- Arbitrum đã trả cho một hacker mũ trắng 400 ETH (khoảng $520,000) vì đã tìm ra lỗ hổng trong cầu nối giữa Ethereum và Arbitrum Nitro.
- Lỗ hổng, có thể khiến hơn 250 triệu đô la bị đe dọa, đã được phát hiện trước khi bất kỳ khoản tiền nào bị đánh cắp.
Sáng nay đã xuất hiện thông tin chi tiết về một lỗ hổng và tiền thưởng đã được Arbitrum thanh toán. Lổ hổng đã được vá đã giúp tránh làm tổn hại hơn 250 triệu đô la.
Lỗ hổng được phát hiện bởi thợ săn tiền thưởng có biệt danh “0xriptide”. Lỗ hổng này đã có thể ảnh hưởng đến bất kỳ người dùng nào cố gắng chuyển tiền từ Ethereum sang Arbitrum Nitro, 0xriptide cho biết.
Arbitrum đã trả cho 0xriptide 400 ETH (khoảng $520,000) như một khoản tiền thưởng cho việc cảnh báo với họ về lỗ hổng bảo mật.
Công việc hàng ngày của 0xriptide bao gồm việc rà soát ImmuneFi, một nền tảng tiền thưởng lỗi đã ngăn chặn các vụ tấn công đáng giá hơn 20 tỷ đô la. Gần đây, trọng tâm chính của anh ấy là tập trung vào việc ngăn chặn các lỗ hổng từ các giao thức cross-chain, vì chúng gây rủi ro cho một lượng tiền lớn hơn đáng kể do cấu trúc “honeypot” của hầu hết các giao thức cầu nối, anh ấy nói trong báo cáo.
Việc rà soát các lỗ hổng trên Arbitrum của anh ấy đã bắt đầu từ vài tuần trước bả nâng cấp Arbitrum Nitro. Trong điều tra ban đầu, anh đã tìm thấy một lỗ hổng trong đó hợp đồng bắc cầu có thể chấp nhận tiền gửi, mặc dù hợp đồng đã được khởi tạo trước đó.
0xriptide cho biết,
“Khi bạn tình cờ gặp một biến địa chỉ chưa được khởi tạo trong Solidity – bạn luôn nên dành một chút thời gian để tạm dừng và điều tra thêm bởi vì bạn không bao giờ biết liệu nó được tạo ra một cách cố ý hay do vô tình . ”
Sau khi đào vào địa chỉ chưa được khởi tạo, 0xriptide nhận thấy rằng một hacker có thể đặt địa chỉ của chính họ làm cầu nối, bắt chước hợp đồng thực tế và đánh cắp tất cả các khoản tiền gửi ETH từ Ethereum đến Arbitrum Nitro.
Hacker sẽ có sự linh hoạt trong việc nhắm mục tiêu vào các khoản tiền gửi ETH lớn để che giấu các hành động của họ hoặc bắt đầu một cuộc tấn công kiểu du kích và bòn rút tất cả các khoản tiền được gửi đến.
Nguồn: theblockcrypto