x402bridge การวิเคราะห์เหตุการณ์การโจมตี: รหัสส่วนตัว รั่วไหลทำให้ผู้ใช้กว่า 200 รายได้รับผลกระทบ, การอนุญาตเกินขอบเขตเปิดเผยอันตราย

MarketWhisper
USDC0.01%
ETH-0.66%

บริษัทความปลอดภัย Web3 GoPlus Security รายงานว่า โปรโตคอลข้ามชั้น x402bridge ที่เพิ่งเปิดตัวประสบปัญหาช่องโหว่ด้านความปลอดภัย ส่งผลให้ผู้ใช้กว่า 200 รายสูญเสีย USDC รวมเป็นเงินประมาณ 17,693 ดอลลาร์ สายการสืบสวนและบริษัทความปลอดภัย SlowMist ยืนยันว่าช่องโหว่นี้น่าจะเกิดจากการรั่วไหลของรหัสส่วนตัวของผู้ดูแลระบบ ทำให้ผู้โจมตีได้รับสิทธิ์การจัดการพิเศษของสัญญา GoPlus Security ขอแนะนำอย่างเร่งด่วนให้ผู้ใช้ที่มี กระเป๋า ในโปรโตคอลนี้ยกเลิกการอนุญาตที่กำลังดำเนินการโดยเร็วที่สุด และเตือนผู้ใช้ว่าอย่าให้สิทธิ์ไม่จำกัดแก่สัญญาเหตุการณ์นี้เปิดเผยถึงความเสี่ยงด้านความปลอดภัยที่อาจเกิดขึ้นจากการเก็บรหัสส่วนตัวของผู้ดูแลระบบใน x402 mechanism.

โปรโตคอลใหม่ x402bridge ถูกโจมตี: การอนุญาตเกินขอบเขตเปิดเผยรหัสส่วนตัวที่มีความเสี่ยงต่อความปลอดภัย

x402bridge โปรโตคอลในช่วงไม่กี่วันหลังจากที่อัปโหลดบนเชน ได้ประสบกับการโจมตีด้านความปลอดภัยครั้งหนึ่ง ทำให้เกิดการสูญเสียเงินทุนของผู้ใช้ กลไกของโปรโตคอลนี้กำหนดให้ผู้ใช้ต้องได้รับการอนุญาตจากสัญญา Owner ก่อนที่จะสร้าง USDC ในเหตุการณ์ครั้งนี้ การอนุญาตเกินความจำเป็นนี้ทำให้มีการโอนเหรียญเสถียรภาพที่เหลืออยู่ของผู้ใช้มากกว่า 200 คน

ผู้โจมตีใช้รหัสส่วนตัวที่รั่วไหลไปขโมย USDC ของผู้ใช้

ตามการสังเกตของ GoPlus Security กระบวนการโจมตีชี้ไปที่การใช้สิทธิ์ในทางที่ผิดอย่างชัดเจน:

  • การถ่ายโอนสิทธิ์: ที่อยู่ผู้สร้าง (0xed1A เริ่มต้นด้วย ) ได้ถ่ายโอนความเป็นเจ้าของให้กับที่อยู่ 0x2b8F โดยมอบสิทธิ์การจัดการพิเศษที่ถือโดยทีม x402bridge รวมถึงความสามารถในการแก้ไขการตั้งค่าที่สำคัญและการโอนสินทรัพย์.
  • การดำเนินการฟังก์ชันที่เป็นอันตราย: หลังจากได้รับการควบคุม เจ้าของที่อยู่ใหม่ได้ดำเนินการฟังก์ชันที่ชื่อว่า “transferUserToken” ทันที ซึ่งทำให้ที่อยู่นั้นสามารถถอนเหรียญ USD ที่เหลือจากกระเป๋าทั้งหมดที่ได้รับการอนุญาตก่อนหน้านี้ให้กับสัญญา.
  • การสูญเสียและการโอนเงิน: ที่อยู่ 0x2b8F ขโมย USDC มูลค่าประมาณ 17,693 USD จากผู้ใช้ หลังจากนั้นจึงแลกเปลี่ยนเงินที่ได้เป็น Ethereum และโอนผ่านการทำธุรกรรมข้ามเครือข่ายหลายครั้งไปยังเครือข่าย Arbitrum.

รากฐานของช่องโหว่: ความเสี่ยงในการเก็บรหัสส่วนตัวในกลไก x402

ทีม x402bridge ได้ตอบสนองต่อเหตุการณ์ช่องโหว่นี้ โดยยืนยันว่าการโจมตีเกิดจากการรั่วไหลของรหัสส่วนตัว ทำให้ทีมงานหลายสิบคนทดสอบและกระเป๋าหลักถูกขโมย โครงการนี้ได้ระงับกิจกรรมทั้งหมดและปิดเว็บไซต์ และได้แจ้งหน่วยงานบังคับใช้กฎหมายแล้ว.

  • ความเสี่ยงของกระบวนการอนุญาต: โปรโตคอลได้อธิบายกลไก x402 ของตนก่อนหน้านี้: ผู้ใช้เซ็นชื่อหรือตกลงธุรกรรมผ่านทางหน้าเว็บ ข้อมูลการอนุญาตจะถูกส่งไปยังเซิร์ฟเวอร์ด้านหลัง เซิร์ฟเวอร์จะถอนเงินและสร้างโทเค็นต่อไป.
  • รหัสส่วนตัวที่เปิดเผยความเสี่ยง: ทีมงานยอมรับว่า: “เมื่อเราขึ้นระบบที่ x402scan.com เราจำเป็นต้องจัดเก็บรหัสส่วนตัวบนเซิร์ฟเวอร์เพื่อเรียกใช้วิธีการของสัญญา.” ขั้นตอนนี้อาจทำให้รหัสส่วนตัวของผู้ดูแลระบบถูกเปิดเผยในระหว่างการเชื่อมต่อกับอินเทอร์เน็ต ส่งผลให้เกิดการรั่วไหลของสิทธิ์ หากรหัสส่วนตัวถูกขโมย แฮ็กเกอร์สามารถเข้าควบคุมสิทธิ์ผู้ดูแลทั้งหมดและแจกจ่ายเงินทุนของผู้ใช้ใหม่ได้.

ในไม่กี่วันก่อนที่การโจมตีนี้จะเกิดขึ้น ปริมาณการใช้ x402 มีการเพิ่มขึ้นอย่างมาก เมื่อวันที่ 27 ตุลาคม มูลค่าตลาดของโทเค็น x402 ขึ้นทะลุ 800 ล้านดอลลาร์เป็นครั้งแรก และปริมาณการซื้อขายของโปรโตคอล x402 บน CEX หลักในหนึ่งสัปดาห์มีจำนวนถึง 500,000 รายการ เพิ่มขึ้น 10,780% เมื่อเปรียบเทียบกับปีก่อนหน้า.

คำแนะนำด้านความปลอดภัย: GoPlus ขอให้ผู้ใช้เพิกถอนการอนุญาตทันที

เนื่องจากความรุนแรงของการรั่วไหลครั้งนี้ GoPlus Security จึงขอแนะนำให้ผู้ใช้ที่มี กระเป๋า บน โปรโตคอล นี้ยกเลิกการอนุญาตที่กำลังดำเนินการอยู่ทันที บริษัทความปลอดภัยยังเตือนผู้ใช้ทุกคนว่า:

  1. ตรวจสอบที่อยู่: ก่อนอนุมัติการโอนใด ๆ ให้ตรวจสอบว่าที่อยู่ที่ได้รับอนุญาตเป็นที่อยู่ทางการของโครงการหรือไม่.
  2. จำกัดจำนวนเงินที่ได้รับอนุญาต: อนุญาตเฉพาะจำนวนเงินที่จำเป็น อย่าอนุญาตให้สัญญาเข้าถึงจำนวนเงินไม่จำกัด.
  3. ตรวจสอบเป็นประจำ: ตรวจสอบเป็นประจำและเพิกถอนสิทธิ์ที่ไม่จำเป็นออกไป.

สรุป

เหตุการณ์การถูกโจมตีด้วยการรั่วไหลของรหัสส่วนตัวของ x402bridge ได้ส่งเสียงเตือนอีกครั้งเกี่ยวกับความเสี่ยงที่เกิดจากองค์ประกอบที่รวมศูนย์ (เช่น เซิร์ฟเวอร์ที่เก็บรหัสส่วนตัว) ในพื้นที่ Web3 แม้ว่าพโรโตคอล x402 จะมุ่งหวังที่จะใช้รหัสสถานะ HTTP 402 Payment Required เพื่อดำเนินการชำระเงินที่ทันทีและโปรแกรมได้ แต่ช่องโหว่ด้านความปลอดภัยในกลไกการดำเนินการของมันต้องได้รับการแก้ไขอย่างเร่งด่วน สำหรับผู้ใช้ การโจมตีครั้งนี้เป็นบทเรียนที่มีค่าเตือนเราให้ต้องระมัดระวังอยู่เสมอเมื่อมีปฏิสัมพันธ์กับโปรโตคอลบล็อกเชนใด ๆ และจัดการการอนุญาตกระเป๋าอย่างระมัดระวัง.

ดูต้นฉบับ
news.article.disclaimer

btc.bar.articles

ที่อยู่ที่เชื่อมโยงกับ Rune Christensen ไปยาวในตลาดน้ำมันด้วย $4M USDC

กระเป๋าเงินคริปโตของ Rune Christensen สร้างความฮือฮาด้วยการฝาก $4M ใน $USDC เข้าสู่ HyperLiquid เปิดตำแหน่งการลงทุนในน้ำมันแบบใช้เลเวอเรจ การเคลื่อนไหวที่มีความเสี่ยงนี้ท่ามกลางความไม่แน่นอนทางภูมิรัฐศาสตร์ได้จุดประกายการสนทนาเกี่ยวกับการเก็งกำไรกับความเสี่ยงที่คำนวณไว้ในชุมชนคริปโต

BlockChainReporter3 ชั่วโมง ที่แล้ว

Circle ใช้ USDC ในการชำระเงินภายใน 8 รายการ ระหว่างองค์กร 8 รายภายในเดือนแรก มูลค่า 68 ล้านดอลลาร์

ซีอีโอของ Circle Jeremy Allaire เปิดเผยว่า Circle ได้ดำเนินการชำระเงินระหว่างหน่วยงานภายในผ่านแพลตฟอร์ม Circle Mint ด้วย USDC โดยในเดือนแรกมีการโอนเงินเกินกว่า 68 ล้านดอลลาร์สหรัฐ ซึ่งมีประสิทธิภาพสูงกว่าการโอนเงินผ่านธนาคารแบบดั้งเดิมอย่างเห็นได้ชัด แพลตฟอร์มนี้จะเปิดตัวอัปเดตการจัดการเงินในเดือนมีนาคม เพื่อปรับปรุงการโอนเงินระหว่างบัญชีและเชื่อมต่อกับ API ระบบบัญชี

GateNews5 ชั่วโมง ที่แล้ว

USDC ขึ้นนำ Tether ในฐานะเหรียญเสถียรภาพที่โอนสูงสุดเป็นประวัติการณ์ที่ 1.8 ล้านล้านดอลลาร์

Stablecoins กำลังส่งมอบการเพิ่มขึ้นของสภาพคล่องที่ไม่เคยเห็นมาก่อนในรอบวงจรล่าสุด โดยเดือนกุมภาพันธ์เป็นเดือนที่มีกิจกรรมการโอนบนเชนสูงสุดเป็นประวัติการณ์ และเป็นสัญญาณของการเปลี่ยนแปลงในวิธีที่ทุนเคลื่อนผ่านตลาดคริปโต ข้อมูลของ Allium แสดงให้เห็นว่าการโอน stablecoin รวมทั้งหมดเพิ่มขึ้นเป็น 1.8 ล้านล้านดอลลาร์ในเดือนกุมภาพันธ์ ซึ่งเน้นย้ำถึงการ

CryptoBreaking9 ชั่วโมง ที่แล้ว

ปริมาณการซื้อขายสกุลเงินดิจิทัลแบบเสถียรภาพในเดือนกุมภาพันธ์ทำสถิติใหม่ที่ 1.8 ล้านล้านดอลลาร์สหรัฐต่อเดือน โดย USDC คิดเป็นสัดส่วนถึง 70%

ข่าว Gate News, เมื่อวันที่ 7 มีนาคม ตามข้อมูลจาก Allium แสดงให้เห็นว่าปริมาณการซื้อขาย stablecoin ในเดือนกุมภาพันธ์แตะ 1.8 ล้านล้านดอลลาร์สหรัฐ ทำลายสถิติรายเดือน โดย USDC คิดเป็นประมาณ 70% ของปริมาณการซื้อขายทั้งหมด อยู่ที่ 1.26 ล้านล้านดอลลาร์สหรัฐ; USDT มีปริมาณการซื้อขายในเดือนกุมภาพันธ์อยู่ที่ 514 พันล้านดอลลาร์สหรัฐ

GateNews9 ชั่วโมง ที่แล้ว

เกาหลีใต้เสนอห้ามบริษัทลงทุนในเหรียญเสถียรภาพ USDT และ USDC อาจถูกตัดออกจากขอบเขตที่อนุญาต

ข่าว Gate News เมื่อวันที่ 7 มีนาคม ตามรายงานของสื่อเกาหลี คณะกรรมการบริการทางการเงินของเกาหลีใต้กำลังจัดทำ "แนวทางการซื้อขายคริปโตเคอเรนซีสำหรับองค์กร" ซึ่งอาจจะยกเว้นสกุลเงินดิจิทัลเสถียรภาพ (Stablecoin) ออกจากขอบเขตการลงทุนที่อนุญาต แนวทางนี้จะสรุปมาตรฐานสำหรับบริษัทจดทะเบียนและบริษัทลงทุนมืออาชีพที่ลงทะเบียนเพื่อวัตถุประสงค์ในการลงทุนหรือการเงิน เพื่อป้องกันการลงทุนโดยประมาทในช่วงเริ่มต้นของตลาด ในการกำหนดขอบเขตการลงทุนที่อนุญาต หน่วยงานกำกับดูแลตัดสินใจที่จะยกเว้น stablecoin ที่มีการกำหนดราคาเป็นดอลลาร์สหรัฐ เช่น Tether (USDT( และ USD Coin )USDC( จากการพิจารณา

GateNews11 ชั่วโมง ที่แล้ว

Circle ชำระเงิน $68M ในธุรกรรม USDC ข้าม 8 หน่วยงาน

Circle ใช้ USD Coin ชำระ $68M ในกลุ่มบริษัททั้งแปดแห่งภายในเวลาไม่ถึง 30 นาที ผ่านแพลตฟอร์ม Circle Mint ของบริษัท กระบวนการทำงานของ stablecoin แทนที่การโอนเงินผ่านธนาคารที่ปกติใช้เวลาหนึ่งถึงสามวัน ช่วยให้การชำระเงินระหว่างบริษัทเป็นไปได้อย่างรวดเร็วขึ้น Circle Mint คงไว้ซึ่งการบริหารคลังเงิน

CryptoFrontNews12 ชั่วโมง ที่แล้ว
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น