$10 Triệu ETH đã được chuyển đến Tornado Cash sau cuộc tấn công lừa đảo lớn

Một vụ vi phạm an ninh tiền điện tử nghiêm trọng đã xảy ra vào tháng 3 năm 2024 khi một kẻ tấn công chuyển $10 triệu giá trị Ethereum đến Tornado Cash, một dịch vụ trộn tiền điện tử. Sự chuyển tiền này bắt nguồn từ một cuộc tấn công lừa đảo vào tháng 9 năm 2023 đã thành công trong việc xâm phạm một tài khoản "cá voi" tiền điện tử.

Thời gian và Chi tiết Tấn công

Vào ngày 21 tháng 3, công ty bảo mật blockchain CertiK đã phát hiện hoạt động đáng ngờ khi một tài khoản liên quan đến một vụ hack $24 triệu trước đó đã gửi 3,700 ETH đến Tornado Cash. Các khoản tiền này có nguồn gốc từ một chiến dịch lừa đảo tinh vi nhằm vào một nhà đầu tư tiền điện tử có giá trị cao vào ngày 6 tháng 9 năm 2023.

Cuộc tấn công ban đầu xảy ra trong hai giai đoạn khác nhau, với kẻ tấn công đầu tiên loại bỏ 9,579 stETH ( Ethereum đã được đặt cọc, một token phái sinh đại diện cho ETH được đặt cọc trên mạng Ethereum ), tiếp theo là việc đánh cắp 4,851 rETH ( Rocket Pool ETH, một hình thức khác của ETH đã được đặt cọc ) từ ví của nạn nhân.

Phân tích kỹ thuật về phương pháp tấn công

Theo dự án Scam Sniffer, một nền tảng tập trung vào phát hiện gian lận tiền mã hóa, nạn nhân đã bị xâm phạm sau khi cho phép một giao dịch "Tăng giới hạn". Lỗi bảo mật nghiêm trọng này đã cho phép kẻ tấn công phê duyệt việc chuyển token để phục vụ lợi ích của chính họ.

Cuộc tấn công đã khai thác cơ chế phê duyệt của tiêu chuẩn token ERC-20, cho phép các hợp đồng thông minh chuyển token thay mặt cho chủ sở hữu của chúng khi được cấp quyền hợp lệ. Mặc dù chức năng này rất cần thiết cho nhiều ứng dụng DeFi hợp pháp, nhưng nó cũng mang lại rủi ro bảo mật đáng kể khi bị thao túng bởi các tác nhân độc hại.

PeckShield, một công ty bảo mật blockchain khác, đã báo cáo rằng kẻ tấn công sau đó đã chuyển đổi tài sản bị đánh cắp thành 13,785 ETH và 1.64 triệu Dai stablecoin. Kẻ tấn công sau đó đã phân phối những quỹ này đến nhiều điểm đến khác nhau, chuyển một số DAI đến sàn giao dịch FixedFload trong khi chuyển những tài sản bị đánh cắp còn lại đến các địa chỉ ví khác nhau.

Ý nghĩa an ninh rộng hơn

Các cuộc tấn công lừa đảo vẫn là một trong những mối đe dọa phổ biến nhất trong lĩnh vực tiền điện tử. Theo dữ liệu được tổng hợp bởi Scam Sniffer, chỉ riêng tháng Hai đã chứng kiến gần $47 triệu đô la thiệt hại do các vụ lừa đảo liên quan đến phishing.

Báo cáo đã nêu rõ rằng 78% trong số các vụ vi phạm an ninh này nhằm vào mạng Ethereum, với các token ERC-20 chiếm 86% tổng số quỹ bị đánh cắp. Mẫu hình này nhấn mạnh sự dễ bị tổn thương liên tục của ngay cả những người dùng tiền điện tử có kinh nghiệm trước các chiến thuật kỹ thuật xã hội tinh vi.

Các sự cố bảo mật liên quan gần đây

Ngành công nghiệp tiền điện tử đã chứng kiến một số vụ vi phạm bảo mật tương tự gần đây. Vào ngày 20 tháng 3, một hợp đồng lỗi thời trước đây được sử dụng bởi sàn giao dịch Dolomite đã bị khai thác, dẫn đến việc 1.8 triệu đô la bị rút khỏi những người dùng đã cấp quyền cho hợp đồng. Để phản ứng, các nhà phát triển Dolomite đã kêu gọi tất cả người dùng thu hồi các quyền đã cấp trước đó cho địa chỉ hợp đồng bị xâm phạm.

Không phải tất cả các sự cố an ninh đều dẫn đến những tổn thất không thể khắc phục. Vào cùng ngày ( tháng 3 năm 20), đội ngũ Layerswap đã thành công trong việc giảm thiểu một vụ xâm phạm trang web nhờ vào hành động nhanh chóng từ nhà cung cấp tên miền của họ. Mặc dù phản ứng nhanh chóng, nhưng các kẻ tấn công vẫn quản lý để đánh cắp khoảng $100,000 từ khoảng 50 người dùng. Layerswap đã cam kết hoàn trả cho các người dùng bị ảnh hưởng và cung cấp thêm bồi thường cho sự bất tiện.

Khuyến nghị bảo mật

Các sự cố này nhấn mạnh các thực hành bảo mật quan trọng cho những người nắm giữ tiền điện tử:

  • Thường xuyên xem xét và thu hồi các quyền phê duyệt token đã cấp cho các hợp đồng thông minh
  • Xác minh tất cả chi tiết giao dịch trước khi ký, đặc biệt là các yêu cầu "Phê duyệt" hoặc "Tăng hạn mức"
  • Sử dụng ví phần cứng và giải pháp đa chữ ký cho các khoản nắm giữ lớn
  • Triển khai các công cụ giám sát giao dịch để phát hiện kịp thời các hoạt động nghi ngờ

Việc khai thác các chức năng phê duyệt token cho thấy tầm quan trọng của việc nâng cao nhận thức an ninh trong số người dùng tiền điện tử, đặc biệt là liên quan đến các cơ chế kỹ thuật có thể làm lộ tài sản của họ ra nguy cơ bị đánh cắp.

Khi các kẻ tấn công tiếp tục phát triển những phương pháp tinh vi hơn, cộng đồng tiền điện tử phải luôn cảnh giác và ưu tiên giáo dục an ninh để giảm thiểu sự phổ biến và tác động của các cuộc tấn công lừa đảo và các hoạt động gian lận khác trong hệ sinh thái.

ETH2.08%
STETH2.17%
DAI0.04%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)