Từ vụ hack Binance, phát hiện lỗ hổng "chết người" trên nhiều nền tảng blockchain

Thứ 3, 07/03/2023 | 12:14
0
Verichains đã phát hiện ra lỗ hổng này vào tháng 10 năm ngoái khi hỗ trợ Binance khắc phục sự cố tấn công cầu nối BNB Chain.

Công ty bảo mật blockchain Verichains vừa kêu gọi các dự án sử dụng thư viện xác minh chứng thực IAVL của Tendermint có hành động phù hợp để bảo vệ tài sản của họ và giảm thiểu rủi ro bị khai thác sau do một số lỗ hổng.

Nhằm thực hiện Chính sách Công bố lỗi bảo mật có trách nhiệm của mình, Verichains đã phát hành khuyến cáo bảo mật công khai số VSA-2022-100, về một lỗi bảo mật trong thuật toán xử lý Merkle Tree cấp độ nguy hiểm và VSA-2022-101, về tấn công làm giả IAVL qua nhiều lỗi bảo mật cấp độ nguy hiểm trên Tendermint Core và BNB Chain (CVE-2023-27575).

Cơ chế đồng thuận Tendermint BFT và Cosmos-SDK là hai nền tảng blockchain được sử dụng bởi nhiều dự án nổi tiếng như BNB Smart Chain (BSC), OKX Chain, Band Chain, và dự án bị sập Terra (LUNA).

Verichains đã phát hiện ra lỗ hổng này vào tháng 10 năm ngoái khi hỗ trợ Binance khắc phục sự cố tấn công cầu nối BNB Chain.

Verichains đã phát hiện ra lỗ hổng này vào tháng 10 năm ngoái khi hỗ trợ Binance khắc phục sự cố tấn công cầu nối BNB Chain. Các chuyên gia bảo mật tham gia phân tích cuộc tấn công thông qua làm giả chứng thực IAVL nói trên, cho rằng, lỗ hổng này có thể dẫn đến mất mát tài chính đáng kể nếu được khai thác.

Một thông báo bảo mật riêng tương tự cũng đã được gửi đến đội phát triển Tendermint/Cosmos, và các lỗ hổng đã được xác nhận. Tuy nhiên, một bản vá không được phát hành cho thư viện Tendermint vì thư viện IBC và Cosmos-SDK đã chuyển sang sử dụng xác minh chứng thư ICS-23 từ IAVL Merkle trước đó.

Do sự phổ biến của Tendermint và số lượng tài sản lớn được cất giữ bởi các dự án, các chuyên gia bảo mật khẳng định ảnh hưởng sẽ vô cùng đáng kể khi lỗ hổng bị khai thác. Ví dụ: Vào tháng 10 năm ngoái, cầu nối BNB Chain đã bị khai thác để phát hành trái phép 2 triệu BNB, trị giá khoảng 566 triệu USD, do một lỗ hổng trong xác minh Proof Range của IAVL trong mã code.

Đội ngũ BNB Chains cũng đã được thông báo về các kết quả này bởi Verichains vào tháng 10 song song với mối quan hệ đối tác có sẵn, và sự cố đã được khắc phục trong ngày. Không còn đợt tấn công cũng như mất mát xảy ra sau đó.

Verichains đã tuân thủ Chính sách Công bố lỗi bảo mật có trách nhiệm và thông báo cho công chúng sau 120 ngày. Verichains đã kêu gọi các dự án Web3 đang sử dụng xác minh chứng thực IAVL của Tendermint, nâng cấp bảo mật để phòng tránh những sự mất mát đáng tiếc.

Năm vừa rồi, hàng loạt các cầu nối blockchain đã bị tấn công sau khi các hacker xác định và khai thác các điểm yếu. Nếu không được khắc phục, cấp độ nguy hiểm của những lỗi này có thể dẫn đến các cuộc tấn công tiếp theo và sự mất mát tiền tệ tương ứng, trong một số trường hợp có thể dẫn đến hàng triệu hoặc thậm chí là hàng tỷ USD.

Các lỗ hổng bảo mật và điểm yếu được xác định bởi đội ngũ Verichains trong quá trình nghiên cứu và kiểm thử thường được đăng trên website của công ty.

Verichains là một công ty bảo mật blockchain của Việt Nam, chuyên về đánh giá bảo mật, đào tạo, phát triển công cụ phân tích bảo mật tự động và phân tích ngược phần mềm. Được thành lập vào năm 2017, công ty sử dụng kiến thức chuyên sâu về bảo mật, mật mã học và công nghệ lõi blockchain và đã giúp điều tra và khắc phục các vấn đề bảo mật trong một số cuộc tấn công tiền điện tử toàn cầu lớn, bao gồm cầu nối BNB và cầu nối Ronin.

An An

Cùng chuyên mục

TP.HCM: Biển lửa bao trùm một cửa hàng, nhiều tài sản bị thiêu rụi

Chủ nhật, 28/04/2024 | 20:41
Ngọn lửa bùng cháy dữ dội tại một cửa hàng trên đường Lê Văn Thọ (quận Gò Vấp, TP.HCM) khiến nhiều tài sản bị thiêu rụi, tối 28/4.

Dừng tìm kiếm nạn nhân mất tích vụ chìm sà lan trên biển

Chủ nhật, 28/04/2024 | 19:17
Cuối giờ chiều nay, thông tin từ Bộ đội biên phòng tỉnh Quảng Ngãi cho biết, các lực lượng đã dừng tìm kiếm nạn nhân mất tích trong vụ chìm sà lan và tàu kéo sà lan xảy ra hôm 24/4 trên vùng biển Quảng Ngãi.

Bí quyết giúp "bom gợi cảm gốc Việt" U55 đứng bên chồng trẻ vẫn xứng đôi

Chủ nhật, 28/04/2024 | 18:25
"Bom gợi cảm gốc Việt" U55 chăm uống dầu thải độc để duy trì vẻ ngoài trẻ trung.

TP.HCM: Xe container lật nhào trên làn đường xe máy, nhiều người “đứng tim”

Chủ nhật, 28/04/2024 | 17:12
Đang lưu thông trên đường, xe container bất ngờ mất kiểm soát tông dải phân cách rồi lật nhào trên làn đường xe hai bánh khiến người đi đường một phen kinh hoàng.

Nga: Ukraine tập kích bằng hàng loạt UAV

Chủ nhật, 28/04/2024 | 17:09
Vụ tập kích được cho là đòn đáp trả của Ukraine sau khi quân đội Nga phóng hơn 30 tên lửa hôm 27/4.