By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
DeFiXDeFiX
  • TIN TỨC
  • HỆ SINH THÁI
    • VeChain
    • Ethereum
    • BNB Chain
    • Solana
    • Avalanche
    • Near
    • Cardano
    • Polkadot
    • Polygon
    • Cosmos
    • Harmony
    • Fantom
    • Hệ sinh thái khác
  • NGƯỜI MỚI
    • Kiến thức vĩ mô
    • Thuật ngữ Crypto
    • Kiến thức Crypto
    • Sàn giao dịch
    • Ví lưu trữ Coin
    • Công cụ
  • GÓC NHÌN
    • Quỹ đầu tư
    • PTKT
    • DeFi
    • NFT
    • GameFi
    • Kinh nghiệm
    • Report
  • KIẾM TIỀN
    • Dự án Crypto
    • Airdrop & Bounty
    • Lending/ Borrowing
    • Staking/ Farming
    • ICO, IDO, IEO, IGO
    • Khác
Notification Show More
Latest News
Mỹ đề nghị án 20 năm tù cho cựu CEO Celsius Network
Tháng Tư 29, 2025
Ethereum dự kiến triển khai hard fork Fusaka vào cuối năm 2025
Tháng Tư 29, 2025
Arizona bước đầu thông qua dự luật tích trữ Bitcoin
Tháng Tư 29, 2025
Strategy “nhập kho” thêm 1,42 tỷ USD Bitcoin
Tháng Tư 29, 2025
SEC phê duyệt cho ETF XRP futures của ProShares
Tháng Tư 28, 2025
Aa
DeFiXDeFiX
Aa
  • TIN TỨC
  • HỆ SINH THÁI
  • NGƯỜI MỚI
  • GÓC NHÌN
  • KIẾM TIỀN
Tìm kiếm
  • TIN TỨC
  • HỆ SINH THÁI
    • VeChain
    • Ethereum
    • BNB Chain
    • Solana
    • Avalanche
    • Near
    • Cardano
    • Polkadot
    • Polygon
    • Cosmos
    • Harmony
    • Fantom
    • Hệ sinh thái khác
  • NGƯỜI MỚI
    • Kiến thức vĩ mô
    • Thuật ngữ Crypto
    • Kiến thức Crypto
    • Sàn giao dịch
    • Ví lưu trữ Coin
    • Công cụ
  • GÓC NHÌN
    • Quỹ đầu tư
    • PTKT
    • DeFi
    • NFT
    • GameFi
    • Kinh nghiệm
    • Report
  • KIẾM TIỀN
    • Dự án Crypto
    • Airdrop & Bounty
    • Lending/ Borrowing
    • Staking/ Farming
    • ICO, IDO, IEO, IGO
    • Khác
  • Contact
  • Blog
  • Complaint
  • Advertise
© 2022 DeFiX Network. All Rights Reserved.
Home > BLOG > TIN TỨC > CertiK phát hiện ra lỗ hổng trong cầu nối Wormhole trên Layer-1 Aptos
TIN TỨC

CertiK phát hiện ra lỗ hổng trong cầu nối Wormhole trên Layer-1 Aptos

Tuan Anh
Tuan Anh Tháng Năm 14, 2024
Updated 2024/05/14 at 4:14 Chiều
- Advertisement -
Ad imageAd image

CertiK đã phát hiện lỗ hổng trong cầu nối Wormhole trên Layer-1 Aptos, ngay sau đó đội ngũ kỹ thuật cũng đã khắc phục, ngăn chặn bất kỳ hành vi tấn công nào nhằm vào lỗ hổng để tạo ra các giao dịch token giả mạo.

CertiK, chuyên gia trong lĩnh vực bảo mật blockchain, đã phát hiện một lỗ hổng trên cầu nối cross-chain Wormhole của Layer-1 Aptos. Điểm yếu này cho phép hacker tạo ra các giao dịch giả mạo, khiến Wormhole tin rằng các token đã được khóa trên Aptos. Điều này mở ra cơ hội cho hacker “rút” số tiền tới 5 triệu USD bằng cách mở khóa token trên các blockchain khác.

🚨 CertiK's security research team detected a critical bug in @wormhole, a leading open source bridge for multichain applications.

Discover how an incorrect application of the public(friend) and entry modifiers exposed the blockchain to potential multimillion-dollar exploits by… pic.twitter.com/fOKgT6RaTC

— CertiK (@CertiK) May 13, 2024

Lỗ hổng đã được phát hiện vào  ngày 05/12/2023, CertiK đã thông báo cho đội ngũ Wormhole về lỗ hổng bảo mật kể trên. Sau đó, nhóm đã nhanh chóng xác minh và phát triển một bản vá để khắc phục. Quá trình sửa lỗi chỉ mất khoảng ba giờ và phiên bản mới của Wormhole hiện đã bảo mật hơn trước.

Để dễ hiểu, hãy tưởng tượng bạn đang quản lý một câu lạc bộ có tên Wormhole, nơi chỉ có thành viên được chấp nhận mới có thể vào. Với Wormhole trên Aptos, ngôn ngữ lập trình MOVE giống như bộ luật của câu lạc bộ này, quy định ai có thể làm gì và khi nào.

Modifier public(friend) giống như danh sách khách mời của bạn và chỉ những người trong danh sách hoặc thành viên trong câu lạc bộ mới có thể thực hiện các hành động nhất định. Trong khi đó, modifier entry giống như việc bạn mở cửa cho bất kỳ ai đi ngang qua có thể vào trong Wormhole.

Trong trường hợp của cầu nối Wormhole trên Aptos, có một hàm gọi là publish_event được thiết kế để thông báo các sự kiện như chuyển token từ Ethereum. Các thông báo này, chỉ có thành viên trong câu lạc bộ mới được phép công khai. Tuy nhiên, do một lỗi trong cài đặt, hàm này lại được đánh dấu cho cả hai là public(friend) và entry, điều này giống như bạn vô tình để cửa câu lạc bộ mở toang và bất kỳ ai cũng có thể vào và thực hiện các thông báo của mình.

Kẻ tấn công có thể lợi dụng điều này để tạo ra các giao dịch giả mạo, giống như việc họ thông báo rằng có người nổi tiếng vừa đến câu lạc bộ, trong khi thực tế không có ai cả. Điều này có thể khiến cho cầu nối Wormhole trên Ethereum phát mở khóa token mà không cần có token thật bị khoá ở phía Wormhole trên Aptos. Cuối cùng, kẻ tấn công có thể “rút” được tới 5 triệu USD từ cầu nối.

Sau khi “vá lỗi” thành công, Wormhole cũng đã tiến hành kiểm tra lại xem có quỹ của người dùng nào bị ảnh hưởng bởi vấn đề này hay không. Sau cùng, họ kết luận rằng không có quỹ nào bị chuyển một cách bất hợp pháp và số dư của người dùng vẫn an toàn.

Các lỗ hổng trên Wormhole trước đó cũng đã từng bị hacker khai thác. Vào năm 2022, họ đã bị đánh cắp hơn 321 triệu USD trên mạng Solana, khi hacker “đánh lừa” bộ máy xác thực của Wormhole và nhận được quyền phát hành 120.000 wETH trên Solana, sau đó rút số tiền này để quy đổi về ETH. Vụ hack này nằm trong 10 vụ hack lớn nhất ngành tiền mã hoá năm 2022.

- Advertisement -
Ad imageAd image
TAGGED: aptos, certik, Wormhole
Tuan Anh Tháng Năm 14, 2024
Share this Article
Facebook Twitter Telegram
Previous Article Coinbase ngừng hoạt động trên toàn hệ thống, tuyên bố “tiền vẫn an toàn”
Next Article Scallop tăng thưởng cho người vay tài sản trên Sui
Leave a comment

Trả lời Hủy

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

BÀI VIẾT MỚI NHẤT

Mỹ đề nghị án 20 năm tù cho cựu CEO Celsius Network
Tin nóng TIN TỨC
Ethereum dự kiến triển khai hard fork Fusaka vào cuối năm 2025
TIN TỨC
Arizona bước đầu thông qua dự luật tích trữ Bitcoin
Tin nóng TIN TỨC
Strategy “nhập kho” thêm 1,42 tỷ USD Bitcoin
TIN TỨC

MẠNG XÃ HỘI

248.1k Like
6.3k Follow
123k Subscribe
134k Follow

Bài Viết Liên Quan

Tin nóngTIN TỨC

Mỹ đề nghị án 20 năm tù cho cựu CEO Celsius Network

5 Min Read
TIN TỨC

Ethereum dự kiến triển khai hard fork Fusaka vào cuối năm 2025

8 Min Read
Tin nóngTIN TỨC

Arizona bước đầu thông qua dự luật tích trữ Bitcoin

4 Min Read
TIN TỨC

Strategy “nhập kho” thêm 1,42 tỷ USD Bitcoin

3 Min Read

//

Cập nhật thông tin về Crypto nhanh chóng và chính xác!

VỀ CHÚNG TÔI

  • Thông tin thêm
  • Chính sách bảo mật
  • Điều khoản và chính sách

HỖ TRỢ

  • Tuyển dụng
  • Quảng cáo
  • Liên hệ

ĐĂNG KÝ

Đăng ký ngay để không bỏ lỡ bất kỳ tin tức nào đến từ DeFiX

Loading
DeFiXDeFiX
Follow US

2022 Bản quyền thuộc về DeFiX.network

  • TIN TỨC
  • HỆ SINH THÁI
  • NGƯỜI MỚI
  • GÓC NHÌN
  • KIẾM TIỀN

Removed from reading list

Undo
Welcome Back!

Sign in to your account

Lost your password?