Cảnh báo khẩn cấp của Squads: đầu độc và giả mạo địa chỉ, tài khoản đa chữ ký trong danh sách trắng sẽ được triển khai

SOL-1,13%

地址轉帳攻擊

Solana 生 thái giao thức đa chữ ký Squads vào ngày 14 tháng 4 đã đưa ra cảnh báo trên nền tảng X, phát hiện kẻ tấn công thực hiện một cuộc tấn công “đầu độc địa chỉ” nhắm vào người dùng của Squads. Kẻ tấn công tạo các tài khoản giả bằng cách giả mạo và khớp các ký tự ở đầu-cuối của địa chỉ đa chữ ký thật và giả, nhằm dụ người dùng chuyển tiền hoặc ký các giao dịch không được ủy quyền đến địa chỉ độc hại. Squads xác nhận hiện chưa có bằng chứng cho thấy tài chính của người dùng bị tổn hại, và cho biết đây là một cuộc tấn công kỹ thuật xã hội ở lớp giao diện, chứ không phải lỗ hổng bảo mật ở lớp giao thức.

Phân tích cơ chế tấn công: Cấu trúc lừa gạt hai lớp tạo ra tài khoản giả như thế nào

Kẻ tấn công tận dụng dữ liệu khóa công khai được công khai trên blockchain để thiết kế một kiến trúc lừa gạt hai tầng.

Lớp một: Tự động thêm người dùng mục tiêu vào tài khoản đa chữ ký giả. Kẻ tấn công đọc từ chuỗi các khóa công khai của người dùng Squads hiện có, lập trình tạo một tài khoản đa chữ ký mới có người dùng mục tiêu là thành viên, khiến tài khoản giả trông giống như một tổ chức “hợp lệ” mà người dùng mục tiêu “đã tham gia”, qua đó giảm cảnh giác của mục tiêu.

Lớp hai: Tạo địa chỉ “hào nhoáng” có ký tự đầu-cuối khớp nhau. Kẻ tấn công thực hiện phép toán va chạm địa chỉ để tạo ra một khóa công khai có các ký tự ở đầu và cuối hoàn toàn giống với địa chỉ đa chữ ký thật của người dùng. Kết hợp với thói quen mà phần lớn người dùng chỉ kiểm tra các ký tự đầu-cuối, tài khoản giả có tỷ lệ thành công lừa gạt bằng cảm quan khá cao.

Squads nêu rõ ràng rằng, với các phương pháp nêu trên, kẻ tấn công không thể truy cập hoặc kiểm soát trực tiếp tài chính của người dùng; mọi rủi ro mất mát đều xuất phát từ các thao tác chủ động của người dùng sau khi bị lừa, chứ không phải từ việc xâm nhập giao thức ở khía cạnh kỹ thuật.

Các biện pháp ứng phó theo từng giai đoạn của Squads

Dải cảnh báo tức thời: Trong vòng hai giờ sau khi phát hiện tấn công, hiển thị dải cảnh báo về hành vi tấn công nhắm vào các tài khoản đáng ngờ trên giao diện

Cảnh báo tài khoản không tương tác: Thêm nhắc nhở cảnh báo riêng cho các tài khoản đa chữ ký chưa từng có bất kỳ lịch sử tương tác nào với người dùng, nhằm giảm rủi ro thao tác nhầm

Ra mắt cơ chế danh sách trắng: Trong vài ngày tới sẽ triển khai cơ chế danh sách trắng, cho phép người dùng gắn nhãn rõ ràng các tài khoản đa chữ ký đã biết là đáng tin cậy; hệ thống tự động lọc các tài khoản chưa biết

Khuyến nghị bảo vệ người dùng theo thời gian thực: Bỏ qua tất cả các tài khoản đa chữ ký không phải do chính bạn tạo và cũng không được các thành viên được tin cậy rõ ràng thêm vào; khi xác minh địa chỉ hãy thực hiện đối chiếu đầy đủ từng ký tự, tuyệt đối không chỉ dựa vào sự khớp bằng mắt của các ký tự đầu-cuối.

Bối cảnh rộng hơn: Mối đe dọa kỹ thuật xã hội trong hệ sinh thái Solana tiếp tục leo thang

Cuộc tấn công đầu độc địa chỉ lần này của Squads là một phần trong việc các mối đe dọa bảo mật kỹ thuật xã hội trong hệ sinh thái Solana gần đây gia tăng. Trước đó đã xảy ra sự kiện Drift bị đánh cắp 285 triệu đô la, và các tổ chức điều tra xác định nguyên nhân chính là do kỹ thuật xã hội chứ không phải do lỗ hổng trong mã hợp đồng thông minh. Kẻ tấn công đã tốn nhiều tháng giả mạo các công ty giao dịch hợp pháp, từng bước giành được niềm tin và tiếp cận quyền truy cập vào hệ thống.

Quỹ Solana cùng Asymmetric Research đã khởi động kế hoạch bảo mật STRIDE để giám sát liên tục và xác minh theo hình thức thay cho các đợt kiểm toán một lần truyền thống, đồng thời xây dựng mạng lưới ứng phó sự cố của Solana (SIRN) nhằm phối hợp phản ứng khẩn cấp theo thời gian thực trên toàn mạng. Sau sự kiện Drift, các giao thức đa chữ ký và các giao thức có giá trị cao trong hệ sinh thái đang phải đối mặt với sự rà soát bảo mật chặt chẽ hơn; mô hình phản ứng nhanh của Squads cung cấp một bản mẫu tham chiếu ứng phó khẩn cấp cho các giao thức khác trong hệ sinh thái.

Câu hỏi thường gặp

Đầu độc địa chỉ là gì? Trường hợp của Squads có điểm gì đặc biệt?

Đầu độc địa chỉ thường đề cập đến việc kẻ tấn công tạo ra các địa chỉ giả có độ tương tự rất cao với địa chỉ mục tiêu, nhằm dụ người dùng thao tác nhầm. Điểm đặc biệt của trường hợp Squads nằm ở chỗ kẻ tấn công không chỉ tạo ra các địa chỉ “hào nhoáng” có ký tự đầu-cuối khớp nhau, mà còn tự động thêm người dùng mục tiêu vào một tài khoản đa chữ ký giả, khiến tài khoản giả trông giống như một tổ chức hợp pháp mà người dùng “đã tham gia”, do đó mức độ lừa đảo phức tạp hơn.

Bản thân giao thức đa chữ ký của Squads có tồn tại lỗ hổng bảo mật không?

Squads phủ nhận rõ ràng lỗ hổng trong giao thức. Kẻ tấn công không thể truy cập tài chính trong tài khoản đa chữ ký của người dùng hiện có thông qua thủ thuật đầu độc địa chỉ, và cũng không thể sửa đổi cấu hình thành viên của các tài khoản đa chữ ký đã tồn tại. Cuộc tấn công này thuộc về lớp kỹ thuật xã hội ở giao diện, dựa vào việc lừa người dùng thao tác nhầm một cách chủ động, chứ không phải dựa vào sự xâm nhập kỹ thuật.

Người dùng nên nhận biết và phòng ngừa loại tấn công đầu độc địa chỉ này như thế nào?

Nguyên tắc bảo vệ cốt lõi có ba điểm: Một là bỏ qua tất cả các tài khoản đa chữ ký không phải do chính bạn tạo hoặc chưa được các thành viên được tin cậy rõ ràng thêm vào; Hai là khi xác minh địa chỉ hãy đối chiếu đầy đủ từng ký tự, tuyệt đối không chỉ dựa vào việc khớp bằng mắt của các ký tự đầu-cuối; Ba là đợi cơ chế danh sách trắng của Squads được ra mắt, rồi chủ động gắn nhãn các tài khoản đáng tin cậy thông qua danh sách trắng để nâng cao độ tin cậy trong việc nhận diện tài khoản.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Western Union Sẽ Ra Mắt Stablecoin USDPT Dựa Trên Solana Vào Tháng Tới, Dự Kiến 'Stable Card' Cho Thị Trường Toàn Cầu

Tin tức Gate, ngày 27 tháng 4 — Western Union cho biết vào ngày 24 tháng 4 trong cuộc gọi công bố kết quả kinh doanh quý 1 rằng stablecoin USDPT dựa trên Solana của họ đang ở giai đoạn chuẩn bị cuối cùng và sẽ ra mắt vào tháng tới. CEO Devin McGranahan cho biết USDPT sẽ đóng vai trò là một lựa chọn thay thế cho mạng SWIFT để

GateNews3giờ trước

Chuyển tiền Western Union USDPT ra mắt vào tháng 5: Anchorage phát hành, chuỗi Solana

SWIFT chính thức đưa stablecoin vào danh mục lõi của quá trình chuyển đổi ưu tiên kỹ thuật số, thúc đẩy theo ba trục: USDPT ra mắt vào tháng 5, do Anchorage Digital Bank phát hành, được lưu chuyển trên chuỗi Solana; DAN ra mắt người đối tác đầu tiên vào tháng 4, 7+ nhà trong cả năm; chi tiết Stable Card vẫn chưa được tiết lộ. USDPT giảm chi phí thanh toán và mang lại lợi tức tiền gửi nổi, tạo thành vòng khép kín trên chuỗi gồm phát hành riêng, mạng riêng, và kênh phân phối riêng.

ChainNewsAbmedia5giờ trước

Nghị sĩ đảng Cộng hòa Tillis: Cuộc điều tra hình sự về Powell đã kết thúc, không còn ngăn cản Wash đảm nhiệm chức chủ tịch

Thượng nghị sĩ Đảng Cộng hòa Tom Tillis đã đăng bài trên nền tảng X vào Chủ nhật, thông báo rằng sau khi Bộ Tư pháp Hoa Kỳ (DOJ) kết thúc cuộc điều tra hình sự đối với Chủ tịch đương nhiệm Cục Dự trữ Liên bang Jerome Powell liên quan đến dự án cải tạo trụ sở Cục Dự trữ Liên bang, ông sẽ không còn ngăn cản tiến trình xác nhận đề cử Chủ tịch Cục Dự trữ Liên bang của Kevin Warsh và cho biết rằng ông “mong đợi” ủng hộ việc bổ nhiệm ông Warsh.

MarketWhisper6giờ trước

Các ETF Giao Ngay Solana Ghi Nhận Dòng Tiền Ròng 9,44 Triệu USD Tuần Trước, Bitwise BSOL Dẫn Đầu

Tin tức Gate, 27 tháng 4 — Theo dữ liệu từ SoSoValue, các ETF giao ngay Solana đã ghi nhận dòng tiền ròng vào là $9,44 triệu trong các ngày giao dịch của tuần trước (21–24 tháng 4). BSOL của Bitwise dẫn đầu trong tất cả các quỹ với $6,2 triệu dòng tiền ròng hằng tuần vào, đưa tổng dòng tiền ròng vào lịch sử của quỹ lên $825 triệu.

GateNews9giờ trước

AAVE hiện đã ra mắt trên mạng Solana, có sẵn trên Phantom và Jupiter

Tin tức từ Gate, ngày 27 tháng 4 — AAVE hiện đã ra mắt trên mạng Solana, hỗ trợ giao dịch token quản trị DeFi trên các nền tảng bao gồm Phantom và Jupiter. Aave là một giao thức thanh khoản không giám sát

GateNews11giờ trước

Cá voi SOL rút 300.000 SOL trị giá 26,07 triệu USD, chuyển sang CEX lớn

Tin tức Gate News, ngày 27 tháng 4 — Một nhà phân tích on-chain theo dõi hoạt động staking SOL đã phát hiện một cá voi lớn rút 300.000 SOL (khoảng 26,07 triệu USD) trong 30 phút qua và chuyển các token này sang một CEX lớn. Việc rút tiền này được theo dõi bởi nhà phân tích Yujin, người đã xác định rằng

GateNews12giờ trước
Bình luận
0/400
Không có bình luận