Chainalysis:Các hợp đồng thông minh chưa được kiểm toán đang trở thành mục tiêu hàng đầu của các cuộc tấn công của hacker, gây thiệt hại hơn 36,7 triệu USD trong nửa năm gần đây

robot
Đang tạo bản tóm tắt
Báo cáo của 金色财经, ngày 10 tháng 6, công ty phân tích blockchain Chainalysis đã phát hành báo cáo chỉ ra rằng, các kẻ tấn công ngày càng hướng mục tiêu vào các hợp đồng thông minh (Smart Contracts) chưa được xác minh mã nguồn (Unverified Smart Contracts). Trong sáu tháng qua, ít nhất có 4 giao thức DeFi sử dụng hợp đồng chưa xác minh đã bị tấn công, tổng thiệt hại khoảng 36,7 triệu USD.
Báo cáo cho rằng, cùng với sự phát triển của các công cụ phản biên dịch như Dedaub, Panoramix, và khả năng của các mô hình AI lớn có thể phân tích nhanh mã byte sau phản biên dịch, các kẻ tấn công đã có thể quét hàng loạt các hợp đồng chưa xác minh trên chuỗi, tự động nhận diện các lỗ hổng như tấn công re-entrancy, thiếu kiểm soát quyền hạn và tràn số, đồng thời chọn ra các mục tiêu có giá trị tấn công cao nhất.
Chainalysis cho biết, mặc dù hợp đồng chưa xác minh làm giảm độ khó của việc kiểm tra mã nguồn trực tiếp từ bên ngoài, nhưng cũng mất đi các biện pháp bảo vệ an toàn do các nhà nghiên cứu white-hat, cộng đồng kiểm toán và chương trình thưởng lỗ hổng mang lại. Một ví dụ điển hình là vụ tấn công Truebit xảy ra vào tháng 1 năm nay, kẻ tấn công đã lợi dụng lỗ hổng tràn số trong một hợp đồng chưa từng được xác minh mã nguồn kể từ khi triển khai từ năm 2021, để trộm khoảng 26,2 triệu USD.
Trong bối cảnh khả năng khai thác lỗ hổng hỗ trợ bởi AI liên tục được nâng cao, mô hình “dựa vào mã nguồn ẩn để đảm bảo an toàn” đang nhanh chóng trở nên lỗi thời. Chainalysis đề xuất các giao thức nên xem việc xác minh mã nguồn là tiêu chuẩn an toàn tối thiểu, đồng thời tăng cường giám sát trên chuỗi theo thời gian thực và mở rộng phạm vi chương trình thưởng lỗ hổng để giảm thiểu rủi ro tấn công tiềm ẩn.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim