Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

News Feed » BlockSec: Lỗ khoảng 90 K USD vì lỗ hổng transferFrom trên Base

BlockSec: Lỗ khoảng 90 K USD vì lỗ hổng transferFrom trên Base

Tin Tức Bitcoin Tác giả Tin Tức Bitcoin
1 tháng trước

Mục lục

Toggle
  • Vấn đề tổng quan
  • Nguyên nhân kỹ thuật
  • Rủi ro và ảnh hưởng
  • Khuyến nghị hành động
    • Làm sao để thu hồi approvals?
    • Nên làm gì nếu đã bị mất tiền?
    • Làm sao phòng tránh tương lai?

Hệ thống cảnh báo BlockSec Phalcon phát hiện lỗ hổng liên quan đến hàm transferFrom, gây thiệt hại khoảng 90.000 USD on-chain Base và cho thấy kiểm soát quyền truy cập không đầy đủ trong callback cho phép gọi thấp cấp tùy ý.

Vấn đề cho phép hợp đồng lạ thực hiện các cuộc gọi low-level trong hàm callback; giải pháp khuyến nghị là thu hồi tất cả quyền phê duyệt (approvals) cho địa chỉ hợp đồng 0xD9f4a3238154ff6439e37F98c9B11489353715Bb ngay lập tức để hạn chế rủi ro tiếp theo.

NỘI DUNG CHÍNH
  • Phát hiện lỗ hổng transferFrom dẫn đến mất ~90.000 USD on-chain Base.
  • Nguyên nhân: kiểm soát quyền truy cập không đầy đủ; callback cho phép gọi low-level tùy ý.
  • Hành động khuyến nghị: thu hồi tất cả approvals cho hợp đồng 0xD9f4a3238154ff6439e37F98c9B11489353715Bb.

Vấn đề tổng quan

Lỗ hổng liên quan đến hàm transferFrom đã bị phát hiện, dẫn tới tổn thất khoảng 90.000 USD on-chain Base.

Lỗ hổng xuất phát từ việc thiếu cơ chế kiểm soát quyền truy cập đủ chặt, cho phép thực thi các cuộc gọi low-level bên trong callback, làm lộ đường tấn công để rút tiền từ tài khoản đã cấp quyền.

Xem thêm:  Cá voi Hyperliquid nghi mất khóa riêng, thiệt hại hơn 20 triệu USD

Nguyên nhân kỹ thuật

Nguyên nhân chính là giao tiếp callback mà không kiểm soát chặt quyền gọi thấp cấp, kết hợp với approvals đã được cấp trước đó.

Khi hợp đồng nhận được callback, nếu không xác thực nguồn hoặc hạn chế các cuộc gọi low-level, kẻ tấn công có thể tận dụng approvals để chuyển Token qua transferFrom hoặc thực hiện các thao tác không mong muốn khác.

Rủi ro và ảnh hưởng

Tác động trực tiếp là mất tài sản on-chain Base và rủi ro tiếp tục nếu approvals vẫn còn hiệu lực cho hợp đồng xấu.

Ngay cả khi số tiền bị mất có thể được giới hạn, approvals mở cho hợp đồng không rõ nguồn gốc tạo ra nguy cơ rút tiền tiếp theo hoặc khai thác bổ sung trên các ví/địa chỉ đã cấp quyền.

Khuyến nghị hành động

Thu hồi ngay tất cả approvals đã cấp cho hợp đồng 0xD9f4a3238154ff6439e37F98c9B11489353715Bb và kiểm tra các hợp đồng tương tác với ví liên quan.

Thực hiện kiểm toán quyền truy cập, áp dụng xác thực nguồn trong callback, và cập nhật hợp đồng để loại trừ khả năng gọi low-level không kiểm soát.

Làm sao để thu hồi approvals?

Thu hồi approvals bằng cách gọi hàm approve( Token, spender, 0 ) hoặc sử dụng dịch vụ quản lý quyền trên ví để đặt allowance về 0 cho địa chỉ hợp đồng nghi ngờ.

Xem thêm:  Các ước tính: đơn trợ cấp thất nghiệp Hoa Kỳ giảm còn 215 K tuần trước

Nên làm gì nếu đã bị mất tiền?

Ngừng mọi thao tác với ví liên quan, thu hồi approvals, kiểm tra logs giao dịch và thông báo cho cộng đồng dự án để hạn chế thiệt hại tiếp theo.

Làm sao phòng tránh tương lai?

Áp dụng nguyên tắc ít quyền nhất, kiểm tra approvals định kỳ, dùng multisig cho tài khoản quan trọng và audit hợp đồng trước khi tương tác.

Lưu ý: Nội dung bài viết chỉ nhằm cung cấp thông tin, không phải khuyến nghị đầu tư. Vui lòng tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định. Chúng tôi không chịu trách nhiệm đối với mọi kết quả phát sinh từ quyết định đầu tư của bạn.
Đánh giá bài viết:★★★★★4,04/5(37 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

Binance | Mexc | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD

BÀI VIẾT CÙNG DANH MỤC

Binance: Người giữ hơn 226 Alpha Points được airdrop lúc 23:00 (giờ Việt Nam) hôm nay

26/10/2025

Cá voi OG Bitcoin gửi thêm 200 BTC trị giá 22,32 triệu USD lên Kraken

26/10/2025

Cá voi im 11 tháng rút 15,115 triệu DOGE từ Binance, 2,95 triệu USD

26/10/2025

Ứng dụng Aster ra mắt trên App Store iOS

26/10/2025

ZachXBT: Không gọi ví Vultisig là lừa đảo, chỉ phê bình nhà sáng lập

26/10/2025

CEO Coinbase: Gọi vốn on-chain hiệu quả, công bằng, minh bạch

26/10/2025

Vitalik: tin validator ngoài chuỗi, người dùng vô phương nếu họ ác ý

26/10/2025

SoftBank phê duyệt thêm 22,5 tỷ USD cho OpenAI, hoàn tất 30 tỷ USD

26/10/2025

Dự án Pudgy Penguins hợp tác với Kung Fu Panda

26/10/2025

MAS điều tra DW Capital Holdings thuộc Prince Group của Chen Zhi

26/10/2025
Xem Thêm
Cashback Binance

Tin Nhanh

Binance: Người giữ hơn 226 Alpha Points được airdrop lúc 23:00 (giờ Việt Nam) hôm nay

25 phút trước

Cá voi OG Bitcoin gửi thêm 200 BTC trị giá 22,32 triệu USD lên Kraken

43 phút trước

Cá voi im 11 tháng rút 15,115 triệu DOGE từ Binance, 2,95 triệu USD

59 phút trước

Ứng dụng Aster ra mắt trên App Store iOS

1 giờ trước

ZachXBT: Không gọi ví Vultisig là lừa đảo, chỉ phê bình nhà sáng lập

2 giờ trước

CEO Coinbase: Gọi vốn on-chain hiệu quả, công bằng, minh bạch

2 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
Mexc Logo Mexc Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin