Vào ngày 1 tháng 1 năm 2024, theo dữ liệu giám sát từ Beosin EagleEye, dự án Orbit Chain đã bị tấn công dẫn đến thiệt hại ít nhất 80 triệu USD. Phân tích của Beosin Trace cho thấy địa chỉ của hacker (0x27e2cc59a64d705a6c3d3d306186c2a55dcd5710) đã bắt đầu một cuộc tấn công quy mô nhỏ một ngày trước đó, sử dụng ETH bị đánh cắp làm nguồn phí giao dịch cho 5 địa chỉ còn lại liên quan đến cuộc tấn công.

Orbit Chain là một nền tảng cầu nối chuỗi chéo, cho phép người dùng sử dụng nhiều tài sản được mã hóa khác nhau từ các chuỗi khối khác nhau trên một chuỗi duy nhất. Dự án đã tạm thời đình chỉ hợp đồng cầu nối chuỗi chéo và đang liên lạc với hacker. Nhóm bảo mật của Beosin đã tiến hành phân tích ngay lập tức về sự cố bảo mật này.

Phân tích sự kiện

Khía cạnh chính của vụ việc này liên quan đến việc kẻ tấn công trực tiếp gọi chức năng rút tiền của Chuỗi quỹ đạo: Hợp đồng cầu nối để chuyển tài sản.

Phân tích sâu hơn về mã của chức năng rút tiền cho thấy chức năng này sử dụng phương pháp xác minh chữ ký để đảm bảo tính bảo mật và tính hợp pháp của khoản vay.

Trong các giao dịch blockchain, xác minh chữ ký là một cơ chế bảo mật phổ biến được sử dụng để xác nhận xem người khởi tạo giao dịch có đủ quyền và quyền kiểm soát hay không. Trong chức năng rút tiền, phương thức xác minh chữ ký đảm bảo rằng chỉ những người dùng hoặc hợp đồng được ủy quyền mới có thể gọi thành công chức năng và chuyển tài sản.

Khi nhập chức năng xác minh chữ ký (_validate), có thể thấy hàm trả về số lượng chữ ký của chủ sở hữu, thông tin quan trọng để xác minh tính hợp pháp và bảo mật của giao dịch.

Bằng cách trả lại số lượng chữ ký của chủ sở hữu, tính tuân thủ và tính xác thực của giao dịch có thể được xác minh ở một mức độ nào đó. Tùy thuộc vào cách triển khai cụ thể, số lượng chữ ký của chủ sở hữu có thể được so sánh với ngưỡng đặt trước để xác định xem các điều kiện thực hiện giao dịch có đáp ứng hay không.

Bước tiếp theo liên quan đến việc kiểm tra xem số lượng này có lớn hơn hoặc bằng giá trị yêu cầu hay không. Nếu các điều kiện được đáp ứng, việc rút tiền sẽ được thực hiện.

Theo dữ liệu trên chuỗi, có tổng cộng 10 địa chỉ quản lý hợp đồng này. Giá trị bắt buộc là 7, cho biết cần có 70% chữ ký của quản trị viên để thực hiện giao dịch rút tiền.

Tóm lại, nguyên nhân của sự việc có vẻ là do máy chủ đang giữ khóa riêng của quản trị viên bị xâm phạm.

Quá trình tấn công

Theo dữ liệu trên chuỗi, hacker đã bắt đầu các cuộc tấn công dần dần vào dự án Orbit Chain bắt đầu từ 03:39:35 chiều +UTC ngày 30 tháng 12 năm 2023. Số lượng ETH bị hacker đánh cắp tương đối nhỏ và số ETH bị đánh cắp đã được gửi đến một số địa chỉ hacker khác dưới dạng phí giao dịch.

Một số địa chỉ hacker khác sau đó đã tấn công DAI, WBTC, ETH, USDC và USDT của Orbit Chain vào ngày 31 tháng 12 năm 2023, 9:00 tối +UTC.

Theo dõi quỹ

Tính đến thời điểm viết bài, số tiền bị đánh cắp đã được chuyển đến năm địa chỉ được đề cập trước đó sau khi cuộc tấn công chính thức bắt đầu. Trong năm giao dịch riêng biệt, mỗi giao dịch được gửi đến một ví mới, Orbit Bridge đã gửi 50 triệu USD tiền ổn định (30 triệu Tether, 10 triệu DAI và 10 triệu USDC), 231 wBTC (khoảng 10 triệu USD) và 9.500 ETH (khoảng 21,5 triệu USD) .

Sự cố bảo mật cầu nối chuỗi này đóng vai trò như một lời nhắc nhở về bảo mật, nhấn mạnh rằng bảo mật phải luôn được cân nhắc hàng đầu trong việc thiết kế và triển khai các hệ thống blockchain.

Đầu tiên, cần chú ý đến bảo mật mã. Mã hợp đồng là thành phần cốt lõi của hệ thống blockchain, do đó, cần tuân thủ các thực tiễn tốt nhất và tiêu chuẩn bảo mật khi viết và xem xét mã hợp đồng để tránh các lỗ hổng bảo mật phổ biến và các vectơ tấn công.

Thứ hai, xác thực và xác minh danh tính là rất quan trọng. Trong các hệ thống blockchain, việc đảm bảo rằng chỉ những người dùng hoặc hợp đồng được ủy quyền mới có thể thực hiện các hoạt động chính là rất quan trọng để ngăn chặn truy cập trái phép và mất mát tài sản. Việc áp dụng các cơ chế xác minh danh tính mạnh mẽ, đa chữ ký và các biện pháp quản lý quyền có thể hạn chế quyền truy cập một cách hiệu quả và đảm bảo rằng chỉ những thực thể được ủy quyền mới có thể thực hiện các hoạt động nhạy cảm.

Liên hệ

Nếu bạn cần bất kỳ dịch vụ bảo mật blockchain nào, vui lòng liên hệ với chúng tôi:

Trang web chính thức Beosin EagleEye Twitter Telegram Linkedin