Trong một vi phạm bảo mật gần đây, tin tặc đã khai thác được bot giao dịch Telegram Maestro, dẫn đến việc đánh cắp hơn 280Ethereum (ETH), tương đương 500.000 USD.
Bot giao dịch Telegram được thiết kế để hợp lý hóa giao dịch và canh tác trên chuỗi, mặc dù một số yêu cầu người dùng chia sẻ khóa riêng của họ, gây lo ngại về bảo mật.
Khai thác lỗ hổng cuộc gọi bên ngoài
Vụ vi phạm xảy ra do lỗ hổng cuộc gọi bên ngoài trong hợp đồng thông minh Maestro Router 2, theo tiết lộ của công ty bảo mật blockchainBeosin.
Những kẻ tấn công khai thác lỗ hổng này để chuyển địa chỉ mã thông báo, chỉ định chức năng là "chuyển từ" và chỉ định các tham số như nạn nhân và địa chỉ của chính họ. Điều này cho phép họ chuyển mã thông báo của nạn nhân đến địa chỉ của họ thông qua quy trình "chuyển từ" chức năng.
“Những kẻ tấn công có thể chuyển một địa chỉ mã thông báo, điền vào chức năng được gọi là transferfrom, với các tham số là địa chỉ của nạn nhân và địa chỉ của chính họ, để chúng có thể chuyển mã thông báo của nạn nhân đến địa chỉ của chính họ thông qua transferfrom. ”
Ví lừa đảo nhắm mục tiêu vào token JOE
Một công ty phân tích blockchain khác,PeckShield , đã báo cáo rằng một ví lừa đảo đã đánh cắp 37 triệu mã thông báo JOE thông qua một hoạt động khai thác.
#PeckShieldCảnh báo#Fake_Lừa đảo188297 đã đánh cắp ~37 triệu$JOE là kết quả của@MaestroBots khai thác bộ định tuyến, nhưng có ~ 26 triệu$JOE có sẵn trong hồ bơi
Tác động đến giá: -30%https://t.co/bbcXqVYvR1pic.twitter.com/dV4kxoG6EL
- PeckShieldAlert (@PeckShieldAlert)Ngày 25 tháng 10 năm 2023
Một
Hoạt động độc hại này đã khiến giá JOE giảm mạnh hơn30% , với việc Maestro không thể mua mã thông báo JOE để hoàn tiền cho người dùng do thiếu thanh khoản.
Phản ứng và phục hồi
Sau cuộc tấn công, kẻ tấn công Maestro đã chuyển 280 ETH bị đánh cắp sang Railgun, một công cụ bảo mật tiền điện tử được thiết kế để làm xáo trộn chi tiết giao dịch.
Đáp lại, nhóm Maestro đã hành động nhanh chóng, xác định và giải quyết việc khai thác.
Họ đã cập nhật bộ định tuyến của mình lên chế độ triển khai an toàn, không bị khai thác, cho phép giao dịch tiếp tục bình thường. Tuy nhiên, các token được liên kết với các nhóm SushiSwap, ShibaSwap và ETH PancakeSwap tạm thời không khả dụng.
Đảm bảo hoàn trả cho người dùng
Maestro đã nhận trách nhiệm về vụ việc và hoàn trả kịp thời cho tất cả người dùng bị ảnh hưởng. Nhóm đã mua mã thông báo và gửi chúng cho các nạn nhân; ví, đảm bảo rằng mọi ví bị ảnh hưởng đều nhận được toàn bộ số tiền họ đã mất.
Thu nhập của Maestro và Bảo mật Người dùng
Điều đáng chú ý là vào tháng 5 năm 2023, thu nhập của Maestro đạt hơn 20 triệu đô la, cao điểm là bot giao dịch thu về khoản hoa hồng hàng tháng là 5 triệu đô la. Mặc dù Maestro mang lại tiềm năng lợi nhuận đáng kể nhưng nó phải trả giá bằng việc người dùng tiết lộ khóa riêng của họ cho bot để ký giao dịch.
Điều này mâu thuẫn với đặc tính phi tập trung của "không phải chìa khóa của bạn, không phải tiền của bạn"."
Duy trì sự thận trọng trong việc sử dụng Bot
Trước cuộc tấn công của Maestro, nên thận trọng khi sử dụng các bot như vậy. Như một người dùng Twitter đã nhấn mạnh, "Bot Maestro vừa bị KHAI THÁC 🚨 Tôi chưa bao giờ tin tưởng vào tất cả các bot ngu ngốc xuất hiện ở bên trái và bên phải. Tránh xa những bot này. Hãy an toàn."
Tuy nhiên, điều quan trọng cần lưu ý là việc khai thác chủ yếu nhắm vào bộ định tuyến và thông tin xác thực ví vẫn không bị xâm phạm, theo nhóm Maestro.