Nhấn Enter để tìm · ESC để đóng

Tiền mã hóa

Tấn công đầu độc địa chỉ rút 2 triệu USD từ Bofur Capital: Mối đe dọa DeFi đang gia tăng

Tóm tắt tin tức

Công ty bảo mật blockchain PeckShield đã báo cáo rằng một địa chỉ được đánh dấu là thuộc về Bofur Capital đã mất khoảng 2 triệu USD trong một cuộc tấn công đầu độc địa chỉ ngay sau khi rút tiền từ giao thức cho vay DeFi Compound. Kẻ tấn công trước đó đã gửi một giao dịch bụi 0,0002 USDC đến địa chỉ của nạn nhân, tạo ra một địa chỉ ‘giả mạo’ trong lịch sử giao dịch để lừa nạn nhân gửi tiền đến sai đích.

Phân tích ngành

Cơ chế của tấn công đầu độc địa chỉ

Tấn công đầu độc địa chỉ (còn gọi là ‘giả mạo địa chỉ’ hoặc ‘tấn công bụi’) khai thác xu hướng của con người là sao chép địa chỉ từ lịch sử giao dịch thay vì xác minh chúng một cách độc lập. Kẻ tấn công tạo ra các địa chỉ vanity có cùng tiền tố và hậu tố với địa chỉ của nạn nhân, sau đó gửi một lượng tiền điện tử không đáng kể để ‘đầu độc’ nhật ký giao dịch. Khi nạn nhân sau đó cố gắng gửi tiền, họ có thể vô tình sao chép địa chỉ giả mạo từ lịch sử của họ, dẫn đến mất tài sản vĩnh viễn.

Vector tấn công này ngày càng phổ biến trong hệ sinh thái DeFi, đặc biệt nhắm vào các ví giá trị cao và các tổ chức như Bofur Capital. Việc cuộc tấn công xảy ra ngay sau khi rút tiền từ Compound cho thấy kẻ tấn công đã theo dõi hoạt động của địa chỉ, chờ đợi thời điểm có khối lượng giao dịch cao để tăng khả năng xảy ra sai sót.

Hàm ý đối với bảo mật DeFi

Sự cố Bofur Capital nhấn mạnh một lỗ hổng nghiêm trọng trong trải nghiệm người dùng của các giao dịch blockchain. Trong khi các khai thác hợp đồng thông minh và hack giao thức thường chiếm tiêu đề, các cuộc tấn công kỹ thuật xã hội như đầu độc địa chỉ cũng tàn khốc không kém và khó giảm thiểu hơn chỉ bằng kiểm toán mã. Trường hợp này nêu bật nhu cầu:

  • Giao diện ví nâng cao để gắn cờ các địa chỉ có lịch sử giao dịch thấp hoặc các mẫu đáng ngờ.
  • Áp dụng các tính năng sổ địa chỉ cho phép người dùng xác minh và lưu các địa chỉ đáng tin cậy.
  • Tăng cường giáo dục về rủi ro khi sao chép-dán địa chỉ từ nhật ký giao dịch.
  • Tiềm năng tích hợp ENS (Dịch vụ tên Ethereum) hoặc các hệ thống địa chỉ có thể đọc được khác để giảm sự phụ thuộc vào chuỗi thập lục phân thô.

Đối với các tổ chức và người dùng DeFi lớn, cuộc tấn công này là lời nhắc nhở rõ ràng rằng bảo mật hoạt động cũng quan trọng như bảo mật hợp đồng thông minh. Ngay cả một giao thức được kiểm toán kỹ lưỡng như Compound cũng không thể bảo vệ người dùng khỏi những sai lầm của chính họ.

Triển vọng hướng tới tương lai

Khi DeFi tiếp tục thu hút vốn tổ chức, chúng ta có thể mong đợi các cuộc tấn công kỹ thuật xã hội tinh vi hơn nhắm vào các cá nhân và quỹ có giá trị ròng cao. Ngành phải ứng phó bằng cách tiếp cận đa lớp: trải nghiệm ví tốt hơn, công cụ xác minh địa chỉ mạnh mẽ hơn và khuôn khổ pháp lý buộc kẻ tấn công phải chịu trách nhiệm. Trong ngắn hạn, người dùng nên áp dụng thói quen gửi một giao dịch thử nghiệm nhỏ trước khi chuyển khoản lớn và sử dụng ví phần cứng hiển thị địa chỉ trên màn hình an toàn.

Sự cố Bofur Capital là một bài học đau đớn nhưng quý giá cho toàn bộ hệ sinh thái. Nó nêu bật rằng trong khi DeFi mang lại tự do tài chính chưa từng có, nó cũng đòi hỏi mức độ trách nhiệm cá nhân và nhận thức bảo mật cao hơn.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý