Lưu trữ cho từ khóa: Sổ cái

Cuộc tấn công sổ cái cho thấy công ty 'không học được gì' sau nhiều lần vi phạm: nhà phát triển ENS

Các thành viên của cộng đồng tiền điện tử đã chia sẻ cảm xúc của họ về việc khai thác Ledger Connect một ngày sau vụ hack.

Các thành viên cộng đồng tiền điện tử đã đăng phản hồi của họ về việc khai thác Ledger Connect Kit đã ảnh hưởng đến nhiều ứng dụng phi tập trung (DApp) trên không gian Web3.

Vào ngày 14 tháng 12, một hacker đã tấn công giao diện người dùng của nhiều DApp bằng trình kết nối của Ledger. Kẻ khai thác đã vi phạm các ứng dụng lớn như SushiSwap, Phantom và Revoke.cash và đánh cắp ít nhất 484.000 USD tài sản kỹ thuật số.

Ledger thông báo rằng họ đã khắc phục sự cố ba giờ sau khi có báo cáo ban đầu về vụ tấn công. Giám đốc điều hành của công ty, Pascal Gauthier, cho biết đây là một sự cố cá biệt và lưu ý rằng họ đang làm việc với các cơ quan thực thi pháp luật có liên quan để tìm ra hacker và “đưa chúng ra trước công lý”.

Trong khi Ledger tuyên bố đây là một sự kiện biệt lập, Linea, một bản tổng hợp không có kiến thức của Consensys,đã cảnh báo người dùng Web3 rằng lỗ hổng này có thể ảnh hưởng đến toàn bộ hệ sinh thái Máy ảo Ethereum (EVM).

Một ngày sau khi vụ việc xảy ra, các thành viên cộng đồng đã lên X (Twitter) để bày tỏ cảm xúc về vụ việc Ledger. Một số người theo dõi khuyên nên sử dụng các nền tảng ví khác, trong khi những người khác kêu gọi Ledger cung cấp mọi thứ nguồn mở.

Vào ngày 15 tháng 12, người ủng hộ Bitcoin ( BTC ) Brad Mills đã nói với những người theo dõi X của mình rằng hãy sử dụng phần cứng chỉ dành cho Bitcoin do các kỹ sư Bitcoin tập trung vào việc bảo mật BTC chế tạo. Mills kêu gọi các thành viên cộng đồng không bao giờ đưa bạn bè của họ đến BTC bằng ví phần cứng Ledger hoặc Trezor.

Vào năm 2020, một sự cố khác của Sổ cái dẫn đến rò rỉ thông tin người dùng như địa chỉ gửi thư, số điện thoại và địa chỉ email. Đề cập đến các vụ vi phạm Sổ cái trước đây, nhà phát triển Dịch vụ Tên Ethereum Nick Johnson cho biết trong một bài đăng rằng không ai nên đề xuất phần cứng hoặc sử dụng thư viện của họ.

Theo Johnson, Ledger đã thể hiện sự coi thường nhất quán đối với an ninh hoạt động và không còn xứng đáng với “lợi ích của sự nghi ngờ rằng họ sẽ cải thiện”.

Trong khi đó, nhà giao dịch và phân tích tiền điện tử Krillin đã chỉ trích Ledger và kêu gọi họ dành một ngày để xóa những bình luận tiêu cực dưới bài đăng của họ trên X.

Trong vụ hack vào ngày 14 tháng 12, kẻ tấn công đã sử dụng cách khai thác lừa đảo để giành quyền truy cập vào máy tính của một cựu nhân viên Ledger. Tài khoản JavaScript quản lý gói nút của nhân viên đã bị truy cập, dẫn đến vi phạm.

Sau vụ hack, một thành viên cộng đồng đã khuyên Ledger nên “mở nguồn mọi thứ” và để cộng đồng trở thành “bác sĩ phẫu thuật” để gắn kết chúng lại với nhau. Công ty đã thông báo vào ngày 24 tháng 5 rằng họ đã cấp nguồn mở cho nhiều ứng dụng của mình và đã cam kết để cung cấp nguồn mở nhiều hơn cho mã của nó .

Theo các thành viên cộng đồng, tính minh bạch không phải là điều xa xỉ mà là cứu cánh. “Niềm tin, một khi đã mất, đòi hỏi những mạch máu mở rộng, chứ không phải những lời hứa hẹn che đậy.”

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Lỗ hổng sổ cái khiến toàn bộ hệ sinh thái DApp gặp rủi ro: Tài chính được xác định lại

Lỗ hổng của trình kết nối Ledger khiến toàn bộ hệ sinh thái DeFi gặp rủi ro. Các chuyên gia thị trường yêu cầu người dùng thận trọng khi sử dụng DApp ngay cả sau khi Ledger phát hành bản vá.

Chào mừng bạn đến với Tài chính được xác định lại, nguồn thông tin chi tiết cần thiết về tài chính phi tập trung (DeFi) hàng tuần của bạn – một bản tin được tạo ra để mang đến cho bạn những phát triển quan trọng nhất trong tuần qua.

Tuần vừa qua ở DeFi đã chứng kiến một chuỗi sự kiện chưa từng có diễn ra vào ngày 14 tháng 12 khi một tác nhân độc hại khai thác lỗ hổng trong thư viện trình kết nối của ví phần cứng Ledger. Việc khai thác khiến toàn bộ hệ sinh thái ứng dụng phi tập trung (DApp) gặp rủi ro. Các nhà phân tích on-chain và DApps như SushiSwap và MetaMask khuyên người dùng không nên tương tác với ví của họ.

Ledger đã phát hành một bản vá trong vòng vài giờ để ngăn chặn lỗ hổng này, nhưng kẻ khai thác đã tiêu tốn hơn 650.000 USD tài sản từ nhiều nạn nhân. Tuy nhiên, xem xét số lượng ví và DApp gặp rủi ro, số tiền bị rút thấp hơn đáng kể so với mức có thể.

Cách hacker Ledger Connect lừa người dùng thực hiện các phê duyệt độc hại

Theo nhóm đằng sau nền tảng bảo mật blockchain Cyvers, “hacker sổ cái”, kẻ đã bòn rút ít nhất 484.000 USD từ nhiều ứng dụng Web3 vào ngày 14 tháng 12, đã làm như vậy bằng cách lừa người dùng Web3 thực hiện phê duyệt mã thông báo độc hại.

Theo tuyên bố công khai của nhiều bên liên quan, vụ hack xảy ra vào sáng ngày 14 tháng 12 . Kẻ tấn công đã sử dụng khai thác lừa đảo để xâm phạm máy tính của một cựu nhân viên Ledger , giành quyền truy cập vào tài khoản javascript quản lý gói nút của nhân viên.

Tiếp tục đọc

Sổ cái vá lỗ hổng sau khi nhiều DApp sử dụng thư viện trình kết nối bị xâm phạm

Giao diện người dùng của nhiều ứng dụng phi tập trung (DApps) sử dụng trình kết nối của Ledger, bao gồm Zapper, SushiSwap, Phantom, Balancer và Revoke.cash đã bị xâm phạm vào ngày 14 tháng 12. Gần ba giờ sau khi phát hiện vi phạm bảo mật, Ledger đã báo cáo rằng phiên bản độc hại của tệp đã được thay thế bằng phiên bản chính hãng vào khoảng 1:35 chiều UTC.

Ledger đang cảnh báo người dùng “luôn luôn thực hiện các giao dịch Clear Sign”, đồng thời bổ sung thêm rằng các địa chỉ và thông tin được trình bày trên màn hình Ledger là thông tin chính xác duy nhất. “Nếu có sự khác biệt giữa màn hình hiển thị trên thiết bị Ledger và màn hình máy tính/điện thoại của bạn, hãy dừng giao dịch đó ngay lập tức.”

Tiếp tục đọc

Yearn.finance cầu xin các nhà giao dịch arb trả lại tiền sau sự cố nhiều chữ ký trị giá 1,4 triệu đô la

Giao thức tài chính phi tập trung Yearn.finance đang hy vọng các nhà giao dịch chênh lệch giá sẽ trả lại 1,4 triệu đô la tiền sau khi lỗi tập lệnh đa chữ ký làm cạn kiệt một lượng lớn kho bạc của giao thức.

“Một tập lệnh multisig bị lỗi đã khiến toàn bộ số dư kho bạc của Yearn gồm 3.794.894 token lp-yCRVv2 bị hoán đổi,” theo một bài đăng trên GitHub ngày 11 tháng 12 của cộng tác viên Yearn “dudesahn”.

Tiếp tục đọc

OKX DEX bị khai thác 2,7 triệu USD sau khi nâng cấp hợp đồng quản trị proxy

Sàn giao dịch phi tập trung OKX (DEX) đã bị hack 2,7 triệu USD vào ngày 13 tháng 12 sau khi khóa riêng của chủ sở hữu quản trị viên proxy được cho là đã bị rò rỉ.

Vào ngày 13 tháng 12, công ty bảo mật blockchain SlowMist Zone đã đăng trên X (trước đây là Twitter) rằng OKX DEX “đã gặp sự cố”. Theo báo cáo, vấn đề bắt đầu xảy ra vào khoảng 10:23 tối UTC ngày 12 tháng 12 năm 2023 sau khi chủ sở hữu quản trị viên proxy nâng cấp hợp đồng proxy DEX lên hợp đồng triển khai mới và người dùng bắt đầu đánh cắp mã thông báo.

Tiếp tục đọc

Tổng quan về thị trường DeFi

Dữ liệu từ Cointelegraph Markets Pro và TradingView cho thấy 100 token hàng đầu của DeFi theo vốn hóa thị trường đã có một tuần tăng giá, với hầu hết giao dịch trong sắc xanh trên biểu đồ hàng tuần. Tổng giá trị bị khóa trong các giao thức DeFi vẫn ở mức trên 60 tỷ USD.

Cảm ơn bạn đã đọc bản tóm tắt của chúng tôi về những phát triển DeFi có ảnh hưởng nhất trong tuần này. Hãy tham gia cùng chúng tôi vào thứ Sáu tới để có thêm câu chuyện, thông tin chi tiết và kiến thức về không gian đang phát triển năng động này.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Khai thác sổ cái đã tiêu tốn 484 nghìn đô la, DeFi không hoạt động; Cựu nhân viên có liên quan đến mã độc hại

Giám đốc điều hành của công ty bảo mật Blockaid nói với CoinDesk rằng người dùng vẫn gặp rủi ro.

Tin tặc đã đánh cắp 484.000 đô la vào thứ Năm sau khi chèn mã độc vào thư viện Github cho Connect Kit, một phần mềm blockchain được sử dụng rộng rãi do công ty ví tiền điện tử Ledger duy trì. Một số giao thức tài chính phi tập trung (DeFi) lớn sử dụng thư viện đã bị ảnh hưởng và người dùng đã được cảnh báo tránh sử dụng hoàn toàn các ứng dụng phi tập trung (dApp) cho đến khi các giao thức này được cập nhật.

Bộ công cụ kết nối của Ledger là một đoạn mã cho phép các giao thức DeFi kết nối với ví phần cứng tiền điện tử. Việc khai thác có khả năng tác động đến giao diện người dùng của tất cả các giao thức sử dụng Connect Kit, bao gồm Sushi, Lido, Metamask và Coinbase.

Trong một bài đăng X hôm thứ Năm đề cập đến vụ việc, Ledger xác nhận rằng một nhân viên đã trở thành mục tiêu trong một “cuộc tấn công lừa đảo”, sau đó kẻ tấn công “đã xuất bản một phiên bản độc hại của Ledger Connect Kit”.

Người phát ngôn của sổ cái nói với CoinDesk rằng họ đã “xác định và xóa phiên bản độc hại của Ledger Connect Kit” và công ty cho biết trong bài đăng X của mình rằng “thời gian rút tiền bị giới hạn trong khoảng thời gian dưới hai giờ”.

Mặc dù Ledger đã cập nhật mã riêng của mình, Ido Ben-Natan, Giám đốc điều hành của công ty bảo mật blockchain Blockaid nói với CoinDesk trong một tin nhắn Telegram rằng “nhiều trang web vẫn bị ảnh hưởng và người dùng cũng đang bị ảnh hưởng”. Để giảm thiểu hoàn toàn rủi ro, mọi giao thức sử dụng Bộ kết nối của Ledger phải cập nhật thủ công phiên bản thư viện của chúng. Trong khi chờ đợi, một số giao thức vẫn gặp rủi ro, cụ thể là revoke.cash , một dịch vụ được sử dụng để xóa quyền khỏi giao thức DeFi.

“Revoke.cash đặc biệt bị ảnh hưởng nên đừng tương tác với nó,” Ben-Natan nói thêm. “số tiền bị ảnh hưởng là hàng trăm nghìn đô la trong hai giờ qua.”

Các vụ hack liên quan đến DeFi xảy ra thường xuyên trong suốt năm nay và 303 triệu USD đã bị đánh cắp chỉ trong tháng 7 sau các vụ khai thác Curve Finance và Multichain. Sau khi vụ hack xảy ra, người dùng thường sử dụng các trang web như revoke.cash để xóa quyền khỏi các giao thức bị ảnh hưởng.

Tuy nhiên, trong trường hợp này, do giao diện người dùng của các trang web đã bị ảnh hưởng chứ không phải ví nóng, người dùng revoke.cash sẽ được nhắc kết nối ví của họ với một công cụ rút mã thông báo độc hại, do đó mở rộng phạm vi tấn công sang bất kỳ thứ gì trong ví của người dùng.

MetaMask thông báo rằng họ đã triển khai bản sửa lỗi để loại bỏ mã độc hai giờ sau khi vụ hack xảy ra.

Bản chất của việc khai thác nhấn mạnh tính chất mong manh của các ứng dụng phi tập trung; Vì các giao thức sử dụng mã từ một số nhà cung cấp phần mềm như Ledger, nên có rất nhiều điểm lỗi dọc theo chuỗi cung ứng mà cuối cùng có thể ảnh hưởng đến người dùng.

Ledger trước đây đã trở thành nạn nhân của các vấn đề bảo mật. Vào năm 2020, toàn bộ cơ sở dữ liệu khách hàng của nó đã bị rò rỉ , dẫn đến lo ngại về việc tráo sim và các cuộc tấn công xâm nhập nhà. Nó cũng phải đối mặt với tranh cãi trong năm qua sau khi một bản cập nhật phần mềm tiết lộ sự khác biệt giữa tính bảo mật của phần cứng và cách nó được tiếp thị tới người dùng.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo Coindesk

Exit mobile version