x402bridge การวิเคราะห์เหตุการณ์การโจมตี: รหัสส่วนตัว รั่วไหลทำให้ผู้ใช้กว่า 200 รายได้รับผลกระทบ, การอนุญาตเกินขอบเขตเปิดเผยอันตราย

MarketWhisper
ETH0.55%

บริษัทความปลอดภัย Web3 GoPlus Security รายงานว่า โปรโตคอลข้ามชั้น x402bridge ที่เพิ่งเปิดตัวประสบปัญหาช่องโหว่ด้านความปลอดภัย ส่งผลให้ผู้ใช้กว่า 200 รายสูญเสีย USDC รวมเป็นเงินประมาณ 17,693 ดอลลาร์ สายการสืบสวนและบริษัทความปลอดภัย SlowMist ยืนยันว่าช่องโหว่นี้น่าจะเกิดจากการรั่วไหลของรหัสส่วนตัวของผู้ดูแลระบบ ทำให้ผู้โจมตีได้รับสิทธิ์การจัดการพิเศษของสัญญา GoPlus Security ขอแนะนำอย่างเร่งด่วนให้ผู้ใช้ที่มี กระเป๋า ในโปรโตคอลนี้ยกเลิกการอนุญาตที่กำลังดำเนินการโดยเร็วที่สุด และเตือนผู้ใช้ว่าอย่าให้สิทธิ์ไม่จำกัดแก่สัญญาเหตุการณ์นี้เปิดเผยถึงความเสี่ยงด้านความปลอดภัยที่อาจเกิดขึ้นจากการเก็บรหัสส่วนตัวของผู้ดูแลระบบใน x402 mechanism.

โปรโตคอลใหม่ x402bridge ถูกโจมตี: การอนุญาตเกินขอบเขตเปิดเผยรหัสส่วนตัวที่มีความเสี่ยงต่อความปลอดภัย

x402bridge โปรโตคอลในช่วงไม่กี่วันหลังจากที่อัปโหลดบนเชน ได้ประสบกับการโจมตีด้านความปลอดภัยครั้งหนึ่ง ทำให้เกิดการสูญเสียเงินทุนของผู้ใช้ กลไกของโปรโตคอลนี้กำหนดให้ผู้ใช้ต้องได้รับการอนุญาตจากสัญญา Owner ก่อนที่จะสร้าง USDC ในเหตุการณ์ครั้งนี้ การอนุญาตเกินความจำเป็นนี้ทำให้มีการโอนเหรียญเสถียรภาพที่เหลืออยู่ของผู้ใช้มากกว่า 200 คน

ผู้โจมตีใช้รหัสส่วนตัวที่รั่วไหลไปขโมย USDC ของผู้ใช้

ตามการสังเกตของ GoPlus Security กระบวนการโจมตีชี้ไปที่การใช้สิทธิ์ในทางที่ผิดอย่างชัดเจน:

  • การถ่ายโอนสิทธิ์: ที่อยู่ผู้สร้าง (0xed1A เริ่มต้นด้วย ) ได้ถ่ายโอนความเป็นเจ้าของให้กับที่อยู่ 0x2b8F โดยมอบสิทธิ์การจัดการพิเศษที่ถือโดยทีม x402bridge รวมถึงความสามารถในการแก้ไขการตั้งค่าที่สำคัญและการโอนสินทรัพย์.
  • การดำเนินการฟังก์ชันที่เป็นอันตราย: หลังจากได้รับการควบคุม เจ้าของที่อยู่ใหม่ได้ดำเนินการฟังก์ชันที่ชื่อว่า “transferUserToken” ทันที ซึ่งทำให้ที่อยู่นั้นสามารถถอนเหรียญ USD ที่เหลือจากกระเป๋าทั้งหมดที่ได้รับการอนุญาตก่อนหน้านี้ให้กับสัญญา.
  • การสูญเสียและการโอนเงิน: ที่อยู่ 0x2b8F ขโมย USDC มูลค่าประมาณ 17,693 USD จากผู้ใช้ หลังจากนั้นจึงแลกเปลี่ยนเงินที่ได้เป็น Ethereum และโอนผ่านการทำธุรกรรมข้ามเครือข่ายหลายครั้งไปยังเครือข่าย Arbitrum.

รากฐานของช่องโหว่: ความเสี่ยงในการเก็บรหัสส่วนตัวในกลไก x402

ทีม x402bridge ได้ตอบสนองต่อเหตุการณ์ช่องโหว่นี้ โดยยืนยันว่าการโจมตีเกิดจากการรั่วไหลของรหัสส่วนตัว ทำให้ทีมงานหลายสิบคนทดสอบและกระเป๋าหลักถูกขโมย โครงการนี้ได้ระงับกิจกรรมทั้งหมดและปิดเว็บไซต์ และได้แจ้งหน่วยงานบังคับใช้กฎหมายแล้ว.

  • ความเสี่ยงของกระบวนการอนุญาต: โปรโตคอลได้อธิบายกลไก x402 ของตนก่อนหน้านี้: ผู้ใช้เซ็นชื่อหรือตกลงธุรกรรมผ่านทางหน้าเว็บ ข้อมูลการอนุญาตจะถูกส่งไปยังเซิร์ฟเวอร์ด้านหลัง เซิร์ฟเวอร์จะถอนเงินและสร้างโทเค็นต่อไป.
  • รหัสส่วนตัวที่เปิดเผยความเสี่ยง: ทีมงานยอมรับว่า: “เมื่อเราขึ้นระบบที่ x402scan.com เราจำเป็นต้องจัดเก็บรหัสส่วนตัวบนเซิร์ฟเวอร์เพื่อเรียกใช้วิธีการของสัญญา.” ขั้นตอนนี้อาจทำให้รหัสส่วนตัวของผู้ดูแลระบบถูกเปิดเผยในระหว่างการเชื่อมต่อกับอินเทอร์เน็ต ส่งผลให้เกิดการรั่วไหลของสิทธิ์ หากรหัสส่วนตัวถูกขโมย แฮ็กเกอร์สามารถเข้าควบคุมสิทธิ์ผู้ดูแลทั้งหมดและแจกจ่ายเงินทุนของผู้ใช้ใหม่ได้.

ในไม่กี่วันก่อนที่การโจมตีนี้จะเกิดขึ้น ปริมาณการใช้ x402 มีการเพิ่มขึ้นอย่างมาก เมื่อวันที่ 27 ตุลาคม มูลค่าตลาดของโทเค็น x402 ขึ้นทะลุ 800 ล้านดอลลาร์เป็นครั้งแรก และปริมาณการซื้อขายของโปรโตคอล x402 บน CEX หลักในหนึ่งสัปดาห์มีจำนวนถึง 500,000 รายการ เพิ่มขึ้น 10,780% เมื่อเปรียบเทียบกับปีก่อนหน้า.

คำแนะนำด้านความปลอดภัย: GoPlus ขอให้ผู้ใช้เพิกถอนการอนุญาตทันที

เนื่องจากความรุนแรงของการรั่วไหลครั้งนี้ GoPlus Security จึงขอแนะนำให้ผู้ใช้ที่มี กระเป๋า บน โปรโตคอล นี้ยกเลิกการอนุญาตที่กำลังดำเนินการอยู่ทันที บริษัทความปลอดภัยยังเตือนผู้ใช้ทุกคนว่า:

  1. ตรวจสอบที่อยู่: ก่อนอนุมัติการโอนใด ๆ ให้ตรวจสอบว่าที่อยู่ที่ได้รับอนุญาตเป็นที่อยู่ทางการของโครงการหรือไม่.
  2. จำกัดจำนวนเงินที่ได้รับอนุญาต: อนุญาตเฉพาะจำนวนเงินที่จำเป็น อย่าอนุญาตให้สัญญาเข้าถึงจำนวนเงินไม่จำกัด.
  3. ตรวจสอบเป็นประจำ: ตรวจสอบเป็นประจำและเพิกถอนสิทธิ์ที่ไม่จำเป็นออกไป.

สรุป

เหตุการณ์การถูกโจมตีด้วยการรั่วไหลของรหัสส่วนตัวของ x402bridge ได้ส่งเสียงเตือนอีกครั้งเกี่ยวกับความเสี่ยงที่เกิดจากองค์ประกอบที่รวมศูนย์ (เช่น เซิร์ฟเวอร์ที่เก็บรหัสส่วนตัว) ในพื้นที่ Web3 แม้ว่าพโรโตคอล x402 จะมุ่งหวังที่จะใช้รหัสสถานะ HTTP 402 Payment Required เพื่อดำเนินการชำระเงินที่ทันทีและโปรแกรมได้ แต่ช่องโหว่ด้านความปลอดภัยในกลไกการดำเนินการของมันต้องได้รับการแก้ไขอย่างเร่งด่วน สำหรับผู้ใช้ การโจมตีครั้งนี้เป็นบทเรียนที่มีค่าเตือนเราให้ต้องระมัดระวังอยู่เสมอเมื่อมีปฏิสัมพันธ์กับโปรโตคอลบล็อกเชนใด ๆ และจัดการการอนุญาตกระเป๋าอย่างระมัดระวัง.

news.article.disclaimer

btc.bar.articles

ขณะนี้คู่การซื้อขาย TRX/USDC พร้อมให้บริการบน Aerodrome แล้ว ช่วยเพิ่มสภาพคล่องข้ามสายโซ่ให้กับระบบนิเวศของ TRON

สำนักข่าวนี้จัดทำโดยลูกค้า ข้อความด้านล่างเป็นข่าวประชาสัมพันธ์ที่มีการชำระเงิน และไม่ใช่ส่วนหนึ่งของเนื้อหาเชิงบรรณาธิการอิสระของ Cointelegraph.com ข้อความดังกล่าวผ่านการตรวจทานด้านบรรณาธิการเพื่อให้มั่นใจในคุณภาพและความเกี่ยวข้อง อาจไม่สะท้อนมุมมองและความคิดเห็นของ Cointelegraph.com ผู้อ่าน

Cointelegraph25 นาที ที่แล้ว

ที่อยู่ใหม่ได้ฝาก 9.6 ล้านดอลลาร์สหรัฐ USDC ไปยัง HyperLiquid เพื่อเปิดสถานะ Long สัญญา CL น้ำมันดิบด้วยเลเวอเรจ 20 เท่า

ข่าว Gate News เมื่อวันที่ 31 มีนาคม จากการติดตามของ Onchain Lens ที่อยู่ใหม่บางแห่งได้ฝาก USDC มูลค่า 9.6 ล้านดอลลาร์สหรัฐไปยังแพลตฟอร์มการซื้อขายอนุพันธ์แบบกระจายอำนาจ HyperLiquid และเปิดสัญญาสถานะซื้อของ CL น้ำมันดิบ (สัญญาซื้อขายล่วงหน้า Light Sweet Crude Oil ของสหรัฐ) ด้วยเลเวอเรจ 20 เท่า ปัจจุบันมูลค่าของสถานะดังกล่าวอยู่ที่ 5.23 ล้านดอลลาร์สหรัฐ

GateNews2 ชั่วโมง ที่แล้ว

Circle ในช่วง 24 ชั่วโมงที่ผ่านมา บน Solana ได้สร้างเหรียญ USDC ประมาณ 750 ล้านเหรียญ

ข่าว Gate News วันที่ 31 มีนาคม ตามการติดตามของ SolanaFloor ในช่วง 24 ชั่วโมงที่ผ่านมา Circle ได้มิ้นท์ USDC ประมาณ 750 ล้านเหรียญบนเครือข่าย Solana

GateNews6 ชั่วโมง ที่แล้ว

Circle ปรับใช้ USDC และ CCTP บนเครือข่าย Pharos เพื่อขับเคลื่อนเป้าหมาย RealFi

เครือข่าย Pharos ได้ปรับใช้เหรียญเสถียร USDC ของ Circle และโปรโตคอลการโอนข้ามสาย (Cross‑Chain Transfer Protocol) บนบล็อกเชนเลเยอร์‑1 และได้เปิดตัวโปรแกรมบ่มเพาะมูลค่า 10 ล้านดอลลาร์ สร้างเลเยอร์การชำระบัญชีหลักสำหรับ RealFi เงินเหรียญเสถียร USDC และโปรโตคอลการโอนข้ามสาย (Cross-Chain Transfer Protocol: CCTP) ของผู้ออก Circle ได้ถูกนำไปใช้แล้ว

Coinpedia8 ชั่วโมง ที่แล้ว

แพลตฟอร์ม Ramp ที่ตั้งอยู่ในนิวยอร์กเปิดตัวบัญชีสเตเบิลคอยน์ ทำให้ธุรกิจสามารถชำระเงินด้วย USDC ได้

_Ramp เปิดตัวบัญชี USDC ในช่วงเบต้าแบบสาธารณะ โดยทำให้ธุรกิจมากกว่า 50,000 แห่งได้รับรางวัลและชำระเงินให้ผู้ขายได้เร็วกว่าสายโอนแบบดั้งเดิม_ Ramp ได้เปิดตัวฟีเจอร์ Stablecoin Accounts อย่างเป็นทางการในช่วงเบต้าแบบสาธารณะ ฟินเทคจากนิวยอร์กซึ่งให้บริการแก่ธุรกิจมากกว่า 50,000 แห่งทั่วโลก ขณะนี้ช่วยให้ธุรกิจสามารถโอนเงินและชำระค่าบริการได้รวดเร็วขึ้นกว่าเดิมผ่านบัญชี USDC ของพวกเขา

LiveBTCNews8 ชั่วโมง ที่แล้ว

เกอ หยูจวิน ระดมทุนสำรองเงินตราต่างประเทศจากสกุลเงินดอลลาร์ที่เป็นเหรียญสเตเบิล หรือ (stabilized coin) นายกรัฐมนตรีแห่งธนาคารกลางหยาง จินหลง ยอมรับอย่างเปิดเผยว่า: “กาลเวลาและสภาพแวดล้อมจะเปลี่ยนแปลง”

ในช่วงนี้ สภานิติบัญญัติไต้หวันมีการหารือว่าควรบรรจุสกุลเงินดอลลาร์สเตเบิลคอยน์ (stablecoin) ไว้ในทุนสำรองเงินตราต่างประเทศของประเทศหรือไม่ โดยสมาชิกสภานิติบัญญัติ เกอ๋อหยู๋จวิน (葛如鈞) เสนอว่า ธนาคารกลางอาจเริ่มทดลองในขนาดเล็ก ต่อมาประธานธนาคารกลาง หยาง จินหลง (楊金龍) ระบุว่ายังคงมีท่าทีระมัดระวัง แต่ในอนาคตอาจมีการปรับเปลี่ยน นักวิชาการก็กล่าวเช่นกันว่าควรพิจารณาการออกสเตเบิลคอยน์ที่พัฒนาขึ้นเอง เพื่อคุ้มครองอำนาจอธิปไตยทางการเงินและเปิดทางเลือกที่หลากหลาย

ChainNewsAbmedia11 ชั่วโมง ที่แล้ว
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น