Pythia bị tấn công bằng đòn tấn công tái nhập
Theo báo cáo từ công ty bảo mật blockchain Quill Audits, giao thức tài chính phi tập trung Pythia Finance đã bị rút 53.000 đô la thông qua một cuộc tấn công tái nhập vào ngày 3 tháng 9. Pythia là một dự án stablecoin thuật toán nhằm mục đích sử dụng trí tuệ nhân tạo để quản lý kho bạc của mình.
Kẻ tấn công đã gọi chức năng yêu cầu phần thưởng nhiều lần mà không cho phép cập nhật số dư phần thưởng sau mỗi lần gọi, điều này cho phép chúng thu thập nhiều phần thưởng hơn mức chúng được hưởng.
Theo báo cáo, kẻ tấn công có thể gọi hàm này nhiều lần và liên tiếp vì Pythia đã gọi hàm chuyển tiền an toàn khi phần thưởng được phân phối. Do đó, một hợp đồng token độc hại có thể gọi lại Pythia, khiến Pythia phải gọi lại lần nữa và dẫn đến phản ứng dây chuyền có thể làm cạn kiệt tiền của giao thức.
Báo cáo kiểm toán một phần của Quill Audits cho Pythia không cho thấy bất kỳ vấn đề bảo mật nào chưa được giải quyết, ngụ ý rằng nhóm có thể đã nâng cấp hợp đồng để ngăn chặn việc sử dụng lỗ hổng này thêm nữa.
Tấn công tái nhập, trong đó kẻ tấn công gọi một hàm nhiều lần mà không cho phép mã của hàm đó thực thi đầy đủ, là một trong những loại khai thác hợp đồng thông minh phổ biến nhất.
Lỗ hổng nghiêm trọng của Zyxel
Vào ngày 4 tháng 9, nhà sản xuất phần cứng mạng Zyxel đã tiết lộ một lỗ hổng nghiêm trọng trong một số thiết bị mạng của mình, có thể cho phép kẻ tấn công thực thi mã trên bộ định tuyến và điểm truy cập của người dùng, từ đó có khả năng cho phép tin tặc truy cập vào thiết bị của người dùng.
Theo tiết lộ, lỗ hổng này là kết quả của việc vô hiệu hóa không đúng các thành phần đặc biệt trong máy chủ tham số trong chương trình CGI của một số phiên bản phần mềm khác nhau. Do vô hiệu hóa không đúng này, các phiên bản phần mềm này có thể cho phép kẻ tấn công chưa xác thực thực thi các lệnh hệ điều hành bằng cách gửi cookie được tạo thủ công đến thiết bị dễ bị tấn công.
Người dùng ví tiền điện tử nên đặc biệt thận trọng về các cuộc tấn công tiềm ẩn vào mạng gia đình của họ. Nếu kẻ tấn công có quyền truy cập vào mạng gia đình của người dùng, chúng có thể sử dụng quyền truy cập này để chuyển hướng lưu lượng truy cập của người dùng thông qua DNS spoofing, xem bất kỳ dữ liệu chưa được mã hóa nào được gửi qua mạng hoặc sử dụng kiểm tra gói sâu để giải mã dữ liệu đã được mã hóa. Dữ liệu thu được có thể được sử dụng cho các cuộc tấn công kỹ thuật xã hội để thuyết phục người dùng chấp thuận các giao dịch hoặc chia sẻ khóa riêng của họ.
Zyxel đã cung cấp danh sách các thiết bị có khả năng bị ảnh hưởng, bao gồm NWA50AX PRO, NWA90AX, WAC500 và các điểm truy cập khác, cũng như bộ định tuyến USG LITE 60AX. Nhà sản xuất khuyên người dùng các thiết bị này nâng cấp chương trình cơ sở của họ.
Kẻ khai thác Penpie đã tạo ra Pendle Market giả
Theo báo cáo ngày 4 tháng 9 từ công ty bảo mật blockchain Zokyo, vụ khai thác Penpie trị giá 27 triệu đô la có thể xảy ra do một lỗ hổng cho phép bất kỳ người dùng nào tạo ra một thị trường Pendle. Báo cáo tuyên bố rằng một phiên bản trước đó của giao thức đã được Zokyo kiểm toán nhưng không chứa lỗ hổng tại thời điểm đó.
Penpie chứa một hàm có tên là registerPenpiePool có thể được sử dụng để đăng ký một địa chỉ nhóm mới và Pendle Market, báo cáo nêu rõ. Để ngăn chặn các thị trường độc hại đăng ký, nó chứa một trình sửa đổi kiểm tra xem Pendle Market đã được liệt kê trong hợp đồng nhà máy Pendle Finances hay chưa. Nếu nó không được liệt kê trong hợp đồng nhà máy này, thì nó không thể được đăng ký. Tuy nhiên, bất kỳ người dùng nào cũng có thể đưa thị trường của họ được liệt kê trong hợp đồng nhà máy bằng cách gọi hàm createNewMarket trong hợp đồng nhà máy. Theo báo cáo, về cơ bản điều này có nghĩa là bất kỳ người dùng nào cũng có thể tạo một Pendle Market và đăng ký nó.
Kẻ tấn công đã khai thác lỗ hổng này để tạo ra một thị trường và nhóm Pendle giả mạo, được cấu hình để cung cấp các token Pendle có giá trị làm phần thưởng.
Hàm createNewMarket của Pendle Finance. Nguồn: Zokyo.
Giao thức cũng chứa một lỗi tái nhập cho phép bất kỳ thị trường nào gửi token nhiều lần và trước khi các số dư khác có thể được cập nhật. Kẻ tấn công đã gọi hàm gửi tiền nhiều lần, làm tăng phần thưởng một cách giả tạo. Sau đó, chúng rút tiền gửi và yêu cầu phần thưởng, rút hết hơn 27 triệu đô la khỏi giao thức.
Theo báo cáo, lỗi reentrancy tồn tại trong phiên bản mà Zokyo đã kiểm toán. Nhưng trong phiên bản đó, chỉ có nhóm giao thức mới có thể đăng ký một nhóm và thị trường mới, điều này sẽ ngăn chặn kẻ tấn công bên ngoài sử dụng nó. Báo cáo nêu rõ:
Tham số _market nhận được trong phương thức batchHarvestMarketRewards(…) không được cho là độc hại vì trong phiên bản mã trước đó được Zokyo kiểm tra, chỉ có chủ sở hữu (đa chữ ký) mới có thể đăng ký một nhóm.
Trong một báo cáo riêng được công bố vào ngày 3 tháng 9, nhóm Penpie tuyên bố rằng họ đã giới thiệu đăng ký nhóm không cần cấp phép khoảng một năm sau khi Zokyo thực hiện kiểm toán. Vào thời điểm đó, họ đã thuê công ty bảo mật AstraSec để kiểm toán hệ thống đăng ký mới. Tuy nhiên, chỉ có các hợp đồng mới nằm trong phạm vi kiểm toán này. Vì khai thác là kết quả của tương tác giữa hai hợp đồng khác nhau được kiểm toán bởi hai nhóm khác nhau, nên không nhóm nào phát hiện ra lỗ hổng. Penpie tuyên bố rằng họ sẽ thực hiện kiểm toán định kỳ toàn bộ giao thức trong tương lai để đảm bảo rằng các sự cố như thế này sẽ không xảy ra nữa.
Penpie là một giao thức tài chính phi tập trung cố gắng cung cấp lợi nhuận tăng cho người dùng Pendle Finance. Việc khai thác nó xảy ra vào ngày 3 tháng 9.
