Những Điểm Chính
Trong thế giới Web3, việc cấp quyền phê duyệt không giới hạn sẽ tạo ra lỗ hổng mà tin tặc có thể khai thác thông qua lỗi hợp đồng thông minh hoặc kỹ thuật xã hội.
Thường xuyên xem xét và thu hồi các phê duyệt không cần thiết để ngăn chặn truy cập trái phép vào tài sản của bạn.
Bảo vệ tiền của bạn bằng các công cụ như Binance Web3 Wallet và liên tục cập nhật thông tin về các rủi ro bảo mật Web3.
Trong thế giới tài chính phi tập trung, chi phí cho một lần phê duyệt bị bỏ qua là bao nhiêu? Mặc dù hợp đồng thông minh có thể đơn giản hóa các giao dịch, nhưng những tương tác này cũng gây ra những rủi ro bảo mật độc đáo, đặc biệt là khi người dùng cấp quyền không giới hạn cho bên thứ ba để truy cập và quản lý tiền của họ. Trong blog trước, chúng tôi đã đề cập đến rủi ro của việc phê duyệt hợp đồng thông minh và tài khoản do bên ngoài sở hữu (EOA). Trong bài viết này, chúng tôi sẽ đi sâu hơn vào các rủi ro phê duyệt bổ sung, cụ thể là trên chuỗi Ethereum Virtual Machine (EVM) và cách bạn có thể bảo vệ tài sản của mình khỏi những mối đe dọa này.
Hiểu về Rủi ro Phê duyệt trên EVM
Nhiều người dùng cho rằng việc tương tác với các dự án nổi tiếng hoặc đã được kiểm toán đảm bảo rằng tiền của họ hoàn toàn an toàn. Tuy nhiên, ngay cả những dự án được thiết kế tỉ mỉ nhất, đặc biệt là trong không gian phi tập trung, cũng không miễn nhiễm với các vụ hack. Việc phê duyệt không giới hạn làm tăng rủi ro bằng cách trao cho các hợp đồng thông minh quyền kiểm soát không hạn chế đối với tài sản trong ví của bạn khi ứng dụng hoặc nền tảng mà bạn đã tin tưởng trong quá khứ bị xâm phạm.
Điều này thậm chí còn nguy hiểm hơn vì người dùng thường chấp thuận các hợp đồng thông minh vì sự tiện lợi và sau đó quên mất chúng. Theo thời gian, những phê duyệt bị lãng quên này sẽ biến thành các lỗ hổng ẩn, sẵn sàng bị khai thác. Nếu bảo mật của dự án bị xâm phạm, tin tặc có thể sử dụng các phê duyệt không giới hạn này để rút tiền của bạn ngay lập tức mà không cần bạn phải thực hiện thêm bất kỳ hành động nào. Không giới hạn hoặc thu hồi phê duyệt định kỳ cũng giống như để cửa không khóa, khiến tài sản của bạn trở thành mục tiêu dễ dàng. Đây là lý do tại sao việc quản lý các phê duyệt của bạn một cách cẩn thận là điều cần thiết trong hệ sinh thái Web3.
Bạn có thể tự hỏi làm thế nào bảo mật của một dự án có thể bị xâm phạm. Có hai phương pháp phổ biến: khai thác lỗ hổng trong mã hợp đồng thông minh và sử dụng chiến thuật kỹ thuật xã hội để thao túng các nhà phát triển. Cả hai phương pháp đều có thể mở ra cánh cửa cho kẻ tấn công truy cập trái phép vào tiền của người dùng.
Khai thác lỗ hổng hợp đồng thông minh
Hợp đồng thông minh tạo thành xương sống của chức năng blockchain, cho phép các tính năng như tạo mã thông báo, cho vay, đặt cược và bắc cầu. Tuy nhiên, giống như bất kỳ phần mềm nào, không có mã nào hoàn toàn không có lỗ hổng. Những điểm yếu này trở thành mục tiêu chính của kẻ tấn công, đặc biệt là trong các dự án phổ biến có lượng người dùng lớn hoặc số tiền lớn đang bị đe dọa.
Sau đây là cách một cuộc tấn công như vậy có thể diễn ra.
Tìm mục tiêu phù hợp: Tin tặc nhắm vào các dự án nổi tiếng, phân tích hợp đồng thông minh của họ để tìm ra các lỗi có thể khai thác. Với bản chất minh bạch của blockchain, quá trình này đòi hỏi sự kiên nhẫn cũng như kỹ năng, vì kẻ tấn công sẽ tỉ mỉ tìm kiếm lỗi mã hóa hoặc lỗi logic.
Vi phạm: Khi lỗ hổng được xác định, kẻ tấn công sẽ có quyền truy cập trái phép vào hợp đồng của dự án. Từ đây, mục tiêu của chúng rất rõ ràng: hút tiền. Chúng nhắm đến việc rút cạn các nhóm thanh khoản, cho vay dự trữ hoặc trực tiếp khai thác người dùng tương tác với hợp đồng bị xâm phạm.
Drain: Rủi ro được khuếch đại đáng kể đối với những người dùng đã cấp quyền phê duyệt không giới hạn cho hợp đồng bị xâm phạm. Những quyền phê duyệt này cung cấp quyền truy cập không giới hạn vào các token trong ví của họ. Kẻ tấn công có thể thực hiện các hàm như transferFrom() để rút toàn bộ số dư token, không chỉ một lần mà nhiều lần. Bất kỳ khoản tiền gửi mới nào vào cùng một ví cũng vẫn dễ bị tấn công miễn là quyền phê duyệt không giới hạn vẫn hoạt động.
Do đó, người dùng có nguy cơ mất cả tiền hiện tại và bất kỳ khoản tiền gửi nào trong tương lai cho đến khi phê duyệt bị thu hồi. Mặc dù phê duyệt không giới hạn có vẻ tiện lợi, nhưng chúng có thể nhanh chóng trở thành một lỗ hổng nghiêm trọng. Đó là lý do tại sao điều quan trọng là phải phát triển thói quen xem xét và thu hồi các hợp đồng thông minh không cần thiết hoặc ít khi sử dụng. Luôn an toàn hơn khi dành một phút để phê duyệt lại hợp đồng hơn là có nguy cơ mất tiền của bạn.
Kỹ thuật xã hội
Mặc dù hợp đồng thông minh có thể dễ bị tấn công, lỗi của con người thường là chìa khóa dẫn đến vi phạm. Kẻ tấn công nhắm vào các nhà phát triển hoặc chủ dự án, khai thác lòng tin để truy cập vào các hệ thống nhạy cảm. Một chiến thuật phổ biến là lừa đảo phần mềm độc hại, trong đó kẻ xấu lừa cá nhân tải xuống các chương trình độc hại. Sau khi cài đặt, các chương trình này có thể đánh cắp khóa riêng tư, truy cập ví hoặc thao túng hợp đồng, làm cạn kiệt cả tiền của dự án và số dư của người dùng. Do đó, kỹ thuật xã hội là mối đe dọa nghiêm trọng có thể ảnh hưởng đến toàn bộ hệ sinh thái.
Ví dụ thực tế
Lỗ hổng trong nâng cấp hợp đồng thông minh: Giao thức LI.FI
Một lỗ hổng trong quá trình nâng cấp hợp đồng thông minh trên nền tảng LI.FI cho phép kẻ tấn công thực hiện các lệnh gọi tùy ý đến bất kỳ hợp đồng nào mà không cần xác thực hợp lệ. Lỗ hổng này cho phép kẻ tấn công khai thác các ví đã cấp quyền phê duyệt mã thông báo vô hạn cho hợp đồng LI.FI. Bằng cách tận dụng các quyền không được kiểm tra này, kẻ tấn công có thể rút tiền từ các ví này mà không cần bất kỳ sự cho phép nào nữa từ người dùng. Vì các lỗ hổng có thể xuất hiện bất ngờ, nên luôn an toàn hơn khi thận trọng bằng cách thu hồi quyền bất cứ khi nào có thể.
Người ký đa chữ ký thỏa hiệp: Radiant Capital
Những kẻ xấu đã nhắm mục tiêu và xâm phạm các thiết bị của ba người ký đa chữ ký, giành quyền kiểm soát ví đa chữ ký thuộc về Radiant Capital. Sử dụng quyền truy cập này, chúng đã chuyển quyền sở hữu ví cho chính chúng và đẩy bản cập nhật vào hợp đồng nhóm cho vay. Bản cập nhật này cho phép chúng rút hết tiền từ các nhóm cho vay, cũng như từ ví người dùng đã cấp quyền phê duyệt không giới hạn. Những người dùng chưa thu hồi quyền phê duyệt không giới hạn của mình vẫn có nguy cơ, đặc biệt là trên một số blockchain nhất định.
Trường hợp này minh họa cho những nguy cơ khi không thu hồi phê duyệt sau khi vi phạm. Một người dùng ví Web3 như được hiển thị bên dưới đã cấp phê duyệt không giới hạn cho hợp đồng Radiant Capital Lending Pool bị xâm phạm. Khoản "không giới hạn" có nghĩa là hợp đồng có thể rút token khỏi ví của người dùng mà không bị hạn chế.
Miễn là sự chấp thuận vẫn còn hiệu lực, kẻ tấn công có thể liên tục rút BUSC-USD khỏi ví của người dùng. Hơn nữa, bất kỳ khoản tiền gửi mới nào vào ví cũng có nguy cơ, vì hợp đồng vẫn giữ quyền rút tiền. Kịch bản này nhấn mạnh nhu cầu quan trọng của người dùng là phải xem xét và thu hồi sự chấp thuận khi xảy ra vi phạm bảo mật để bảo vệ tài sản của họ.
Kỹ thuật xã hội: Monoswap
Một nhà phát triển Monoswap đã trở thành nạn nhân của một vụ lừa đảo có chủ đích khi những kẻ tấn công đóng giả là nhà đầu tư mạo hiểm. Để tham gia một cuộc gọi mà họ được cho là sẽ thảo luận về một cơ hội tài trợ, nhà phát triển đã bị lừa cài đặt một bản sao độc hại của ứng dụng nhắn tin Kakaotalk. Anh ta không hề biết rằng những kẻ tấn công đã lợi dụng cơ hội này để cài đặt một botnet trên máy tính văn phòng của anh ta, nơi có quyền truy cập vào các hợp đồng và ví liên quan đến Monoswap.
Với quyền truy cập này, những kẻ xấu đã rút phần lớn các vị thế thanh khoản đã đặt cược, gây ra thiệt hại đáng kể cho giao thức và gây ra tổn thất cho người dùng. Sự cố này nhấn mạnh tầm quan trọng của việc duy trì các giao thức bảo mật nghiêm ngặt và xác minh tính hợp pháp của bất kỳ ứng dụng hoặc thông tin liên lạc nào trước khi cấp quyền truy cập vào các hệ thống nhạy cảm.
Các cách để bảo vệ bản thân
Trong thế giới Web3, việc luôn cảnh giác là chìa khóa để giữ an toàn cho tài sản của bạn. Mặc dù không có hệ thống nào hoàn toàn không có rủi ro, nhưng việc thực hiện các bước chủ động có thể giảm đáng kể mức độ tiếp xúc của bạn với các mối đe dọa tiềm ẩn. Sau đây là cách bạn có thể tự bảo vệ mình:
Hãy thận trọng với sự chấp thuận
Bất cứ khi nào có thể, hãy tránh cấp quyền phê duyệt mã thông báo không giới hạn, ngay cả đối với các dự án có uy tín. Việc hạn chế quyền phê duyệt sẽ bổ sung thêm một lớp bảo mật, đảm bảo kẻ tấn công không thể khai thác chúng nếu dự án bị xâm phạm.
Thường xuyên thu hồi các phê duyệt chưa sử dụng
Hãy tạo thói quen thường xuyên xem xét và thu hồi các phê duyệt mã thông báo cho các hợp đồng mà bạn không còn sử dụng. Thực hành đơn giản này giúp giảm khả năng tài sản của bạn bị khai thác độc hại hoặc các lỗ hổng không lường trước được.
Tiến hành thẩm định
Trước khi phê duyệt hợp đồng, hãy dành chút thời gian để xác minh hợp đồng bằng các công cụ bảo mật uy tín như honeypot.is. Mặc dù các công cụ này không thể đảm bảo an toàn tuyệt đối, nhưng chúng cung cấp thông tin chi tiết có giá trị về các rủi ro tiềm ẩn và tốt hơn nhiều so với việc bỏ qua hoàn toàn việc kiểm tra. Bằng cách áp dụng các thói quen này, bạn sẽ kiểm soát được sự an toàn của mình trong Web3, biến sự thận trọng thành biện pháp bảo vệ mạnh mẽ nhất của bạn trước các mối đe dọa tiềm ẩn.
Sử dụng ví Binance Web3
Bảo vệ ví của bạn bằng các công cụ đáng tin cậy như Ví Binance Web3, ưu tiên sự an toàn của người dùng với các tính năng mạnh mẽ để chống lại các mối đe dọa phổ biến trên Web3, bao gồm cả việc lạm dụng phê duyệt.
Khi một dự án bị xâm phạm, Binance Web3 Wallet sẽ hành động nhanh chóng để bảo vệ người dùng. Các cảnh báo bảo mật và thông báo trong ứng dụng sẽ được gửi ngay lập tức, thúc giục người dùng thu hồi các phê duyệt rủi ro hoặc bảo vệ tài sản của họ. Một cửa sổ bật lên liên tục vẫn hiển thị cho đến khi các phê duyệt hợp đồng thông minh rủi ro bị thu hồi hoàn toàn, đảm bảo người dùng thực hiện hành động để bảo vệ tiền của họ.
Các biện pháp chủ động này giúp người dùng được cập nhật thông tin và phản ứng nhanh chóng, giảm thiểu nguy cơ mất mát tiềm ẩn.
Luôn cập nhật và thông tin
Kiến thức là hàng phòng thủ tốt nhất của bạn trong bối cảnh DeFi không ngừng thay đổi. Hãy cập nhật tin tức bảo mật, diễn biến dự án và các lỗ hổng mới nổi với Binance Academy. Để tìm hiểu sâu hơn về các mối đe dọa tiềm ẩn, hãy xem loạt bài Biết về lừa đảo của chúng tôi. Các nguồn tài nguyên này cung cấp những hiểu biết có giá trị về cách nhận biết các vụ lừa đảo và bảo vệ bạn khỏi những rủi ro mới nhất trong hệ sinh thái.
Suy nghĩ cuối cùng
Trong thế giới Web3, một vài thói quen đơn giản có thể tạo nên sự khác biệt trong việc giữ an toàn cho tài sản của bạn. Kiểm tra thường xuyên các phê duyệt của bạn, sử dụng các công cụ đáng tin cậy như Binance Web3 Wallet và cập nhật thông tin thông qua các nguồn như Binance Academy. Với những bước nhỏ nhưng quan trọng này, bạn có thể giữ an toàn cho tiền của mình và tập trung vào việc tận hưởng các khả năng mà tài chính phi tập trung mang lại.
