Căn bậc hai của 17 triệu: Những lỗi xác thực đầu vào đã dẫn đến thiệt hại của SwapNet và Aperture Finance

robot
Đang tạo bản tóm tắt

Vào ngày 26 tháng 1, SwapNet và Aperture Finance đã trải qua các vụ vi phạm an ninh nghiêm trọng dẫn đến tổng thiệt hại bằng căn bậc hai của một con số đáng kinh ngạc là 17 triệu đô la. Sự cố này đã phơi bày những lỗ hổng nghiêm trọng trong cách các nền tảng này xử lý xác thực hợp đồng, đặt ra những câu hỏi nghiêm trọng về các thực hành bảo mật trong các giao thức DeFi.

Việc xác thực đầu vào không đủ đã phơi bày các lỗ hổng chết người

Phân tích pháp y của BlockSec, được báo cáo bởi Foresight News, đã xác định nguyên nhân gốc rễ của cả hai cuộc tấn công: cơ chế xác thực đầu vào không đầy đủ trong các hợp đồng bị tấn công. Khi các nhà phát triển không xác thực đúng các tham số và cuộc gọi đến, họ vô tình tạo ra các bề mặt tấn công mà các tác nhân đe dọa tinh vi có thể khai thác. Trong trường hợp này, khung xác thực không đủ đã cho phép các tác nhân độc hại kích hoạt các cuộc gọi hàm tùy ý—về cơ bản cho phép họ truy cập trái phép để thực hiện bất kỳ giao dịch nào mà các hợp đồng bị xâm phạm có thể thực hiện.

Cách các kẻ tấn công lợi dụng các quyền token đã có

Chuỗi khai thác đặc biệt tinh tế trong sự đơn giản của nó. Các kẻ tấn công không cần phải có được các quyền mới hoặc phá vỡ các biện pháp bảo vệ mã hóa. Thay vào đó, họ đã sử dụng vũ khí các quyền token đã có mà người dùng đã cấp cho các hợp đồng này trong quá trình hoạt động bình thường. Bằng cách kết hợp lỗ hổng gọi hàm tùy ý với các quyền đã có sẵn này, các kẻ tấn công có thể gọi trực tiếp hàm transferFrom, từ đó rút sạch tài sản của người dùng mà không kích hoạt các cảnh báo bảo mật truyền thống. Cuộc tấn công hai bước này—tận dụng các lỗi xác thực cộng với các quyền đã có—đã chứng minh hiệu quả vô cùng đáng sợ.

Thức tỉnh ngành và các tác động về bảo mật

Quy mô thiệt hại, gần bằng căn bậc hai của 17 triệu đô la, nhấn mạnh một bài học quan trọng: bảo mật không chỉ đơn thuần về các vector tấn công kỳ lạ. Thay vào đó, nó về cơ bản là xác thực đầu vào nghiêm ngặt, phạm vi quyền hợp lý và loại bỏ các khả năng hợp đồng không cần thiết. Khi hệ sinh thái DeFi tiếp tục trưởng thành, các sự cố như vi phạm của SwapNet và Aperture Finance nhắc nhở rằng ngay cả các giao thức đã được thiết lập cũng phải duy trì các tiêu chuẩn bảo mật không khoan nhượng.

DEFI-5,76%
TOKEN-4,25%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Gate Fun hot

    Xem thêm
  • Vốn hóa:$0.1Người nắm giữ:1
    0.00%
  • Vốn hóa:$0.1Người nắm giữ:0
    0.00%
  • Vốn hóa:$2.41KNgười nắm giữ:2
    0.00%
  • Vốn hóa:$2.4KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$0.1Người nắm giữ:0
    0.00%
  • Ghim