Odaily Planet Daily News: Abstract đã phản hồi về sự cố bảo mật trong bài đăng trên X: "Sáng nay, nhóm bảo mật Abstract đã phát hiện ra lỗ hổng bảo mật bắt nguồn từ ứng dụng Cardex trong The Portal. Đây không phải là lỗ hổng bảo mật trong Abstract Global Wallet (AGW) hay chính mạng lưới Abstract, mà là lỗi bảo mật riêng lẻ của ứng dụng bên thứ ba (Cardex).
Xin cảm ơn đội ngũ kỹ sư, các nhà nghiên cứu bảo mật, Seal 911 và nhóm Cardex đã hành động nhanh chóng để vá lỗ hổng và ngăn chặn việc truy cập trái phép vào tiền của người dùng. Vụ vi phạm này liên quan đến việc mất các mã thông báo có giá trị khoảng 400.000 đô la.
Nguyên nhân của lỗ hổng
Nhóm Cardex đã hoàn tất đợt kiểm toán ban đầu và được chấp thuận niêm yết trên cổng thông tin. Trong quá trình đó, nhóm Cardex đã vô tình tiết lộ khóa riêng tư cho những người ký phiên trên trang web của họ, điều này nằm ngoài phạm vi kiểm toán và là hành vi mà chúng tôi đã cảnh báo. Điều này cho phép kẻ tấn công bắt đầu giao dịch với hợp đồng Cardex từ bất kỳ ví nào đã chấp thuận khóa phiên.
Tiêu chuẩn an toàn trừu tượng
Abstract tuân theo quy trình bảo mật nghiêm ngặt trước khi thêm bất kỳ ứng dụng nào vào cổng thông tin của chúng tôi. Bao gồm: đào tạo định hướng riêng cho từng nhóm, hợp tác về các biện pháp bảo mật tốt nhất và kiểm toán bảo mật mở rộng bắt buộc. Chúng tôi sẽ tiếp tục tham khảo ý kiến của các nhà xây dựng và chuyên gia an ninh thường xuyên để cải thiện quy trình và đặt ra các tiêu chuẩn của ngành về an ninh và bảo vệ người dùng.
Yêu cầu hành động của người dùng
Để ngăn chặn các phương thức tấn công tiềm ẩn, chúng tôi đặc biệt khuyến nghị người dùng thường xuyên thu hồi quyền phê duyệt và quyền cấp cho các ứng dụng và mã thông báo trong ví Abstract của họ thông qua Revoke. “