Trong phân tích bảo mật gần đây, đã xuất hiện một trường hợp thú vị. Các hợp đồng liên quan đến staking của ListaDAO đã bị nhắm tới, nhưng nguyên nhân không phải do lỗi đơn giản mà là do lỗ hổng nằm trong thiết kế logic của hợp đồng.



Theo báo cáo của GoPlus Security, có vẻ như đã xảy ra một cuộc tấn công vào hợp đồng của Liquid Staking Vault, và kẻ tấn công đã lợi dụng thành công chức năng tính toán cổ phần của hợp đồng Dividend. Khi gửi một loại token nhất định, chức năng tính toán này sẽ được kích hoạt, can thiệp vào cơ chế phân phối phần thưởng của kho staking, từ đó thành công rút ra một lượng lớn tài sản.

Điều đáng chú ý là vấn đề trong logic này tồn tại cả ở phía Liquid Staking Vault lẫn hợp đồng Dividend. Nói cách khác, các dự án sao chép cùng một cách triển khai hoặc có thiết kế tương tự có thể gặp phải cùng một rủi ro. Nguy cơ bị lợi dụng được đánh giá là khá cao.

Đối với đội ngũ phát triển, lời khuyên là việc kiểm tra an ninh đã trở nên rõ ràng hơn. Không chỉ dựa vào một lần kiểm tra duy nhất, mà cần có quá trình kiểm tra bảo mật liên tục và xem xét lại thiết kế logic liên quan đến staking. An ninh của hợp đồng thông minh không phải là vấn đề có thể giải quyết bằng một lần kiểm tra, mà cần luôn theo dõi và duy trì cảnh giác.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim