Siam Blockchain
ข้อผิดพลาดเล็กๆ ในการเขียนโค้ดทำแฮ็กเกอร์สูบเงิน 7.8 ล้านดอลลาร์จากกระเป๋าคริปโต
Compiled by KHAO Editorial — aggregated from 1 outlet. See llms.txt for citation guidance.
◌ Single Source
เกิดเหตุคนร้ายโจมตีกระเป๋าเงิน Gnosis Safe บนเครือข่าย Ethereum เมื่อวันอังคารที่ผ่านมาส่งผลให้สูญเสียเหรียญ rsETH จำนวน 2,900 เหรียญคิดเป็นมูลค่าความเสียหายราว 7.8 ล้านดอลลาร์
Key facts
- เกิดเหตุคนร้ายโจมตีกระเป๋าเงิน Gnosis Safe บนเครือข่าย Ethereum เมื่อวันอังคารที่ผ่านมาส่งผลให้สูญเสียเหรียญ rsETH จำนวน 2,900 เหรียญคิดเป็นมูลค่าความเสียหายราว 7.8 ล้านดอลลาร์
- บริษัทรักษาความปลอดภัยหลายแห่งตรวจสอบพบว่าต้นตอของปัญหามาจากระบบตรวจสอบสิทธิ์ใน Smart contract ที่เจ้าของกระเป๋าเงินใช้งานนั้นมีช่องโหว่ทำให้ใครก็ตามที่ระบุชื่อระบบช่วยเหลือเป็นเป้าหมายสามารถเจาะผ่านเข้ามาทำธุรกรรมได้
- คนร้ายใช้วิธีเทขายเหรียญ rsETH ที่ขโมยมาได้ลงในกลุ่มสภาพคล่องที่เพิ่งสร้างขึ้นใหม่พร้อมกับเหรียญที่ไม่มีมูลค่า ทว่าระบบบอทอัตโนมัติที่ชื่อ “yoink” กลับทำงานตัดหน้าและฉกโทเคนทั้งหมดหนีไปได้สำเร็จ ในขณะที่ Kelp DAO ผู้เป็นเจ้าของเหรียญ rsETH ยืนยันว่าระบบหลักของพวกเขายังปลอดภัยและได้ทำการอายัดกระเป๋าเงินต้องสงสัยแล้ว
Summary
จากการสืบสวนพบว่า กระเป๋าเงินของเหยื่อรายนี้มีการตั้งค่าให้ระบบช่วยเหลืออัตโนมัติสามารถเคลื่อนย้ายเงินแทนได้ ซึ่งเป็นเรื่องปกติสำหรับผู้ที่ต้องการทำธุรกรรมซื้อขายแบบอัตโนมัติ แต่ปัญหาคือระบบตรวจสอบสิทธิ์ของโปรแกรมตัวช่วยดังกล่าวกลับมีช่องโหว่ร้ายแรง โดยบริษัทความปลอดภัยพบว่าระบบจะอนุมัติการทำธุรกรรมให้ใครก็ได้ที่ระบุชื่อของโปรแกรมตัวช่วยนั้นเป็นเป้าหมาย ซึ่งจุดนี้เองที่ AstraSec ได้ออกมายืนยันผ่านบัญชี X ว่าต้นตอของปัญหาคือการตรวจสอบสิทธิ์ที่บกพร่องในสัญญา Multicall
เนื่องจากเหตุการณ์โจมตีครั้งนี้เป็นการตอกย้ำถึงช่องโหว่และความเสี่ยงจากการใช้งาน Smart contract แม้ระบบหลักของกระเป๋าเงินจะปลอดภัยก็ตาม ซึ่งอาจบั่นทอนความเชื่อมั่นของนักลงทุนที่มีต่อระบบการเงินแบบกระจายศูนย์ในภาพรวม
เหตุการณ์ปล้นทรัพย์สินดิจิทัลครั้งใหญ่เกิดขึ้นอีกครั้งเมื่อวันอังคารที่ผ่านมา โดยเป้าหมายในครั้งนี้คือกระเป๋าเงิน Gnosis Safe บนเครือข่าย Ethereum คนร้ายสามารถเจาะระบบเข้าไปขโมยเหรียญ rsETH ออกมาได้ถึง 2,900 เหรียญ คิดเป็นมูลค่าความเสียหายสูงถึง 7.8 ล้านดอลลาร์ อย่างไรก็ตาม เหตุการณ์นี้มีความซับซ้อนยิ่งขึ้นเมื่อบริษัทรักษาความปลอดภัยทางไซเบอร์ชั้นนำอย่าง BlockSec, Blockaid และ SlowMist ตรวจพบว่ามีบอทอัตโนมัติที่รู้จักกันในชื่อ “yoink”