Khủng hoảng an ninh Ethereum: Hiển thị địa chỉ đầy đủ hiện đã trở nên không thể thiếu – những nguy hiểm của việc rút ngắn

robot
Đang tạo bản tóm tắt

Công ty Cộng đồng Ethereum đã đưa ra cảnh báo an ninh khẩn cấp liên quan đến một chiến dịch lừa đảo phishing đáng báo động. Vào tháng 12, đã ghi nhận một cuộc tấn công quy mô lớn, trong đó hacker đã chiếm đoạt 50 triệu USDT thông qua việc che giấu địa chỉ phức tạp – một trường hợp cho thấy tính dễ tổn thương của các thực hành UI tiêu chuẩn trong toàn ngành công nghiệp tiền điện tử.

Lỗ hổng bảo mật: Làm thế nào việc rút ngắn địa chỉ gây nguy hiểm cho nạn nhân

Vấn đề chính nằm ở một quy ước phổ biến: các địa chỉ blockchain thường được rút ngắn để tiết kiệm không gian (ví dụ, 0xbaf4b1aF…B6495F8b5), để giảm chiều dài hiển thị. Thực hành này đã trở thành một sai lầm chết người. Kẻ lừa đảo trong trường hợp này đã lợi dụng lỗ hổng này một cách có hệ thống, bằng cách tạo ra một địa chỉ có 3 ký tự đầu và cuối giống hệt địa chỉ hợp lệ của nạn nhân.

Đối với người xem sơ bộ, hai địa chỉ trông giống nhau – phần trung tâm bị che khuất khiến sự khác biệt không thể nhận biết. Nạn nhân đã không kiểm tra kỹ địa chỉ sau khi sao chép và đã chuyển toàn bộ tài sản đến địa chỉ lừa đảo.

Tính dễ bị tổn thương hệ thống trong ví và trình duyệt blockchain

Công ty Cộng đồng Ethereum nhấn mạnh rằng không chỉ chiến dịch này mới gây vấn đề. Nhiều ví và trình duyệt blockchain cung cấp các tùy chọn UI có các lỗ hổng bảo mật tương tự. Những điểm yếu kỹ thuật này có thể khắc phục được, nhưng đòi hỏi phải thay đổi tư duy trong triết lý thiết kế.

Khuyến nghị rõ ràng là: Thông tin địa chỉ phải hiển thị đầy đủ và không rút ngắn. Việc cho rằng rút ngắn sẽ dễ sử dụng hơn không thể bù đắp cho rủi ro bị tấn công phishing.

Bài học cho an ninh tiền điện tử

Sự cố này cho thấy rằng an ninh trong thế giới blockchain không chỉ là một vấn đề kỹ thuật, mà còn là vấn đề về giao diện người dùng. Dù là Ethereum hay các mạng lưới blockchain khác – nguyên tắc vẫn giữ nguyên: Minh bạch qua việc hiển thị đầy đủ thông tin sẽ bảo vệ người dùng tốt hơn so với các cách đơn giản hóa mang tính thiện chí.

ETH-4,67%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim