Perusahaan keamanan Web3 GoPlus Security melaporkan bahwa protokol lintas lapisan baru yang diluncurkan, x402bridge, mengalami kerentanan keamanan, yang mengakibatkan lebih dari 200 pengguna kehilangan USDC, dengan total sekitar 17.693 USD. Detektif on-chain dan perusahaan keamanan SlowMist telah mengkonfirmasi bahwa kerentanan tersebut kemungkinan disebabkan oleh kebocoran kunci pribadi administrator, yang memungkinkan penyerang mendapatkan hak manajemen khusus dari kontrak. GoPlus Security mendesak semua pengguna yang memiliki dompet di protokol tersebut untuk segera mencabut otorisasi yang sedang berlangsung, dan mengingatkan pengguna untuk tidak pernah memberikan otorisasi tak terbatas kepada kontrak. Insiden ini mengungkapkan risiko keamanan potensial di mekanisme x402, di mana kunci pribadi yang disimpan di server dapat menyebabkan kebocoran hak administrator.
Protokol baru x402bridge diserang: Otorisasi berlebih mengungkapkan risiko keamanan Kunci Pribadi
Protokol x402bridge mengalami serangan keamanan beberapa hari setelah diluncurkan di on-chain, yang mengakibatkan kerugian dana pengguna. Mekanisme protokol ini mengharuskan pengguna untuk mendapatkan otorisasi dari kontrak Owner sebelum mencetak USDC. Dalam kejadian ini, justru otorisasi berlebih inilah yang menyebabkan lebih dari 200 pengguna kehilangan sisa stablecoin mereka.
Penyerang memanfaatkan kebocoran Kunci Pribadi untuk mencuri USDC pengguna
Menurut pengamatan GoPlus Security, proses serangan jelas mengarah pada penyalahgunaan hak akses:
- Transfer Hak: Alamat pencipta (0xed1A yang dimulai dengan ) telah mentransfer kepemilikan ke alamat 0x2b8F, memberikan yang terakhir hak manajemen khusus yang dimiliki oleh tim x402bridge, termasuk kemampuan untuk mengubah pengaturan kunci dan mentransfer aset.
- Melaksanakan fungsi jahat: Setelah mendapatkan kendali, alamat pemilik baru segera menjalankan fungsi bernama “transferUserToken”, yang memungkinkan alamat tersebut untuk menarik sisa USD Coins dari semua dompet yang sebelumnya diberikan izin kepada kontrak tersebut.
- Kerugian dan transfer dana: Alamat 0x2b8F telah mencuri total nilai sekitar 17,693 USD dari pengguna dalam bentuk USDC, kemudian menukarkan hasil curian tersebut menjadi Ethereum, dan mentransfernya ke jaringan Arbitrum melalui beberapa transaksi lintas rantai.
Sumber Kerentanan: Risiko Penyimpanan Kunci Pribadi dalam Mekanisme x402
Tim x402bridge telah menanggapi insiden kerentanan ini, mengonfirmasi bahwa serangan disebabkan oleh kebocoran Kunci Pribadi, yang menyebabkan puluhan tim pengujian dan dompet utama dicuri. Proyek ini telah menghentikan semua aktivitas dan menutup situs web, serta telah melaporkan kepada pihak berwenang.
- Risiko Proses Otorisasi: Protokol sebelumnya telah menjelaskan cara kerja mekanisme x402 nya: pengguna menandatangani atau menyetujui transaksi melalui antarmuka web, informasi otorisasi dikirim ke server backend, yang kemudian menarik dana dan mencetak token.
- Risiko Pengungkapan Kunci Pribadi: Tim mengakui: “Saat kami diluncurkan di x402scan.com, kami perlu menyimpan kunci pribadi di server untuk memanggil metode kontrak.” Langkah ini dapat menyebabkan pengungkapan kunci pribadi administrator pada tahap koneksi internet, yang dapat menyebabkan kebocoran hak akses. Begitu kunci pribadi dicuri, peretas dapat mengambil alih semua hak administrator dan mendistribusikan ulang dana pengguna.
Beberapa hari sebelum serangan ini terjadi, penggunaan transaksi x402 mengalami lonjakan, pada 27 Oktober, kapitalisasi pasar token x402 pertama kali melampaui 800 juta dolar, dan volume transaksi protokol x402 di CEX utama mencapai 500.000 transaksi dalam satu minggu, meningkat 10.780% dibandingkan minggu sebelumnya.
Saran Keamanan: GoPlus mengimbau pengguna untuk segera membatalkan otorisasi
Mengingat seriusnya kebocoran ini, GoPlus Security mendesak pengguna yang memiliki Dompet di protokol tersebut untuk segera membatalkan semua otorisasi yang sedang berlangsung. Perusahaan keamanan juga mengingatkan semua pengguna:
- Verifikasi alamat: Sebelum menyetujui transfer apa pun, periksa apakah alamat yang diberikan adalah alamat resmi proyek.
- Pembatasan jumlah otorisasi: Hanya otorisasi jumlah yang diperlukan, jangan memberikan otorisasi tanpa batas kepada kontrak.
- Pemeriksaan berkala: Lakukan pemeriksaan berkala dan cabut otorisasi yang tidak perlu.
Kesimpulan
Kejadian kebocoran Kunci Pribadi pada x402bridge kembali membunyikan alarm tentang risiko komponen terpusat (seperti server yang menyimpan Kunci Pribadi) di bidang Web3. Meskipun protokol x402 bertujuan untuk memanfaatkan kode status HTTP 402 Payment Required untuk pembayaran stabilcoin yang instan dan dapat diprogram, kerentanan keamanan dalam mekanisme implementasinya harus segera diperbaiki. Bagi pengguna, serangan ini adalah pelajaran mahal yang mengingatkan kita untuk selalu waspada dan berhati-hati dalam mengelola otorisasi dompet saat berinteraksi dengan protokol blockchain mana pun.
Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke
Penafian.
Artikel Terkait
Analisis lengkap regulasi stablecoin Jepang: dari pemotongan/penyelesaian dana hingga peluncuran JPYC, pahami tiga jalur penerbitan yang patuh sekali lihat
Jepang adalah salah satu ekonomi utama yang paling awal membangun kerangka hukum yang lengkap untuk stablecoin di tingkat global. Seiring dengan berlakunya resmi amandemen Undang-Undang Penyelesaian Dana (改正資金決済法) pada tahun 2023, penerbitan stablecoin yen Jepang bergeser dari wilayah abu-abu hukum menuju pengaturan yang jelas, dan pada tahun 2025 menyambut peluncuran resmi stablecoin yen Jepang yang pertama dan patuh, JPYC. Artikel ini mengulas secara lengkap latar belakang perkembangan regulasi stablecoin di Jepang, tiga jalur penerbitan yang patuh, serta kasus-kasus utama yang ada di pasar saat ini, sebagai referensi bagi institusi keuangan Taiwan dan industri kripto.
Latar belakang legislasi stablecoin Jepang: dari keruntuhan UST hingga pembentukan regulasi
Pada Mei 2022, algoritmik stablecoin TerraUSD (UST) runtuh, memicu perhatian yang tinggi di seluruh dunia terhadap pengawasan stablecoin. Jepang segera mempercepat proses legislasi, dan pada bulan Juni tahun yang sama, Parlemen Jepang secara resmi mengesahkan rancangan undang-undang stablecoin, yang secara tegas mendefinisikan stablecoin sebagai aset yang harus terikat pada mata uang fiat, dan yang sekaligus terikat pada…
ChainNewsAbmedia4jam yang lalu
ClearBank mendapat persetujuan MiCA untuk menjadi CASP, berencana meluncurkan layanan stablecoin EURC dan USDC
ClearBank baru-baru ini memperoleh persetujuan dari Otoritas Pasar Keuangan Belanda, menjadi penyedia layanan aset kripto, dan akan meluncurkan layanan stablecoin EURC dan USDC, dengan tujuan meningkatkan efisiensi pembayaran lintas batas, serta memperdalam kerja sama dengan sebuah CEX untuk menyediakan rekening tabungan yang mencakup program kompensasi layanan keuangan.
GateNews10jam yang lalu
Circle merilis peta jalan infrastruktur lintas-chain, total volume transfer CCTP telah melampaui 11 miliar dolar AS
Circle merilis peta jalan untuk infrastruktur dasar interoperabilitas lintas rantai. Sejak CCTP diluncurkan pada April 2023, CCTP telah memproses lebih dari 110 miliar dolar AS dalam transfer USDC, mendukung 20 blockchain. Ke depan, rencananya akan diperluas ke aset lainnya, serta meluncurkan beberapa produk inovatif untuk menyederhanakan alur kerja lintas rantai.
GateNews04-11 00:03
Compass Point menurunkan peringkat Circle menjadi “Jual”, dengan harga target turun menjadi 77 dolar
Penganalisis Compass Point menurunkan peringkat Circle dari “Netral” menjadi “Jual”, dengan harga target diturunkan menjadi 77 dolar, karena pertumbuhan USDC sebagian besar berasal dari platform berprofitabilitas rendah, yang berdampak pada pendapatan perusahaan. Diperkirakan kinerja pada kuartal pertama akan lebih buruk dari ekspektasi, dan EBITDA akan turun 19% secara berurutan. Meski demikian, jika pasar kripto pulih, prospek Circle masih berpotensi membaik.
GateNews04-10 16:06
Circle dalam sebulan terakhir telah menambahkan total 10,5 miliar token USDC yang dicetak di Solana
Berita Gerbang: Pesan, 10 April, Circle hari ini kembali menambah pencetakan 250 juta USDC. Data menunjukkan, selama satu bulan terakhir, Circle telah mencetak total 10,5 miliar USDC di Solana.
GateNews04-10 15:51
Circle Menanggapi Insiden Peretasan Drift Protocol: Pembekuan USDC Harus Dilaksanakan Sesuai Hukum, Mendesak Percepatan Legislasi Kripto
Circle chief strategy officer Dante Disparte menjawab insiden peretasan yang menimpa Drift Protocol, menekankan bahwa membekukan USDC dilakukan sesuai dengan hukum, menyerukan agar koordinasi antara hukum dan teknologi diperkuat, serta menyarankan agar protokol DeFi mencontoh mekanisme perlindungan dari pasar tradisional untuk mendorong perlindungan hukum atas hak milik dan privasi keuangan.
GateNews04-10 12:19