Stake DAO bị tấn công trên Arbitrum, 54,4 tỷ vsdCRV được tạo trái phép

icon币界网
Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconTóm tắt

expand icon
Stake DAO báo cáo một vụ vi phạm bảo mật trên Arbitrum sau khi kẻ tấn công khai thác khóa riêng bị xâm phạm và thao túng cấu hình LayerZero v2 của vsdCRV. Điều này dẫn đến việc tạo ra trái phép khoảng 54,4 tỷ vsdCRV. Kẻ tấn công đã chuyển một phần số token này thành 43,78 ETH và chuyển khoản vào Ethereum. Stake DAO đang điều tra sự việc trên chuỗi và kêu gọi người dùng thu hồi quyền truy cập để ngăn ngừa tổn thất thêm.
Bijiewang báo cáo:

Stake DAO trên Arbitrum gặp sự cố bảo mật, kẻ tấn công được cho là đã lấy được khóa riêng của người triển khai giao thức, sửa đổi cấu hình đối tác LayerZero v2 của vsdCRV, sau đó tạo tin nhắn liên chuỗi giả mạo, kích hoạt việc in tiền bất thường quy mô lớn.

Attack path targets private keys and cross-chain configuration

The issue stemmed from the cross-chain communication setup of vsdCRV. After changing the peer address of LayerZero v2 to a controlled target, the attacker constructed a malicious cross-chain message that caused the contract to directly mint approximately 5.44 trillion vsdCRV to its wallet without additional restrictions.

Các cuộc tấn công này không được thực hiện thông qua việc mua vào trên thị trường công khai, mà trực tiếp khai thác quyền hạn của giao thức và các bước xác thực tin nhắn liên chuỗi để tạo ra nguồn cung token lớn mà lẽ ra không nên tồn tại.

Một phần token đã được đổi và chuyển đến Ethereum

Công ty an ninh blockchain Blockaid cho biết, kẻ tấn công đã bán một phần số token, đổi lấy khoảng 43,78 ETH và chuyển tiền qua cầu nối trở lại mạng chính Ethereum. Điều này có nghĩa là các tài sản liên quan đã bắt đầu được chuyển đổi giữa các chuỗi, khiến việc theo dõi và phong tỏa sau này có thể trở nên khó khăn hơn.

  • Cuộc tấn công xảy ra trên mạng Arbitrum
  • Token liên quan là vsdCRV của Stake DAO
  • Đã chuyển một phần vốn thành khoảng 43.78 ETH

Trong cuộc điều tra đội ngũ, người dùng được nhắc nhở hủy cấp quyền.

Đội ngũ DAO đang tiếp tục điều tra diễn biến sự việc, với các trọng tâm có thể bao gồm cách khóa riêng bị rò rỉ, thời điểm thay đổi cấu hình, và liệu có hợp đồng hoặc tài sản nào khác bị ảnh hưởng hay không.

Trong quá trình điều tra, người dùng đã được nhắc nhở hủy bỏ các quyền hạn liên quan càng sớm càng tốt để giảm thiểu rủi ro trong tương lai. Đối với các giao thức DeFi, một khi quyền hạn được triển khai hoặc cấu hình liên chuỗi bị kiểm soát, ảnh hưởng thường nhanh chóng lan rộng từ hợp đồng đơn lẻ sang các cấp độ chuyển tiền và thanh khoản.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.