Radiant Capital được khai thác với số tiền hơn 50 triệu đô la
Radiant Capital, một nền tảng thị trường tiền tệ đa chuỗi , được cho là đang phải đối mặt với một lỗ hổng nghiêm trọng, theo công ty bảo mật Web3 Ancilia và dữ liệu trên chuỗi.
Cuộc tấn công bắt đầu từ phiên bản Arbitrum của Radiant trên Ethereum Layer 2 và sau đó mở rộng sang Binance Smart Chain (BSC),theo dữ liệu từ Arkham Intelligence.
Ancilia đã viết trênX (trước đây gọi là Twitter):
“Chúng tôi đã nhận thấy một số lần chuyển tiềnTừ tài khoản người dùng thông qua hợp đồng 0xd50cf00b6e600dd036ba8ef475677d816d6c4281. Vui lòng thu hồi sự chấp thuận của bạn càng sớm càng tốt. Có vẻ như việc triển khai mới có các chức năng dễ bị tấn công.”
Tin tặc đã khai thác chức năng transferFrom của nền tảng, chiếm quyền truy cập vào tiền của người dùng bằng cách giả mạo địa chỉ ví.
Ancilia đã khuyên người dùng thu hồi mọi quyền hợp đồng của Radiant như một biện pháp phòng ngừa.
Vi phạm xảy ra sau khi một hợp đồng cửa sau được triển khai vào thứ Tư lúc 17:09 UTC, cho phép kẻ tấn công truy cập trái phép vàoRạng rỡ 's nhóm thanh khoản.
Vụ khai thác, ban đầu được Hacken báo cáo, đã rút ít nhất 48 triệu đô la tài sản, bao gồm Wrapped Ether (WETH), Wrapped Bitcoin (WBTC), Arbitrum (ARB), USD Coin (USDC) và Tether (USDT), với các mã thông báo bị đánh cắp từ cả nhóm thanh khoản Arbitrum và BSC.
Số tiền hiện tại đã lên tới hơn 50 triệu đô la.
Kẻ tấn công đã chuyển số tài sản này vào một ví hiện đang nắm giữ hơn 51 triệu đô la, trong đó có 32 triệu đô la trên Arbitrum và 18 triệu đô la trên BNB Chain.
Ví được xác định theo địa chỉ 0x0629b, cho thấy số dư mã thông báo tăng mạnh, cho thấy quy mô của lỗ hổng.
Đáng chú ý, cuộc tấn công này diễn ra sau một nỗ lực tấn công bất thành của cùng một tin tặc vào ngày 10 tháng 10.
Sự cố liên quan đến việc xâm phạm ví MultiSig của Radiant, một tính năng bảo mật được thiết kế để tăng cường bảo vệ bằng cách yêu cầu nhiều lần phê duyệt giao dịch.
Mã thông báo RDNT gốc đã giảm 7% sau vụ vi phạm, với giá giảm hơn 9% trong 24 giờ qua, giao dịch ở mức 0,06677 đô latheo CoinMarketCap.
Hacken đã cảnh báo người dùng thu hồi bất kỳ quyền nào được cấp choRạng rỡ 's ngay lập tức ký hợp đồng để bảo vệ tài sản của họ, lưu ý rằng hợp đồng độc hại được sử dụng trong khai thác đã được triển khai hai tuần trước đó, cho thấy cuộc tấn công đã được lên kế hoạch trước.
Ancilia chia sẻ liên kết với mối đe dọa đáng kể một cách nhầm lẫn
Ancilia đã rơi vào tình huống nguy hiểm sau khi vô tình chia sẻ một liên kết dẫn người dùng đến một trang web rút tiền điện tử trong khi cố gắng hỗ trợ những người bị ảnh hưởng bởi vụ khai thác hơn 50 triệu đô la của Radiant Capital.
Một nhà bình luận tiền điện tử ẩn danh có tên "Spreek" đã nêu bật vấn đề này bằng cách đăng ảnh chụp màn hình tin nhắn hiện đã bị xóa của Ancilia, trong đó vô tình chia sẻ lại một "liên kết lừa đảo" từ một tài khoản Radiant X gian lận.
Liên kết này gây ra mối đe dọa đáng kể vì nó có thể rút tiền từ bất kỳ người dùng nào nhấp vào và cấp các quyền liên quan.
Chuyên gia khuyên người dùng thu hồi phê duyệt trên Ethereum & Base
Tony Ke, Trưởng nhóm Kỹ thuật Bảo mật tại FuzzLand, đã khuyên người dùng thu hồi phê duyệt trên các mạng lưới Ethereum và Base, mặc dù Radiant Capital chưa xác nhận có hành vi xâm phạm nào trên các chuỗi này.
Ông nói:
"Radiant capital đã trở thành nạn nhân của một vụ hack gây ra khoản lỗ 51 triệu đô la cho đến nay trên toàn bộ chuỗi Arbitrum và BnB. Việc triển khai Ethereum và Base có vẻ an toàn nhưng chúng tôi cảnh báo bất kỳ ai cũng nên cẩn thận khi tương tác với các hợp đồng này tại thời điểm này."
Theo DefiLlama , số tiền bị đánh cắp chiếm hơn một nửa tổng giá trị bị khóa (TVL) là 75,5 triệu đô la của Radiant.
Xây dựng:
"Radiant tận dụng thiết lập đa chữ ký cho các biện pháp kiểm soát hợp đồng thông minh của họ, có vẻ như đã bị xâm phạm nội bộ.”
Bản chất của cuộc tấn công cho thấy khóa riêng có thể đã bị lộ thông qua lừa đảo, thiết bị bị xâm phạm hoặc có thể là vi phạm nội bộ, dẫn đến mất mát đáng kể.
Ông nói thêm:
"Khi chúng tôi tìm hiểu thêm thông tin về cách thức sự việc này xảy ra, chúng tôi sẽ cố gắng làm việc kết hợp vớiRạng rỡ nhóm hỗ trợ mọi nỗ lực thu hồi quỹ có thể."
Radiant Capital gặp phải hai vụ việc trong một năm
Mudit Gupta, CISO tại Polygon Labs, mô tả lỗ hổng Radiant Capital là một "lỗi quản lý khóa", chỉ ra rằng nền tảng này sử dụng ví đa chữ ký gồm 11 người ký nhưng chỉ yêu cầu 3 chữ ký để chấp thuận các thay đổi quan trọng.
Các báo cáo đáng báo động tiết lộ rằng ba khóa riêng đã bị xâm phạm.
Các nhà phân tích bảo mật đang điều tra cách truy cập các khóa này, nghi ngờ đây là các cuộc tấn công lừa đảo vào người nắm giữ khóa hoặc là một lỗ hổng trong giao diện của nền tảng.
Người dùng X 0xBoboShanti cũng nêu lên mối lo ngại về ngưỡng người ký thấp, chỉ chiếm chưa đến 30% tổng số người ký.
Sreeram Kannan, người sáng lập giao thức resting EigenLayer, đã bày tỏ:
“Nhiều hợp đồng ngày nay dựa vào đa chữ ký, không hề phi tập trung. Cuối cùng, người dùng không nhận được sự tin tưởng mà blockchain được cho là cung cấp.”
Ông kết luận:
“Chúng ta cần phải vượt qua điều đó.”
Dấu hiệu nàyVụ vi phạm thứ hai của Radiant trong năm 2024, sau vụ khai thác khoản vay nhanh trị giá 4,5 triệu đô la vào tháng 1.
Radiant Capital đình chỉ cho vay
Sau khi vi phạm,Thủ đô rạng rỡ đã tạm dừng hoạt động của thị trường Ethereum và mạng lớp 2 Base "cho đến khi có thông báo mới".
Giao thức này thúc giục người dùng thu hồi tất cả các quyền được liên kết với hợp đồng thông minh của nó vàRevoke.Cash đã ra mắt một công cụ giúp người dùng đánh giá rủi ro của họ .
Radiant đã hợp tác với các công ty bảo mật blockchain SEAL911 và Hypernative để giải quyết vấn đề và ngăn ngừa các sự cố trong tương lai.
Công ty cũng khuyên người dùng xóa các phê duyệt đáng ngờ và tạm thời dừng các giao dịch mới.
Phản ứng của cộng đồng là một trong những vấn đề đáng quan tâm, đặc biệt là sau những vụ vi phạm gần đây trong lĩnh vực DeFi.
Sự cố này đặt ra những câu hỏi quan trọng về hiệu quả của các biện pháp an ninh hiện tại trong việc bảo vệ tài sản của người dùng.
Trong khi Rạng rỡ sử dụng ví đa chữ ký để bảo vệ, các chuyên gia nhấn mạnh nhu cầu giám sát thời gian thực để ngăn chặn truy cập trái phép và nhiều người đang kêu gọi bảo vệ mạnh mẽ hơn để chống lại việc mất ETH, WBNB và USDC.