Lưu trữ cho từ khóa: #Tội phạm mạng

BIS khuyên các ngân hàng trung ương lập kế hoạch trước để bảo mật CBDC

Từ các vấn đề pháp lý đến tin tặc, việc tung ra CBDC tiềm ẩn nhiều rủi ro và BIS có một danh sách lớn những vấn đề này cần xem xét.

Việc phát hành một loại tiền kỹ thuật số của ngân hàng trung ương (CBDC) đòi hỏi phải chú ý đầy đủ đến vấn đề bảo mật, Ngân hàng Thanh toán Quốc tế (BIS) đã nhắc nhở các ngân hàng trung ương trong một báo cáo vào ngày 29 tháng 11. Cần phải có một khuôn khổ quản lý rủi ro tích hợp ngay từ giai đoạn nghiên cứu, và bảo mật nên được thiết kế thành CBDC, báo cáo cho biết.

Rủi ro liên quan đến CBDC sẽ khác nhau giữa các quốc gia vì các điều kiện và mục tiêu khác nhau và chúng sẽ thay đổi theo thời gian, đòi hỏi phải quản lý liên tục. Nghiên cứu đã chứng minh rằng những rủi ro này có thể được chia thành các loại và một loạt các yếu tố riêng lẻ. Rủi ro tăng lên theo quy mô và độ phức tạp của CBDC. Ngoài ra:

“Rủi ro chính là [sic] những lỗ hổng tiềm ẩn về năng lực và kỹ năng nội bộ của các ngân hàng trung ương. Mặc dù về nguyên tắc, nhiều hoạt động liên quan đến CBDC có thể được thuê ngoài, nhưng để làm được điều đó đòi hỏi phải có đủ năng lực để lựa chọn và giám sát các nhà cung cấp. […] Một số rủi ro vận hành đối với CBDC xuất phát từ lỗi của con người, định nghĩa không đầy đủ hoặc kế hoạch không đầy đủ.”

An ninh mạng có thể bị thách thức bởi các quốc gia khác, tin tặc, người dùng, nhà cung cấp hoặc người trong nội bộ. Nghiên cứu đã xác định được 37 “sự kiện đe dọa an ninh mạng” tiềm ẩn từ 8 rủi ro cụ thể. Công nghệ sổ cái phân tán có thể xa lạ với ngân hàng trung ương và do đó không trải qua quá trình kiểm tra đầy đủ hoặc gây ra sự phụ thuộc quá mức vào bên thứ ba.

Nghiên cứu đề xuất một khung quản lý rủi ro tích hợp để giảm thiểu rủi ro CBDC.

Đề xuất khung khả năng phục hồi CBDC. Nguồn: BIS

Mặc dù cho đến nay việc sử dụng CBDC trong đời thực còn hạn chế nhưng vẫn có thể tìm thấy một số ví dụ về thất bại trong quản lý rủi ro. Trung Quốc nhận thấy họ chưa chuẩn bị sẵn sàng cho các yêu cầu lưu trữ dữ liệu sau khi triển khai thí điểm đồng nhân dân tệ kỹ thuật số. DCash của Ngân hàng Trung ương Đông Caribe, một CBDC trực tiếp, đã ngừng hoạt động hai tháng vào đầu năm 2022 do chứng chỉ trong phần mềm hết hạn.

Mặt khác, nghiên cứu nhắc nhở rằng dự án thí điểm DCash đã được mở rộng đáng kể vào năm trước để cung cấp hỗ trợ ở Saint Vincent và Grenadines sau một vụ phun trào núi lửa ở đó, cải thiện khả năng phục hồi của tiền tệ.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo Coindesk

Kẻ tấn công KyberSwap đã sử dụng 'trục trặc tiền vô hạn' để rút tiền: Chuyên gia DeFi

Bằng cách khai thác một lỗi, kẻ tấn công đã khiến tính thanh khoản bị “tính gấp đôi”, cho phép họ nhận được mức giá không công bằng cho một giao dịch hoán đổi.

Theo một chủ đề trên mạng xã hội của người sáng lập sàn giao dịch Ambient, Doug Colkitt, kẻ tấn công đã rút 46 triệu USD từ KyberSwap đã dựa vào “khai thác hợp đồng thông minh được thiết kế phức tạp và cẩn thận” để thực hiện cuộc tấn công.

Colkitt đã dán nhãn việc khai thác là “trục trặc về tiền vô hạn”. Theo ông, kẻ tấn công đã lợi dụng cách triển khai độc đáo tính năng thanh khoản tập trung của KyberSwap để “lừa” hợp đồng tin rằng nó có tính thanh khoản cao hơn thực tế.

Hầu hết các sàn giao dịch phi tập trung (DEX) đều cung cấp tính năng “thanh khoản tập trung”, cho phép các nhà cung cấp thanh khoản đặt mức giá tối thiểu và tối đa mà họ sẽ đưa ra để mua hoặc bán tiền điện tử. Theo Colkitt, tính năng này đã được kẻ tấn công KyberSwap sử dụng để rút tiền. Tuy nhiên, việc khai thác “dành riêng cho việc triển khai thanh khoản tập trung của Kyber và có thể sẽ không hoạt động trên các DEX khác,” ông nói.

Colkitt cho biết, cuộc tấn công KyberSwap bao gồm một số cách khai thác nhằm vào các nhóm riêng lẻ, với mỗi cuộc tấn công gần như giống hệt nhau. Để minh họa cách thức hoạt động, Colkitt đã xem xét việc khai thác nhóm ETH/wstETH trên Ethereum. Nhóm này chứa Ether ( ETH ) và Lido Wrapped Staked Ether (wstETH).

Kẻ tấn công bắt đầu bằng cách vay 10.000 wstETH (trị giá 23 triệu USD vào thời điểm đó) từ nền tảng cho vay nhanh Aave, như được hiển thị trong dữ liệu blockchain. Theo Colkitt, kẻ tấn công sau đó đã đổ số token này trị giá 6,7 triệu USD vào pool, khiến giá của nó giảm xuống 0,0000152 ETH trên 1 wstETH. Ở mức giá này, không có nhà cung cấp thanh khoản nào sẵn sàng mua hoặc bán, vì vậy thanh khoản lẽ ra phải bằng 0.

Kẻ tấn công sau đó đã gửi 3,4 wstETH và đề nghị mua hoặc bán trong khoảng giá từ 0,0000146 đến 0,0000153, rút 0,56 wstETH ngay sau khi gửi tiền. Colkitt suy đoán rằng kẻ tấn công có thể đã rút 0,56 wstETH để “thực hiện các phép tính số tiếp theo một cách hoàn hảo”.

Sau khi thực hiện việc gửi và rút tiền này, kẻ tấn công thực hiện lần hoán đổi thứ hai và thứ ba. Lần hoán đổi thứ hai đã đẩy giá lên 0,0157 ETH, điều này đáng lẽ phải làm mất tính thanh khoản của kẻ tấn công. Lần hoán đổi thứ ba đã đẩy giá trở lại mức 0,00001637. Mức giá này cũng nằm ngoài phạm vi giá do ngưỡng thanh khoản của chính kẻ tấn công đặt ra, vì hiện tại nó đã cao hơn mức giá tối đa của chúng.

Về mặt lý thuyết, hai giao dịch hoán đổi cuối cùng sẽ không đạt được kết quả gì vì kẻ tấn công đang mua và bán bằng thanh khoản của chính họ, vì mọi người dùng khác đều có mức giá tối thiểu được đặt thấp hơn nhiều so với các giá trị này. “Trong trường hợp không có lỗi số, ai đó thực hiện việc này sẽ chỉ giao dịch qua lại bằng thanh khoản của chính họ,” Colkitt tuyên bố và nói thêm, “và tất cả các dòng tiền sẽ bằng 0 (trừ phí).”

Tuy nhiên, do tính đặc thù của phép tính số học được sử dụng để tính toán giới hạn trên và giới hạn dưới của phạm vi giá, giao thức đã không thể loại bỏ tính thanh khoản ở một trong hai lần hoán đổi đầu tiên mà còn thêm lại nó trong lần hoán đổi cuối cùng. Kết quả là nhóm đã “đếm gấp đôi tính thanh khoản từ vị trí LP ban đầu”, cho phép kẻ tấn công nhận được 3.911 wstETH với số lượng ETH tối thiểu. Mặc dù kẻ tấn công phải bán 1.052 wstETH trong lần hoán đổi đầu tiên để thực hiện cuộc tấn công, nhưng điều đó vẫn giúp chúng kiếm được 2.859 wstETH (6,7 triệu USD theo giá ngày hôm nay) sau khi trả lại khoản vay ngắn hạn của mình.

Kẻ tấn công rõ ràng đã lặp lại hành vi khai thác này đối với các nhóm KyberSwap khác trên nhiều mạng, cuối cùng đã cướp được tổng cộng 46 triệu đô la tiền điện tử.

Liên quan: Sàn Exchange mất 13,6 triệu USD do hack ví nóng: Báo cáo

Theo Colkitt, KyberSwap chứa một cơ chế an toàn trong hàm tínhSwapStep nhằm ngăn chặn việc khai thác này. Tuy nhiên, kẻ tấn công đã cố gắng giữ các giá trị số được sử dụng trong trao đổi ngay bên ngoài phạm vi có thể khiến kích hoạt tính năng an toàn dự phòng, như Colkitt đã nêu:

“[T]he ‘số lượng tiếp cận’ là giới hạn trên để đạt đến ranh giới đánh dấu được tính là …22080000, trong khi kẻ khai thác đặt số lượng hoán đổi là …220799999[.] Điều đó cho thấy việc khai thác này được thiết kế cẩn thận đến mức nào . Việc kiểm tra không thành công <0,00000000001%.”

Colkitt gọi cuộc tấn công này là “cách khai thác hợp đồng thông minh phức tạp và được thiết kế cẩn thận nhất mà tôi từng thấy”.

Như Cointelegraph đã đưa tin, KyberSwap đã bị khai thác với giá 46 triệu USD vào ngày 22 tháng 11. Nhóm đã phát hiện ra lỗ hổng vào ngày 17 tháng 4, nhưng không có khoản tiền nào bị mất trong sự cố đó. Giao diện người dùng của sàn giao dịch cũng bị hack vào tháng 9 năm ngoái, mặc dù tất cả người dùng đều được bồi thường trong sự cố đó. Kẻ tấn công ngày 22 tháng 11 đã thông báo cho nhóm rằng họ sẵn sàng thương lượng để trả lại một số tiền.

Theo Cointelegraph

Trung Quốc tuyên bố ăn cắp các bộ sưu tập kỹ thuật số như NFT phải chịu án hình sự về hành vi trộm cắp

Trung Quốc tuyên bố ăn cắp các bộ sưu tập kỹ thuật số như NFT phải chịu án hình sự về hành vi trộm cắp

Chính phủ Trung Quốc cho biết hành vi trộm cắp các bộ sưu tập kỹ thuật số vi phạm luật bảo vệ và lợi ích của tội phạm lấy dữ liệu hệ thống thông tin máy tính một cách bất hợp pháp.

Chính phủ Trung Quốc đã đưa ra một tuyên bố vào ngày 10 tháng 11 tuyên bố rằng bất kỳ ai ăn cắp các bộ sưu tập kỹ thuật số, chẳng hạn như mã thông báo không thể thay thế (NFT) , sẽ phải chịu án trộm cắp.

Nó phác thảo ba quan điểm về loại tội phạm mà hành vi trộm cắp các bộ sưu tập kỹ thuật số rơi vào, hai quan điểm đầu tiên phân loại nó là dữ liệu hoặc tài sản kỹ thuật số. Tuy nhiên, tuyên bố nhấn mạnh rằng quan điểm thứ ba, coi các bộ sưu tập kỹ thuật số vừa là dữ liệu vừa là tài sản ảo, sẽ thuộc phạm vi “đồng phạm”.

Tuyên bố giải thích rằng việc đánh cắp một bộ sưu tập kỹ thuật số bao gồm việc xâm nhập vào hệ thống chứa nó, do đó cũng phạm tội lấy trái phép dữ liệu hệ thống thông tin máy tính và trộm cắp.

“Việc đánh cắp các bộ sưu tập kỹ thuật số vi phạm luật bảo vệ và lợi ích của tội phạm lấy trái phép dữ liệu hệ thống thông tin máy tính.”

Nó giải thích chi tiết về chủ đề này, đặt tên các bộ sưu tập kỹ thuật số là “tài sản ảo mạng” và nhấn mạnh rằng trong bối cảnh luật hình sự, “các bộ sưu tập phải được công nhận là tài sản”.

“Vì tài sản là đối tượng của tội phạm tài sản nên các bộ sưu tập kỹ thuật số rõ ràng có thể trở thành đối tượng của tội phạm tài sản. Nếu bộ sưu tập kỹ thuật số bị đánh cắp do xâm nhập vào hệ thống hoặc các phương tiện kỹ thuật khác, hành động này cũng gây tổn hại đến luật sở hữu.”

NFT đã được đề cập cụ thể, chứng minh rằng các bộ sưu tập kỹ thuật số có nguồn gốc từ khái niệm NFT “ở nước ngoài” và sử dụng công nghệ chuỗi khối để “lập bản đồ các tài sản cụ thể” với “các đặc điểm lưu trữ vĩnh viễn, duy nhất, không thể sao chép, chống giả mạo và chống giả mạo”.

Tuyên bố cho biết, mặc dù Trung Quốc chưa mở “thị trường dòng thứ cấp” cho các bộ sưu tập kỹ thuật số, “người tiêu dùng có thể dựa vào nền tảng giao dịch để hoàn tất việc mua, thu thập, chuyển nhượng, tiêu hủy và các hoạt động khác nhằm đạt được khả năng sở hữu, sử dụng và xử lý độc quyền. ”

Bất chấp lệnh cấm chính thức của Trung Quốc từ năm 2021 đối với gần như tất cả các hoạt động và giao dịch liên quan đến tiền điện tử ngoài việc chỉ sở hữu tiền điện tử, gần đây đã có tin đồn xung quanh NFT.

Một cơ quan truyền thông địa phương của Trung Quốcđã đưa tin vào ngày 25 tháng 10 rằng thị trường ngang hàng Xianyu thuộc sở hữu của Alibaba đã loại bỏ việc kiểm duyệt các từ khóa liên quan đến “token không thể thay thế” và “tài sản kỹ thuật số” trong tìm kiếm của mình.

Trước đó, vào ngày 6 tháng 10, China Daily, một tờ báo tiếng Anh thuộc sở hữu của chính phủ Trung Quốc, đã thông báo rằng họ muốn tạo nền tảng NFT của riêng mình và sẽ trao 2,813 triệu nhân dân tệ Trung Quốc (390.000 USD) cho nhà thầu bên thứ ba để thiết kế. nền tảng đạt đến các thông số kỹ thuật của nó.

Theo Cointelegraph

Exit mobile version