Công ty bảo mật blockchain Halborn đã phát hiện một số lỗi nghiêm trọng trong mã nguồn của Dogecoin, gây ảnh hưởng đến 280 mạng lưới khác và khiến hơn 25 tỷ USD rơi vào thế rủi ro.

Theo báo cáo ngày 13/03, công ty bảo mật Halborn sau quá trình đánh giá đã phát hiện 3 lỗi nghiêm trọng trong mã nguồn mở của Dogecoin và đã nhanh chóng khắc phục. Tuy nhiên, Halborn đã nhận ra rằng những lỗ hổng này đã lan ra đến 280 mạng lưới tương tự.
? Halborn đã phát hiện ra lỗ hổng nghiêm trọng ảnh hưởng đến Dogecoin và hơn 280 mạng lưới khác, bao gồm Litecoin và Zcash, đe dọa hơn 25 tỷ đô la tài sản kỹ thuật số!
??…
— Halborn (@HalbornSecurity) 13 tháng 3, 2023
Bộ lỗ hổng được Halborn đặt tên là “Rab13s”.
Cụ thể, lỗ hổng nghiêm trọng nhất mà các nhà nghiên cứu của Halborn đã phát hiện liên quan đến mạng P2P, nơi kẻ tấn công có thể tự tạo ra các thông báo đồng thuận, gửi đến các node riêng lẻ và tắt các node đó. Hành động này có thể dẫn đến nguy cơ bị “tấn công 51%” do sự chênh lệch về số lượng node xác thực.
Lỗ hổng thứ hai mà Halborn đề cập liên quan đến RPC, cho phép kẻ tấn công làm sập nút thông qua các yêu cầu RPC. Tuy nhiên, việc này yêu cầu xác thực thông tin nên giảm khả năng ảnh hưởng đến toàn bộ mạng.
Cuối cùng, lỗ hổng thứ ba cho phép kẻ tấn công thực thi mã trong khi node đang chạy thông qua RPC. Tuy nhiên, khả năng khai thác lỗ hổng này tương đối thấp vì nó yêu cầu các bước xác thực từ node.
Đáng chú ý là các “biến thể” của Rab13s cũng đã được phát hiện trong các mạng blockchain tương tự như Litecoin, Zcash hay Horizen. Halborn cho biết, do sự khác biệt về cơ sở mã nguồn giữa các mạng lưới nên không phải tất cả các lỗ hổng đều có thể bị khai thác một cách tương tự.
Các nguồn gốc của một số lỗi được phát hiện trong mã nguồn Bitcoin Core từ trước đã được Halborn tiết lộ.
Halborn đã cố gắng liên hệ với các mạng bị ảnh hưởng để chia sẻ thông tin về Rab13s. Trong phản hồi, Zcash xác nhận rằng họ chưa gặp phải cuộc tấn công, Litecoin đã phát hành một bản cập nhật mới vào ngày 12/03 để vá lỗi, trong khi Horizen cũng tiết lộ rằng họ sẽ sớm cập nhật bản vá lỗi.
Ngoài ra, Halborn không tiết lộ thêm chi tiết về cách khai thác hay mặt công nghệ của vấn đề vào thời điểm này do mức độ nghiêm trọng của sự cố.
Mytour
