Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFuturesSao chépBots‌Earn
SlowMist xác định thư viện SafeMath trong hợp đồng thị trường là nguyên nhân cốt lõi gây ra vụ khai thác 9.5 triệu đô la của zkLend

SlowMist xác định thư viện SafeMath trong hợp đồng thị trường là nguyên nhân cốt lõi gây ra vụ khai thác 9.5 triệu đô la của zkLend

MPOSTMPOST2025/02/13 10:55
Theo:MPOST

Tóm lại SlowMist đã xác định được lỗ hổng nghiêm trọng trong cuộc tấn công zkLend gần đây, cho rằng vấn đề này liên quan đến việc triển khai thư viện SafeMath trong hợp đồng thị trường.

Công ty bảo mật chuỗi khối sương mù chậm đã tiết lộ rằng nhóm bảo mật của họ đã xác định được một lỗ hổng nghiêm trọng trong cốt lõi của cuộc tấn công gần đây vào zkCho vay , một giao thức thị trường tiền tệ Lớp 2 được xây dựng trên Starknet. Công ty cho rằng vấn đề này là do việc triển khai thư viện safeMath trong hợp đồng thị trường.

Theo SlowMist, lỗ hổng phát sinh từ cách xử lý các phép tính chia. Hợp đồng thực hiện các hoạt động chia trực tiếp, dẫn đến lỗ hổng làm tròn xuống khi xác định số lượng zToken chính xác phải được đốt trong quá trình rút tiền. Lỗ hổng này tạo cơ hội cho kẻ tấn công khai thác sự khác biệt và thu được lợi ích trái phép.

Để ứng phó với những phát hiện này, SlowMist đã khuyên người dùng zkLend nên cảnh giác về tính bảo mật của tài sản của họ. Công ty khuyến cáo tạm thời không thực hiện các giao dịch liên quan đến tiền gửi trên nền tảng này để giảm thiểu rủi ro về tổn thất tài chính tiềm ẩn.

🚨Cảnh báo bảo mật SlowMist🚨

Dự án cho vay @zkLend trên chuỗi Starknet đã bị tấn công hôm nay, gây thiệt hại hơn 9 triệu đô la tài sản!

Nhóm bảo mật SlowMist phát hiện ra rằng lý do cốt lõi của cuộc tấn công này nằm ở thư viện safeMath được hợp đồng thị trường áp dụng. Khi… https://t.co/YmvzVXxmiD pic.twitter.com/S3P73E4uxu

- SlowMist (@SlowMist_Team) 12 Tháng hai, 2025

zkLend đã trải qua một cuộc khai thác 9.5 triệu đô la trên mạng lưới Starknet vào đầu ngày hôm nay. Để ứng phó, việc rút tiền trên giao thức đã bị tạm dừng và zkLend đã liên hệ với tin tặc, cung cấp cho họ phần thưởng "mũ trắng" là 10% số tiền bị đánh cắp trong khi yêu cầu trả lại 90% còn lại, tương đương với 3,300 ETH, khoảng 8.4 triệu đô la.

Trong một tuyên bố được chia sẻ trên nền tảng truyền thông xã hội X, zkLend cho biết, “Sau khi nhận được chuyển khoản, chúng tôi đồng ý giải phóng bạn khỏi mọi trách nhiệm liên quan đến cuộc tấn công. Chúng tôi đang làm việc với các công ty bảo mật và cơ quan thực thi pháp luật ở giai đoạn này. Nếu chúng tôi không nhận được phản hồi từ bạn trước 00:00 UTC, ngày 14 tháng 2025 năm XNUMX, chúng tôi sẽ tiến hành các bước tiếp theo để theo dõi và truy tố bạn.”

Gửi đến hacker:

Chúng tôi hiểu rằng bạn chịu trách nhiệm cho cuộc tấn công zkLend ngày hôm nay. Bạn có thể giữ 10% số tiền dưới dạng tiền thưởng mũ trắng và gửi lại 90% còn lại, hay chính xác là 3,300 ETH, đến địa chỉ Ethereum này: 0xCf31e1b97790afD681723fA1398c5eAd9f69B98C.

Trên… pic.twitter.com/piEVPDHZd4

- zkLend (@zkLend) 12 Tháng hai, 2025

Nền tảng cảnh báo bảo mật thời gian thực Cyvers Alerts báo cáo rằng số tiền bị đánh cắp đã được chuyển đến Ethereum và rửa thông qua giao thức tập trung vào quyền riêng tư Railgun.

ZkLend là gì?

zkCho vay nhằm mục đích cung cấp một nền tảng thị trường tiền tệ thân thiện với người dùng, an toàn và hiệu quả được thiết kế riêng để đáp ứng nhu cầu thanh khoản của người dùng. Giao thức này là một thị trường cho vay không cần xin phép được thiết kế chủ yếu cho người dùng bán lẻ, cho phép họ gửi và vay tài sản kỹ thuật số trực tiếp thông qua ví của họ bất kỳ lúc nào. Người gửi có thể kiếm được lợi nhuận dựa trên lãi suất do người vay trả khi sử dụng tài sản đã gửi. Ngoài ra, người dùng có thể tận dụng tài sản đã gửi của mình làm tài sản thế chấp để vay các tài sản kỹ thuật số khác.

Dự án đã huy động được 5 triệu đô la trong vòng gọi vốn hạt giống vào năm 2022, với Delphi Digital dẫn đầu khoản đầu tư và Three Arrows Capital và StarkWare cũng tham gia.

0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

OpenSea ra mắt nền tảng NFT OS2 bản beta, hé lộ airdrop token SEA

OpenSea đã ra mắt nền tảng cập nhật được mong đợi từ lâu ở phiên bản beta và xác nhận kế hoạch phát hành airdrop token SEA, sẽ có sẵn cho người dùng tại Mỹ. Vào cuối năm 2023, CEO Devin Finzer đã thông báo công ty sẽ sa thải một nửa số nhân viên để đẩy nhanh việc ra mắt "OpenSea 2.0".

The Block2025/02/13 16:12

CZ hé lộ chi tiết về memecoin chó, kích thích sự phấn khích khi PancakeSwap vượt qua Uniswap về khối lượng DEX

Tóm tắt nhanh Người sáng lập Binance, Changpeng “CZ” Zhao, đã gợi ý rằng ông có thể tiết lộ tên và hình ảnh của chú chó cưng của mình, điều này đã làm dấy lên suy đoán về việc ra mắt một đồng memecoin lấy cảm hứng từ chú chó này. Giữa cơn sốt, PancakeSwap đã vượt qua Uniswap để trở thành sàn giao dịch phi tập trung (DEX) hàng đầu theo khối lượng giao dịch hàng ngày và hàng tuần, theo dữ liệu từ DeFiLlama.

The Block2025/02/13 16:12