Cuộc tấn công 6 triệu đô la tại Base Vault phơi bày lỗ hổng trong quy trình báo cáo: Immunefi

2 giờ trước đây
6 phút đọc
1 lượt xem

Cuộc Tấn Công Tại Base Vault

Một cuộc tấn công trị giá 6 triệu đô la tại một Base Vault chưa xác định đã phơi bày những lỗ hổng nghiêm trọng trong quy trình báo cáo lỗ hổng, theo lời của Gonçalo Magalhães, người đứng đầu bộ phận an ninh tại Immunefi. Vào thời điểm xảy ra sự cố, vẫn còn khoảng 31,7 triệu đô la trong vault.

Điểm Yếu và Hệ Quả

Magalhães cho biết với crypto.news rằng các nhà điều hành chưa xác định của vault đã để lại cho một nhà nghiên cứu whitehat rất ít lựa chọn để giải quyết điểm yếu trong danh sách trắng mà không gặp rắc rối pháp lý. Trong thông báo về sự cố, ông cho biết điểm yếu đã được xác định vào tuần trước, nhưng nhà nghiên cứu không có kênh công bố rõ ràng.

Hơn 24 giờ sau cuộc tấn công, không có đội nào công khai nhận trách nhiệm về vault, thừa nhận tổn thất hoặc thông báo biện pháp khắc phục.

Theo báo cáo của TokenPost, kẻ tấn công đã sử dụng một ví đa chữ ký Safe để thêm một hợp đồng độc hại vào danh sách cho vay của vault. Hợp đồng này sau đó đã rút 1.783 aBaswstETH và đổi các token thông qua Aave V3 để lấy khoảng 1.783 wstETH.

Vấn Đề Danh Sách Trắng

Magalhães nhận định rằng việc hạn chế quyền truy cập vào các địa chỉ được phê duyệt tạo ra vẻ ngoài bảo vệ, vì kẻ tấn công thường gặp khó khăn khi vào danh sách trắng. Tuy nhiên, một khi một địa chỉ nhận được sự chấp thuận, vault cho phép nó rút tài sản mà không cần cung cấp tài sản thế chấp.

“Nhưng xét rằng bất kỳ địa chỉ nào trong danh sách trắng đều có thể lấy aBaswstETH của vault mà không cần tài sản thế chấp, điều này thực sự trở thành một lỗ hổng lớn.”

Ông nói thêm rằng danh sách trắng tự nó là không đủ để bảo vệ chống lại khả năng rút tiền. Giải thích của ông tập trung vào những gì một địa chỉ được phê duyệt có thể làm với các quỹ sau khi có quyền truy cập, thay vì chỉ đơn giản là liệu quyền truy cập có bị hạn chế hay không.

Những Vấn Đề Khác

Trước khi xảy ra cuộc tấn công, vault đã không thực hiện giao dịch Safe nào trong 25 ngày, theo TokenPost. Tạp chí này đã đề cập đến kỹ thuật xã hội và sự thông đồng như những lời giải thích có thể cho sự thay đổi quyền truy cập, nhưng không có điều nào được xác lập.

Với bảy người ký Safe vẫn chưa được xác định trong thông báo sự cố, Magalhães đã kêu gọi những người kiểm soát ví xác định danh tính của họ và phản hồi. Ông cho biết sự im lặng tiếp tục của họ đáng nghi ngờ, nhưng không trình bày mối quan tâm đó như là bằng chứng về sự tham gia vào vụ trộm.

Khuyến Nghị và Giải Pháp

Đối với nhà nghiên cứu đã phát hiện ra điểm yếu, Magalhães cho biết việc thiếu một nhà điều hành được xác định đã làm phức tạp bất kỳ nỗ lực nào để can thiệp một cách an toàn. “Xét rằng đây là một vault chưa xác định, một whitehat khó có thể thực hiện bất kỳ hành động nào mà không lo ngại về rắc rối pháp lý.”

Trong những bình luận của mình, vấn đề không chỉ giới hạn ở việc tìm kiếm một lỗi kỹ thuật. Magalhães cũng đã đặt câu hỏi về quyền sở hữu không xác định của vault và sự chấp thuận cho phép một tác nhân đe dọa vào danh sách trắng của nó, nói rằng cả hai đều dấy lên nghi ngờ về những người sáng tạo ra nó.

Ý Kiến Từ Immunefi

Vào ngày 21 tháng 9, Giám đốc điều hành Immunefi, Mitchell Amador đã đề cập đến việc công bố và ủy quyền riêng tư sau cuộc tấn công Liquid Network. Amador cho biết các nhà nghiên cứu nên báo cáo các điểm yếu một cách riêng tư, tốt nhất là thông qua một chương trình thưởng đã được xác định, thay vì di chuyển quỹ của người dùng và thương lượng thanh toán sau đó.

“Một chương trình thưởng lỗi chắc chắn có thể đã ngăn chặn cuộc tấn công này, vì có khả năng cộng đồng an ninh sẽ tìm thấy vấn đề nổi bật này trong hợp đồng thông minh.”

Trong một báo cáo vào ngày 10 tháng 8 về kết quả chương trình thưởng lỗi tháng 7, Immunefi cho biết các nhà nghiên cứu đã nhận được 2,32 triệu đô la cho các lỗ hổng đã được xác nhận trong tháng. Các báo cáo đã được xác nhận và thanh toán tăng 18% so với tháng 6, trong khi công ty cho biết các chương trình của họ đã ngăn chặn 374 mối đe dọa.

Kết Luận

Magalhães đã chỉ ra rằng các kiểm tra an ninh phải bao gồm các lộ trình bổ sung vào quỹ của người dùng. Tại Hoa Kỳ, Bộ Tư pháp đã truy tố một kỹ sư an ninh đã khai thác các sàn giao dịch phi tập trung và thương lượng về việc trả lại tài sản bị đánh cắp. Vụ việc này nhấn mạnh tầm quan trọng của việc có các biện pháp bảo vệ và quy trình báo cáo rõ ràng trong ngành công nghiệp tiền điện tử.