Defi

Máy trộn tiền điện tử Tornado Cash bị tấn công: Kẻ khai thác nắm quyền kiểm soát quản trị

Quyền kiểm soát tuyệt đối đối với quản trị cho phép kẻ khai thác rút tất cả các phiếu bị khóa, rút ​​tất cả các mã thông báo trong hợp đồng quản trị và gạch bộ định tuyến.

Tornado Cash, bộ trộn tiền điện tử phi tập trung, đang phải đối mặt với một thách thức khác khi kẻ tấn công được cho là đã nắm quyền kiểm soát quản trị giao thức thông qua một đề xuất độc hại. 

Vào ngày 20 tháng 7, lúc 25:1,200,000 UTC, kẻ tấn công đã tự cấp thành công 700,000 phiếu bầu thông qua một đề xuất ác ý. Với đề xuất nhận được hơn XNUMX phiếu bầu hợp pháp, kẻ tấn công đã giành được toàn quyền kiểm soát. Tin tức được chia sẻ bởi @samczsun của công ty đầu tư công nghệ định hướng nghiên cứu, Paradigm. 

@samczsun tiết lộ rằng kẻ tấn công đã giới thiệu một chức năng bổ sung cho đề xuất độc hại, sử dụng logic tương tự như đề xuất đã được phê duyệt trước đó. 

“Sau khi đề xuất được các cử tri thông qua, kẻ tấn công chỉ cần sử dụng chức năng EmergencyStop để cập nhật logic đề xuất nhằm tự cấp cho mình các phiếu bầu giả mạo”.

Kiểm soát hoàn toàn việc quản trị cho phép kẻ khai thác rút tất cả các phiếu bầu bị khóa, rút ​​tất cả các mã thông báo trong hợp đồng quản trị và gạch bộ định tuyến. Tuy nhiên, điều này không cho phép chúng rút cạn các hồ bơi riêng lẻ. 

Tornado Cash đã xác nhận trên diễn đàn rằng tất cả các quỹ được giữ trong quản trị có khả năng bị xâm phạm. Như một biện pháp phòng ngừa, người dùng đã được khuyên nên rút ngay bất kỳ khoản tiền bị khóa nào. Ngoài ra, vào đầu giờ hôm nay, PeckShieldAlert tiết lộ rằng Công ty khai thác quản trị tiền mặt Tornado đã ký gửi 6000 đô la vào sàn giao dịch tiền điện tử Bitrue và hoán đổi khoảng 380,000 đô la TORN lấy đô la ETH, đồng thời chuyển thêm 372 đô la ETH thành tiền mặt Tornado. 

Việc khai thác đóng vai trò như một lời nhắc nhở cho các nhà đầu tư và giao thức tiền điện tử để đánh giá kỹ lưỡng các mô tả và logic của đề xuất.

Tiền mặt lốc xoáy là gì:

Tornado Cash là một giải pháp bảo mật phi tập trung và không giám sát, cho phép người dùng gửi và nhận Ethereum (ETH) ẩn danh. Giao thức sử dụng bằng chứng không có kiến ​​thức và các kỹ thuật mã hóa khác để đảm bảo rằng các giao dịch không thể theo dõi và không thể liên kết được.

Nơi tìm Tornado Cash:

Website | Twitter | Telegram

Tin tức liên quan