213
/
143748
Verichains cảnh báo lỗ hổng nghiêm trọng của thư viện Tendermint
verichains-canh-bao-lo-hong-nghiem-trong-cua-thu-vien-tendermint
news

Verichains cảnh báo lỗ hổng nghiêm trọng của thư viện Tendermint

Thứ 3, 07/03/2023 | 11:25:03
2,190 lượt xem

Công ty bảo mật blockchain hàng đầu Verichains đã kêu gọi các dự án sử dụng thư viện xác minh chứng thực IAVL của Tendermint có hành động phù hợp để bảo vệ tài sản của họ và giảm thiểu rủi ro bị khai thác sau khi phát hiện một số lỗ hổng.

Nhằm thực hiện Chính sách Công bố lỗi bảo mật có trách nhiệm của mình, Verichains đã phát hành khuyến cáo bảo mật số VSA-2022-100, chia sẻ về một lỗi bảo mật trong thuật toán xử lý Merkle Tree cấp độ nguy hiểm và VSA-2022-10, nói về việc tấn công làm giả IAVL qua nhiều lỗi bảo mật cấp độ nguy hiểm trên Tendermint Core và BNB Chain (CVE-2023-27575).

Cơ chế đồng thuận Tendermint BFT và Cosmos-SDK là hai nền tảng blockchain được sử dụng bởi nhiều dự án nổi tiếng như BNB Smart Chain (BSC), OKX Chain, Band Chain và dự án nhiều tai tiếng Terra (LUNA).

Verichains cảnh báo lỗ hổng nghiêm trọng của thư viện Tendermint  - Ảnh 1.

Verichains vừa đưa ra cảnh báo về một lỗi bảo mật trong blockchain

Verichains đã phát hiện ra lỗ hổng này vào tháng 10 năm ngoái trong khi hỗ trợ Binance khắc phục sự cố tấn công cầu nối BNB Chain. Các chuyên gia bảo mật tham gia phân tích cuộc tấn công thông qua làm giả chứng thực IAVL nói trên, cho rằng lỗ hổng này có thể dẫn đến mất mát tài chính đáng kể nếu được khai thác.

Một thông báo bảo mật riêng tương tự cũng đã được gửi đến đội phát triển Tendermint/Cosmos và các lỗ hổng đã được xác nhận, tuy nhiên, một bản vá không được phát hành cho thư viện Tendermint vì thư viện IBC và Cosmos-SDK đã chuyển sang sử dụng xác minh chứng thư ICS-23 từ IAVL Merkle trước đó.

Tuy nhiên, do sự phổ biến của Tendermint và số lượng tài sản lớn được cất giữ bởi các dự án, chúng ta có thể khẳng định nguy cơ ảnh hưởng lớn. Ví dụ, vào tháng 10 năm ngoái, Cầu nối BNB Chain đã bị khai thác để phát hành trái phép 2 triệu BNB, trị giá khoảng 566 triệu USD, do một lỗ hổng trong xác minh Proof Range của IAVL trong mã code.

Đội ngũ BNB Chains cũng đã được thông báo về các kết quả này bởi Verichains vào tháng 10 song song với mối quan hệ đối tác có sẵn, và sự cố đã được khắc phục trong ngày. Không còn đợt tấn công cũng như mất mát xảy ra sau đó. 

Verichains đã tuân thủ Chính sách Công bố lỗi bảo mật có trách nhiệm và thông báo cho công chúng sau 120 ngày. Verichains đã kêu gọi các dự án Web3 đang sử dụng xác minh chứng thực IAVL của Tendermint, nâng cấp bảo mật để phòng tránh những sự mất mát đáng tiếc. 

Năm vừa rồi, hàng loạt cầu nối blockchain đã bị tấn công sau khi hacker xác định và khai thác các điểm yếu. Nếu không được khắc phục, cấp độ nguy hiểm của những lỗi này có thể dẫn đến các cuộc tấn công tiếp theo và sự mất mát tiền tệ tương ứng, trong một số trường hợp có thể dẫn đến hàng triệu hoặc thậm chí là hàng tỉ USD. 

Được biết, Verichains là một công ty bảo mật blockchain hàng đầu chuyên về đánh giá bảo mật, đào tạo, phát triển công cụ phân tích bảo mật tự động và phân tích ngược phần mềm. Được thành lập vào năm 2017, công ty sử dụng kiến thức chuyên sâu về bảo mật, mật mã học và công nghệ lõi blockchain, giúp điều tra và khắc phục các vấn đề bảo mật trong một số cuộc tấn công tiền điện tử toàn cầu lớn, bao gồm Cầu nối BNB và Cầu nối Ronin.

Theo Thanh niên

https://thanhnien.vn/verichains-canh-bao-lo-hong-nghiem-trong-cua-thu-vien-tendermint-185230307105355674.htm

  • Từ khóa

Giải pháp đột phá để phát triển khoa học, công nghệ và đổi mới sáng tạo

Sự ra đời của Nghị quyết số 57-NQ/TW và Nghị quyết số 03/NQ-CP đã tạo ra một luồng sinh khí mới thúc đẩy phát triển khoa học, công nghệ, đổi mới sáng tạo;...
07:19 - 12/02/2025
171 lượt xem

Google cảnh báo 5 chiêu lừa phổ biến tại Việt Nam

Ngày 11-2, Google công bố 5 cách thức lừa đảo trực tuyến phổ biến tại Việt Nam gần đây, đồng thời chia sẻ một số mẹo giúp người dùng an toàn hơn trên...
06:17 - 12/02/2025
200 lượt xem

Mỹ, Anh không ký tuyên bố hội nghị thượng đỉnh về AI

Reuters ngày 11.2 đưa tin Mỹ và Anh đã không ký thông cáo chung được đưa ra tại hội nghị thượng đỉnh về trí tuệ nhân tạo (AI) diễn ra ở Pháp.
20:04 - 11/02/2025
437 lượt xem

Bút S Pen cho Galaxy S25 Ultra lại gặp vấn đề

Samsung đang đối mặt với phản ứng dữ dội từ người dùng sau khi loại bỏ chức năng Bluetooth và hỗ trợ Air Command của bút S Pen trên Galaxy S25 Ultra.
16:48 - 11/02/2025
535 lượt xem

Elon Musk ra giá 97,4 tỉ USD mua OpenAI, gọi Sam Altman là 'kẻ lừa đảo'

Một nhóm các nhà đầu tư do ông Elon Musk dẫn đầu vừa ra giá 97,4 tỉ USD để mua lại OpenAI, gia tăng căng thẳng trong cuộc chiến giữa ông Musk và CEO Sam...
14:41 - 11/02/2025
567 lượt xem