#EthicalHackersFindAptosFlawRisking$70B

*Các hacker mũ trắng phát hiện lỗ hổng Aptos có thể gây rủi ro hàng tỷ USD*

Công ty an ninh *CertiK* đã tiết lộ một lỗ hổng nghiêm trọng trong *cầu Wormhole trên Aptos* từ tháng 12/2023, có thể đã đặt hàng triệu người trước rủi ro.

*Lỗ hổng*
Trong phiên bản Aptos của Wormhole, hàm `publish_event` được đánh dấu sai là `public(friend)` + `entry`. Điều này khiến hàm có thể được gọi bởi bất kỳ ai, chứ không chỉ bởi các module cầu đã được phê duyệt.

*Rủi ro*
Kẻ tấn công có thể giả mạo các “sự kiện” (events) trông như các giao dịch chuyển token. Từ đó, nó có thể lừa phía Ethereum của cầu để đúc (mint) hoặc mở khóa token mà không có khoản nạp thực sự trên Aptos hỗ trợ.
CertiK ước tính *có thể đã bị rút tới $5M* từ cầu. Con số "$70B" mà bạn thấy trên mạng có lẽ đề cập đến TVL/giá trị của hệ sinh thái Aptos có thể bị ảnh hưởng gián tiếp nếu một lỗ hổng khai thác như vậy làm xói mòn niềm tin—chứ không phải là một vụ đánh cắp trực tiếp 70 tỷ USD.

*Cách khắc phục*
1. Đã báo cáo cho Wormhole vào ngày 5/12/2023
2. Đã vá trong khoảng ~3 giờ thông qua bỏ phiếu multisig của các Guardians
3. Hạ giới hạn tốc độ từ $5M/ngày xuống $1M/ngày trên Aptos để hạn chế thiệt hại trong tương lai
4. Kiểm toán hồi cứu cho thấy *không có tiền bị mất*