ZetaChain รายงานช่องโหว่การส่งข้อความข้ามเชน สูญเสีย $333,868 จากการโจมตีเมื่อวันที่ 24 เมษายน

ZETA-6.88%
USDC0.03%
ETH-3%
ARB-5.53%

ข้อความจาก Gate News วันที่ 29 เมษายน — ZetaChain ได้เผยแพรรายงานหลังเหตุการณ์ (post-mortem) ยืนยันว่าการโจมตีเมื่อวันที่ 24 เมษายนได้ใช้ประโยชน์จากช่องโหว่ในไพป์ไลน์การส่งข้อความข้ามเชน (cross-chain messaging) ของตน เหตุการณ์ดังกล่าวส่งผลให้สูญเสียรวม $333,868 (โดยหลักคือ USDC และ USDT) ใน 9 ธุรกรรมบน Ethereum, Arbitrum, Base และ BSC การโจมตีส่งผลกระทบต่อวอลเล็ตของทีมภายในเพียง 3 รายการ โดยไม่มีเงินของผู้ใช้ได้รับผลกระทบ

การโจมตีใช้ประโยชน์จากช่องโหว่ที่เชื่อมโยงกัน 3 ประการ: ระบบข้ามเชนอนุญาตให้มี “การเรียกแบบอำเภอใจ” (“arbitrary calls”) ด้วยข้อจำกัดที่น้อยที่สุด; สัญญา GatewayEVM ฝั่งที่รับปลายทางรองรับคำสั่งส่วนใหญ่ รวมถึง “transferFrom”; และผู้ใช้ที่ได้ฝากโทเค็นผ่าน “GatewayEVM.deposit()” ได้ให้สิทธิ์อนุมัติแบบไม่จำกัดและไม่ถูกเพิกถอน ซึ่งผู้โจมตีใช้เพื่อดึงโทเค็นออกจากวอลเล็ต

ZetaChain ระบุว่าผู้โจมตีไม่ได้เป็นลักษณะฉวยโอกาส แต่ได้ทุ่มเทเวลาและทรัพยากรจำนวนมากในการเตรียมการ รวมถึงเติมเงินให้กับวอลเล็ตผ่าน Tornado Cash สามวันก่อนการโจมตี และทำการโจมตีแบบเดราจ์ฟอร์ซ (brute-force) เพื่อปลอมแปลงที่อยู่เหยื่อ โปรโตคอลได้ปรับใช้แพตช์แล้ว และฟังก์ชันการทำธุรกรรมข้ามเชนจะยังคงปิดใช้งานอยู่จนกว่าจะเสร็จสิ้นการอัปเกรดและการตรวจสอบ (audits)

news.article.disclaimer
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น