cho người dùng châu Âu. Trước đó, Revolut đã ra mắt phiên bản máy tính để bàn cho nền tảng giao dịch tài sản kỹ thuật số độc lập của mình, Revolut X, vào tháng 11 năm 2024.

The Block2025/03/26 15:16
Revolut phát hành ứng dụng trao đổi tiền điện tử di động Revolut X cho người dùng tại Vương quốc Anh và Khu vực Kinh tế Châu Âu