## Lỗ hổng Unleash Protocol: cách $3,9 triệu tài sản bị rút ra qua lỗ hổng quản trị



Các nhà nghiên cứu an ninh từ PeckShield đã phát hiện một sự cố nghiêm trọng trên nền tảng phi tập trung Unleash Protocol, hoạt động dựa trên Story Protocol. Kẻ tấn công đã lợi dụng lỗ hổng trong hệ thống quản trị đa chữ ký và thành công rút ra khoảng $3,9 triệu tài sản của người dùng. Sự cố này nhấn mạnh tầm quan trọng của việc bảo vệ quyền kiểm soát quản trị trong hệ sinh thái DeFi.

## Phân tích vụ tấn công: từ truy cập trái phép đến rút tiền

Cuộc tấn công bắt đầu bằng việc xâm phạm cơ chế đa chữ ký của Unleash Protocol. Kẻ tấn công đã có quyền truy cập quản trị trái phép và triển khai cập nhật hợp đồng thông minh không được phê duyệt, vượt qua các quy trình phê duyệt tiêu chuẩn. Điều này cho phép kẻ tấn công kiểm soát trực tiếp hệ thống và rút tiền từ các hợp đồng mà không cần sự cho phép của nhóm phát triển.

Sau khi rút tiền từ protocol, kẻ tấn công bắt đầu chia nhỏ số tiền bị đánh cắp thành các phần nhỏ để làm khó việc theo dõi. Trên chuỗi khối Ethereum, đã ghi nhận các khoản gửi tiền dưới dạng 1 337,1 ETH, đã chuyển đến Tornado Cash — một công cụ riêng tư phổ biến để che giấu nguồn gốc các giao dịch. Hệ thống gửi tiền nhiều lần (từ các khoản nhỏ đến các lô 100 ETH) rõ ràng nhằm mục đích trộn lẫn tài sản qua giao thức mixer để loại bỏ liên kết giữa số tiền bị đánh cắp và nguồn gốc ban đầu.

## Các loại tài sản bị ảnh hưởng

Trong vụ tấn công, một số token quan trọng của hệ sinh thái đã bị xâm phạm: WIP, USDC, WETH, stIP và vIP. Tất cả các tài sản này đã bị rút ra ngoài phạm vi quản trị được phê duyệt mà không có sự đồng thuận của nhóm chính. Nhóm phát triển Unleash Protocol nhấn mạnh rằng sự cố chỉ giới hạn trong các hợp đồng của chính protocol — Story Protocol, các validator của nó và hạ tầng cơ bản vẫn còn nguyên vẹn.

## Các hành động của nền tảng và khuyến nghị cho người dùng

Ngay sau khi phát hiện lỗ hổng, Unleash Protocol đã tạm dừng tất cả các hoạt động để ngăn chặn thiệt hại thêm. Nhóm đã bắt đầu điều tra cùng các chuyên gia an ninh độc lập và các chuyên gia pháp lý. Hiện tại, người dùng được khuyến nghị không tương tác với các hợp đồng của Unleash Protocol cho đến khi có các bản cập nhật chính thức về việc khắc phục lỗ hổng.

Sự cố này một lần nữa nhấn mạnh tầm quan trọng của việc thực hiện các cuộc kiểm tra an ninh định kỳ, xác nhận nhiều lần cho các hoạt động quản trị quan trọng và giám sát chặt chẽ quyền truy cập quản trị trong các protocol DeFi.
ETH-1,03%
USDC-0,02%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim