【Crypto World】Giao thức stablecoin USPD gần đây đã bị hack, thiệt hại khoảng 1 triệu đô la.
Đợt tấn công này khá nghiêm trọng, kẻ tấn công đã lên kế hoạch trước hai tháng. Toàn bộ quá trình gồm hai giai đoạn:
Giai đoạn đầu tiên vào ngày 16 tháng 9, hacker đã nhanh tay chạy trước giao dịch khởi tạo của dự án, chèn một hợp đồng proxy độc hại vào bộ ổn định của USPD — bước này diễn ra rất kín đáo, không ai hay biết. Ngày hôm sau (17 tháng 9), hắn đã sử dụng cửa sau này để cấp đặc quyền cho hợp đồng của mình. Sau đó là thời gian chờ đợi kéo dài, tận 78 ngày sau, đến ngày 5 tháng 12 mới bất ngờ ra tay.
Thiệt hại cụ thể là 232 stETH bị lấy đi, hacker còn tiện tay mint thêm 98 triệu token USPD. Kiểu tấn công này dựa vào việc sửa đổi dữ liệu lưu trữ, cho thấy hợp đồng có lỗ hổng nghiêm trọng về quản lý quyền hạn trong giai đoạn khởi tạo.
Hai tháng ẩn mình mà đội ngũ dự án hoàn toàn không phát hiện ra. Trường hợp này một lần nữa chứng minh audit bảo mật trước khi triển khai smart contract quan trọng đến mức nào, đặc biệt là các khâu quan trọng như logic khởi tạo và phân quyền, chỉ cần sơ suất là để lại backdoor chết người.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
USPD stablecoin bị hack 1 triệu USD: Hacker ẩn náu 78 ngày trước khi ra tay
【Crypto World】Giao thức stablecoin USPD gần đây đã bị hack, thiệt hại khoảng 1 triệu đô la.
Đợt tấn công này khá nghiêm trọng, kẻ tấn công đã lên kế hoạch trước hai tháng. Toàn bộ quá trình gồm hai giai đoạn:
Giai đoạn đầu tiên vào ngày 16 tháng 9, hacker đã nhanh tay chạy trước giao dịch khởi tạo của dự án, chèn một hợp đồng proxy độc hại vào bộ ổn định của USPD — bước này diễn ra rất kín đáo, không ai hay biết. Ngày hôm sau (17 tháng 9), hắn đã sử dụng cửa sau này để cấp đặc quyền cho hợp đồng của mình. Sau đó là thời gian chờ đợi kéo dài, tận 78 ngày sau, đến ngày 5 tháng 12 mới bất ngờ ra tay.
Thiệt hại cụ thể là 232 stETH bị lấy đi, hacker còn tiện tay mint thêm 98 triệu token USPD. Kiểu tấn công này dựa vào việc sửa đổi dữ liệu lưu trữ, cho thấy hợp đồng có lỗ hổng nghiêm trọng về quản lý quyền hạn trong giai đoạn khởi tạo.
Hai tháng ẩn mình mà đội ngũ dự án hoàn toàn không phát hiện ra. Trường hợp này một lần nữa chứng minh audit bảo mật trước khi triển khai smart contract quan trọng đến mức nào, đặc biệt là các khâu quan trọng như logic khởi tạo và phân quyền, chỉ cần sơ suất là để lại backdoor chết người.