Aurellion bị tấn công, mất 455.003 USDC do lỗ hổng hợp đồng thông minh

iconKuCoinFlash
Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconTóm tắt

expand icon
Aurellion đã bị đánh cắp 455.003 USDC do lỗ hổng hợp đồng thông minh trong hàm initialize(address) của SafeOwnable Facet. Kẻ tấn công đã khởi tạo lại hợp đồng, chiếm quyền kiểm soát và chèn Facet độc hại để đánh cắp tiền. Sự cố này nhấn mạnh nhu cầu kiểm toán hợp đồng thông minh để ngăn chặn các cuộc khai thác ghi đè quyền sở hữu.

Odaily Planet Daily báo cáo, SlowMist phát cảnh báo an ninh cho biết Aurellion đã bị tấn công, thiệt hại khoảng 455.003 USDC (khoảng 455.000 USD).

Phân tích chỉ ra rằng lỗ hổng xuất phát từ hàm initialize(address) trong SafeOwnable Facet thiếu sự bảo vệ hiệu quả. Do hợp đồng Diamond không thông qua đường dẫn initialize khi thiết lập owner, nên ô phiên bản _initialized không được cập nhật chính xác, cho phép kẻ tấn công khởi tạo lại hợp đồng và ghi đè quyền owner.

Sau đó, kẻ tấn công gọi diamondCut để tiêm Facet độc hại và chuyển tài sản USDC của người dùng đã được cấp quyền thông qua chức năng pullERC20 độc hại, cuối cùng hoàn thành việc đánh cắp tiền.

Địa chỉ liên quan như sau:

Hợp đồng bị ảnh hưởng: 0x0adc63e71b035d5c7fdb1b4593999fa1f296f1b2

Lỗ hổng Facet: 0x3ca79c1cf29b8d19f7c643bb6e6bc9c49762e70f

Địa chỉ kẻ tấn công: 0x9f49591a3bf95b49cd8d9477b4481ce9da68d5ca

Hiện tại, kẻ tấn công đã chiếm quyền sở hữu hợp đồng Diamond và đã chuyển đi USDC từ nhiều địa chỉ được ủy quyền, bao gồm các địa chỉ 0x2e933518..., 0xa90714a1... và 0xeced2d37...

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.