$17 Mất mát 1 triệu tiết lộ lỗ hổng kiểm tra đầu vào quan trọng trong SwapNet và Aperture Finance

robot
Đang tạo bản tóm tắt

Vào ngày 26 tháng 1, hai giao thức DeFi—SwapNet và Aperture Finance—đã trở thành nạn nhân của các cuộc tấn công phối hợp khiến tổng cộng 17 triệu đô la bị rút khỏi kho bạc của họ. Các nhà nghiên cứu an ninh tại BlockSec, phân tích vụ việc cho Foresight News, đã phát hiện ra một điểm yếu phổ biến nhưng gây hậu quả nghiêm trọng nằm ở cốt lõi của cả hai vụ vi phạm: xác thực đầu vào không đủ trong các hợp đồng thông minh của họ.

Điểm yếu: Xác thực đầu vào yếu mở ra cánh cửa

Nguyên nhân gốc rễ bắt nguồn từ việc thiếu các biện pháp bảo vệ phù hợp trong cách các hợp đồng bị tấn công xử lý các cuộc gọi hàm đến. Điểm yếu này cho phép kẻ tấn công thực thi các cuộc gọi hàm tùy ý chống lại các hợp đồng, về cơ bản là truy cập trái phép vào logic nội bộ của chúng. Thay vì xây dựng các khai thác tấn công tùy chỉnh từ đầu, các tác nhân xấu đã tận dụng một cách tinh vi hơn—họ biến các quyền token đã được cấp cho các giao thức này thành vũ khí.

Cách các quyền token hiện có trở thành rủi ro

Cơ chế tấn công khai thác một mẫu hình DeFi cơ bản: các quyền token. Người dùng thường xuyên cấp phép cho các hợp đồng thông minh quyền chi tiêu token của họ thông qua hàm transferFrom, một thực hành tiêu chuẩn trong các tương tác DEX và farming lợi nhuận. Trong trường hợp này, các kẻ tấn công đã lợi dụng các điểm yếu trong xác thực đầu vào để mạo danh các giao dịch hợp lệ, kích hoạt các lệnh transferFrom rút token trực tiếp từ ví người dùng và dự trữ của giao thức. Các hợp đồng, không thể xác thực đúng các thao tác đang được yêu cầu, đã thực thi các chuyển khoản độc hại này mà không gặp trở ngại.

Điều này tiết lộ gì về an ninh DeFi

Vụ việc 17 triệu đô la này nhấn mạnh cách các sơ suất trong thiết kế hợp đồng có thể tích tụ thành những tổn thất thảm khốc. Xác thực đầu vào—việc xác minh rằng các tham số hàm là hợp lệ trước khi thực thi—thường được xem như một mục trong danh sách kiểm tra cơ bản. Tuy nhiên, như phân tích của BlockSec cho thấy, ngay cả các giao thức dày dạn kinh nghiệm cũng có thể mắc sai lầm ở những nguyên tắc cơ bản. Đối với hệ sinh thái DeFi rộng lớn hơn, bài học rõ ràng: xác thực đầu vào mạnh mẽ không phải là một hình thức an ninh tùy chọn; đó là một biện pháp phòng thủ cần thiết, quyết định sự an toàn vận hành hay bị xâm phạm hoàn toàn.

DEFI-0,55%
TOKEN-8,93%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Gate Fun hot

    Xem thêm
  • Vốn hóa:$2.53KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$2.53KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$2.54KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$2.54KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$2.52KNgười nắm giữ:1
    0.00%
  • Ghim