Đồng sáng lập Espresso, Jill Gunter, báo cáo $30k crypto bị đánh cắp

robot
Đang tạo bản tóm tắt

Jill Gunter, đồng sáng lập của Espresso, đã báo cáo vào thứ Năm rằng ví tiền điện tử của cô đã bị rút sạch do một lỗ hổng trong hợp đồng Thirdweb, theo các tuyên bố đăng tải trên mạng xã hội.

Tóm tắt

  • Chuyên gia tiền điện tử Jill Gunter đã báo cáo vụ trộm hơn 30.000 USD USDC từ ví của cô, bị rút sạch vào ngày 9 tháng 12 và chuyển qua Railgun.
  • Lỗ hổng xuất phát từ một hợp đồng Thirdweb cũ cho phép truy cập vào quỹ với quyền phê duyệt token không giới hạn.
  • Sự cố này diễn ra sau một lỗi thư viện mã nguồn mở riêng biệt năm 2023 ảnh hưởng đến hơn 500 hợp đồng token và đã bị khai thác ít nhất 25 lần, theo ScamSniffer.

Gunter, được mô tả là một chuyên gia có 10 năm kinh nghiệm trong ngành công nghiệp tiền điện tử, cho biết hơn 30.000 USD stablecoin USDC đã bị đánh cắp khỏi ví của cô. Số tiền này đã được chuyển đến giao thức quyền riêng tư Railgun trong khi cô đang chuẩn bị một bài thuyết trình về quyền riêng tư tiền điện tử cho một sự kiện ở Washington, D.C., theo lời kể của cô.

Trong một bài đăng tiếp theo, Gunter chi tiết hóa cuộc điều tra về vụ trộm. Giao dịch đã rút sạch địa chỉ jrg.eth của cô xảy ra vào ngày 9 tháng 12, với các token đã được chuyển vào địa chỉ trước đó một ngày để dự kiến tài trợ cho một khoản đầu tư thiên thần dự kiến diễn ra trong tuần đó, cô cho biết.

Mặc dù các token đã được chuyển từ jrg.eth sang một địa chỉ khác được xác định là 0xF215, giao dịch cho thấy có sự tương tác hợp đồng với 0x81d5, theo phân tích của Gunter. Cô xác định hợp đồng dễ bị tổn thương là hợp đồng cầu nối Thirdweb mà cô đã từng sử dụng cho một $5 chuyển khoản.

Thirdweb đã thông báo cho Gunter rằng một lỗ hổng đã được phát hiện trong hợp đồng cầu nối vào tháng 4, cô báo cáo. Lỗ hổng này cho phép bất kỳ ai truy cập vào quỹ của người dùng đã phê duyệt quyền token không giới hạn. Hợp đồng đã bị gắn nhãn là bị xâm phạm trên Etherscan, một trình duyệt blockchain.

Gunter cho biết cô không biết liệu mình có nhận được hoàn trả hay không và mô tả những rủi ro này như một nguy cơ nghề nghiệp trong ngành công nghiệp tiền điện tử. Cô cam kết sẽ quyên góp bất kỳ khoản tiền nào thu hồi được cho Liên minh An ninh SEAL và khuyến khích những người khác cân nhắc quyên góp.

Thirdweb đã đăng một bài viết blog nói rằng vụ trộm xảy ra do hợp đồng cũ không được ngưng hoạt động đúng cách trong phản ứng với lỗ hổng tháng 4 năm 2025. Công ty cho biết đã vô hiệu hóa vĩnh viễn hợp đồng cũ và không còn ví người dùng hoặc quỹ nào gặp nguy hiểm.

Ngoài hợp đồng cầu nối dễ bị tổn thương, Thirdweb còn tiết lộ một lỗ hổng rộng lớn vào cuối năm 2023 trong một thư viện mã nguồn mở phổ biến. Nhà nghiên cứu bảo mật Pascal Caversaccio của SEAL đã chỉ trích cách tiếp cận tiết lộ của Thirdweb, cho rằng việc cung cấp danh sách các hợp đồng dễ bị tổn thương đã cảnh báo trước cho các tác nhân độc hại.

Theo phân tích của ScamSniffer, một công ty bảo mật blockchain, hơn 500 hợp đồng token đã bị ảnh hưởng bởi lỗ hổng năm 2023 và ít nhất 25 hợp đồng đã bị khai thác.

ETH-0.54%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim