Công ty an ninh blockchain SlowMist (Chậm Sương) hôm nay (18/3) đã phát đi cảnh báo an toàn, tiết lộ một cuộc tấn công nhằm vào dự án Four.meme. Hacker đã lợi dụng lỗ hổng trong cơ chế hợp đồng thông minh của PancakeSwap để thành công vượt qua các hạn chế giao dịch, đánh cắp quỹ thanh khoản. Điều này cũng đã khiến cho một dự án meme của Binance mới bắt đầu thu hút sự chú ý gần đây bị phủ bóng.

Phân tích phương pháp tấn công: Mua trước token chưa niêm yết, tránh các hạn chế giao dịch

Theo phân tích từ SlowMist, kẻ tấn công đã mua một phần nhỏ token mới nổi thông qua chức năng 0x7f79f6df trước khi chúng chính thức phát hành trên nền tảng Four.meme (giai đoạn nội bộ). Bước này cho phép hacker nắm giữ một lượng token nhất định trước khi chúng chính thức lên sàn PancakeSwap, đặt nền tảng cho cuộc tấn công tiếp theo.

Lỗ hổng quan trọng: Gửi token vào địa chỉ cặp giao dịch chưa được tạo

Kẻ tấn công đã sử dụng chức năng 0x7f79f6df để gửi token mới nổi đến một địa chỉ cặp giao dịch PancakeSwap chưa được tạo. Do cặp giao dịch này chưa tồn tại, điều này đã cho phép hacker tạo cặp giao dịch và thêm thanh khoản mà không cần chuyển token mới nổi.

Hành động này đã thành công trong việc vượt qua MODE_TRANSFER_RESTRICTED (chế độ hạn chế chuyển nhượng), chế độ này lẽ ra nên hạn chế giao dịch trước khi token chính thức khởi động. Thông qua cách này, kẻ tấn công đã tránh được các biện pháp phòng ngừa của dự án Four.meme.

Đánh cắp thanh khoản: Sử dụng thao túng giá để thu lợi

Sau khi hoàn tất việc tạo cặp giao dịch, kẻ tấn công đã thêm thanh khoản ở một mức giá bất thường, cho phép họ thu được nhiều vốn hơn trong trường hợp giá không phù hợp với kỳ vọng của thị trường. Cuối cùng, hacker đã thành công trong việc đánh cắp quỹ thanh khoản trong bể, khiến các nhà đầu tư chịu tổn thất.

Cảnh báo an toàn: Phát triển hợp đồng thông minh cần tăng cường cơ chế phòng ngừa

Sự kiện này một lần nữa làm nổi bật rủi ro từ lỗ hổng hợp đồng thông minh, đặc biệt là các vấn đề an ninh trong cơ chế tạo bể thanh khoản và cặp giao dịch của sàn giao dịch phi tập trung (DEX). Các chuyên gia khuyến nghị, đội ngũ phát triển nên thực hiện các biện pháp sau để giảm thiểu rủi ro:

  1. Xem xét chức năng hợp đồng: Đảm bảo các chức năng đặc biệt (như 0x7f79f6df) không bị khai thác ác ý.

  2. Tăng cường cơ chế kiểm soát thanh khoản: Giới hạn điều kiện tạo cặp giao dịch, tránh token bị tiêm vào sớm một cách ác ý.

  3. Thực hiện giám sát giao dịch: Sử dụng AI và công cụ giám sát thời gian thực để nhận diện hành vi giao dịch bất thường.

Thị trường tiền điện tử vừa chứa rủi ro vừa có cơ hội, các nhà đầu tư nên thường xuyên chú ý đến tính an toàn của dự án để tránh tổn thất không cần thiết.

(BNB Chain mở chiến trường meme AI! Shell Launchpad ra mắt, khối lượng giao dịch BSC vượt qua Solana)

Bài viết này: Thanh khoản của đồng meme bị rút cạn! Hacker đã lợi dụng lỗ hổng PancakeSwap để đánh cắp quỹ thanh khoản của Four.meme, đồng meme mới nổi, lần đầu xuất hiện trên Chain News ABMedia.