Những lỗ hổng phổ biến nhất trong các dự án blockchain và DeFi

AD| 26/05/2022 08:05
Theo dõi ICTVietnam trên

Với sự phát triển mạnh mẽ trong thời gian qua, các dự án blockchain và DeFi đang là một trong những đối tượng được tin tặc nhắm mục tiêu nhiều nhất.

Blockchain là một sổ cái kỹ thuật số ghi lại các giao dịch theo cách rất khó giả mạo hoặc thay đổi. Do đó, công nghệ này có tiềm năng to lớn để quản lý tài sản và giao dịch tiền điện tử, cũng như tạo điều kiện cho các hợp đồng thông minh, tài chính và các thỏa thuận pháp lý.

Trong những năm gần đây, blockchain đã thúc đẩy sự xuất hiện của tài chính phi tập trung. Các sản phẩm và hệ thống tài chính DeFi là giải pháp thay thế cho các ngân hàng và dịch vụ tài chính truyền thống, dựa vào các công nghệ phi tập trung và hợp đồng thông minh để hoạt động.

Các dự án thuộc DeFi thường mang đến nhiều cơ hội đầu tư mang lại lợi nhuận khủng cho người tham gia. Số lượng các dự án DeFi và blockchain đã tăng lên nhanh chóng trong năm qua. Tuy nhiên, bên cạnh những lợi nhuận khủng là kèm theo những rủi ro tiềm ẩn mà bất kỳ thị trường nào cũng có thể xảy ra.

DeFi, NFT và tiền điện tử hiện là mục tiêu phổ biến của tội phạm mạng, những kẻ lợi dụng các lỗ hổng, lỗi logic và lỗi lập trình - cũng như thực hiện các chiến dịch lừa đảo nhắm mục tiêu vào các nạn nhận tiềm năng để đánh cắp tiền kỹ thuật số của họ.

Mới đây, các nhà nghiên cứu an ninh mạng của Bishop Fox đã công bố một phân tích về các vụ tấn công Blockchain và DeFi quan trọng xảy ra vào năm 2021. Nhóm nghiên cứu đã thực hiện phân tích 65 vụ tấn công lớn, trong đó có đến 90% được coi là "các cuộc tấn công không phức tạp".

Theo các nhà nghiên cứu, các dự án DeFi trải qua trung bình 5 cuộc tấn công mạng mỗi tháng, với đỉnh điểm là vào tháng 5 và tháng 12.

Những lỗ hổng phổ biến nhất trong các dự án blockchain và DeFi - Ảnh 1.

Các dự án DeFi trải qua trung bình 5 cuộc tấn công mạng mỗi tháng, với đỉnh điểm là vào tháng 5 và tháng 12.

Các vectơ tấn công chính được Bishop Fox xác định trong năm 2021 là: 51% lỗ hổng hợp đồng thông minh; 18% sai sót về giao thức và thiết kế; 10% xâm phạm ví; 6% rug pull (hành động rút toàn bộ vốn của các nhà đầu tư và bỏ trốn), exit scams (thủ đoạn tạo sự tin tưởng, sau đó nhận tiền của nạn nhân rồi bỏ trốn hoặc không thực hiện các dịch vụ như đã giao kèo); 4% rò rỉ mật mã; 4%, tấn công giao diện người dùng…

Các nhà nghiên cứu cho biết, trong hầu hết các trường hợp, cuộc tấn công xảy ra từ một lỗ hổng trong các hợp đồng thông minh hoặc sai sót về giao thức và thiết kế. Điều này hoàn toàn không có gì ngạc nhiên đối với một lĩnh vực vẫn còn mới, còn thiếu nhận thức kỹ thuật nhất định trong việc thực hiện các biện pháp bảo mật.

Theo Bishop Fox, các lỗ hổng được tội phạm mạng khai thác phổ biến nhất trong hợp đồng thông minh là các lỗi nổi tiếng, các lỗ hổng đã biết hay các lỗ hổng có trong fork (kỹ thuật sửa đổi mã nguồn mở) và các cuộc tấn công phức tạp. Trong khi đó, hình thức rug pull và exit scam được ghi nhận ở mức độ thấp hơn.

Những lỗ hổng phổ biến nhất trong các dự án blockchain và DeFi - Ảnh 2.

Tuy nhiên, theo các chuyên gia an ninh mạng, nhiều cuộc tấn công trong số này hoàn toàn có thể tránh được bằng cách kiểm tra và thử nghiệm cẩn thận trước khi sản xuất. Các nhà phát triển sử dụng fork cũng nên kiểm tra cơ sở mã của họ thường xuyên để tìm và phát hiện bất kỳ vấn đề bảo mật nào ảnh hưởng đến mã nguồn của dự án DeFi.

Các chuyên gia của Bishop Fox khẳng định: "Chúng tôi có thể không do dự mà cho rằng DeFi hiện đang là một mục tiêu hấp dẫn thu hút những tên trộm đang tìm kiếm lợi nhuận lớn và nhanh chóng".

Rõ ràng, nhìn vào các con số thiệt hại có thể thấy rằng tin tặc đang gia tăng các cuộc tấn công vào các dự án blockchain vì khả năng đánh cắp số tiền lớn. Mặt khác, nhiều dự án blockchain như GameFi, nền tảng tài chính phi tập trung DeFi, dự án tiền mã hóa,… trong thời kỳ mọc lên như nấm này lại không mấy quan tâm đến vấn đề bảo mật.

"Hiếm có những tiến bộ và phát triển công nghệ nào lại không gặp vấn đề. Giống như cách các máy tính đầu tiên được nối mạng mà không thực sự xem xét đến khả năng lây lan virus, các nhà phát triển DeFi có xu hướng tìm kiếm sự đổi mới trong các thuật toán của họ nhiều hơn là vấn đề bảo mật", Bishop Fox nhấn mạnh./.

Bài liên quan
  • Đào tạo, phổ cập blockchain và AI cho 1 triệu lượt người
    Viện Công nghệ Blockchain và Trí tuệ Nhân tạo ABAII, trực thuộc Hiệp hội Blockchain Việt Nam (VBA), đặt mục tiêu đào tạo, phổ cập blockchain và AI cho 1 triệu lượt người đến năm 2030, trong đó bao gồm 100.000 sinh viên tại 30 trường Đại học (ĐH) trên cả nước.
Nổi bật Tạp chí Thông tin & Truyền thông
  • Việt Nam - Hàn Quốc thúc đẩy hợp tác ICT lên cấp độ mới
    Bộ trưởng Bộ TT&TT Nguyễn Mạnh Hùng và Đại sứ đặc mệnh toàn quyền Hàn Quốc tại Việt Nam Choi Young Sam thống nhất, hai nước tiếp tục thúc đẩy hợp tác sâu sắc trong lĩnh vực ICT nhất là về xây dựng chiến lược, hợp tác công nghiệp bán dẫn, đào tạo nhân lực số và kết nối doanh nghiệp (DN).
  • Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa
    Từ Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa.
  • Các cường quốc bán dẫn châu Á có thể phát triển mạnh trong kỷ nguyên AI
    Ngành công nghiệp bán dẫn là một trong những ngành chiến lược nhất của nền kinh tế thế giới. Cùng với những lợi thế sẵn có, để tiếp tục khai thác tiềm năng sản xuất chất bán dẫn, các chính phủ châu Á cần tiếp tục đưa ra các chính sách thu hút đầu tư trực tiếp nước ngoài, đầu tư hơn nữa cho nghiên cứu và phát triển cũng như phát triển nguồn nhân lực.
  • Mini App của Bà Rịa - Vũng Tàu thu hút 18.000 người dùng sau 12 ngày triển khai trên Zalo
    Sau 12 ngày triển khai mini app trên Zalo, BR-VT Smart của tỉnh Bà Rịa - Vũng Tàu ghi nhận gần 18.000 người dùng mới và 22.000 lượt truy cập. Đây là thành tích ấn tượng đối với một mini app mới trên nền tảng Zalo.
  • Chỉ 45% tổ chức sử dụng MFA để bảo vệ khỏi gian lận
    Theo Ping Identity, một công ty phần mềm của Mỹ, hầu hết các doanh nghiệp (DN) gặp khó khăn trong việc xác minh danh tính và lo ngại về khả năng bảo vệ khỏi các cuộc tấn công liên quan đến AI. Mặc dù đã có sẵn các giải pháp bảo vệ mạnh mẽ hơn nhưng nhiều tổ chức vẫn chưa tận dụng hết lợi thế.
Đừng bỏ lỡ
Những lỗ hổng phổ biến nhất trong các dự án blockchain và DeFi
POWERED BY ONECMS - A PRODUCT OF NEKO