Làn Sóng Tấn Công Bridge 24h: 35 Triệu USD Bị Đánh Cắp, Và Câu Hỏi Lớn Về Phần Thưởng "Bảo Kê Tội Phạm"

Lý Đức
Web3

Bảy giờ sáng ngày 24 tháng 7 năm 2024. Một ngày bình thường khác trong thị trường downtrend, nhưng đối với tôi, đó là một ngày tàn sát. Chỉ trong vòng chưa đầy một ngày, ba vụ tấn công vào các giao thức DeFi đã xảy ra, với tổng thiệt hại vượt quá 35 triệu USD. Điều khiến tôi kinh ngạc không phải là con số, mà là sự lặp lại một cách tệ hại của cùng một kịch bản. Chúng ta đang nói về các lỗ hổng thiết kế, không phải lỗi mã code do hacker phát hiện. Và trên hết, một thứ còn độc hại hơn cả những vụ tấn công này đang lộ diện: thói quen "trả tiền chuộc" dưới danh nghĩa "phần thưởng" (bounty).,

Hook: dấu hiệu đỏ từ những vụ hack "lặp lại"

Vụ tấn công đầu tiên nhắm vào Polygon Bridge của Verus. Tôi lập tức nhận ra một cái tên quen thuộc. Verus - cái tên từng gây bão vào tháng 5 năm 2024 khi mất đi 2,3 triệu USD. Sau vụ đó, hacker đã trả lại 75% số tiền và nhận được "phần thưởng" 25% từ dự án. Tôi đã viết một thread dài hồi tháng 5 về lỗ hổng cốt lõi trong cơ chế "import cross-chain" của chúng. Thế mà, chỉ 2 tháng sau, cùng một lỗ hổng ấy — một cơ chế xác thực yếu vẫn còn tồn tại — đã bị khai thác lần nữa. Bảy triệu đô la Mỹ. Mất sạch. Phần thưởng? Lần này là 25%, như một món quà mặc định.

,

Context: chu kỳ thổi phồng của "bảo mật giả mạo"

Để hiểu bức tranh toàn cảnh, bạn cần biết chúng ta đang sống trong một chu kỳ nơi "a bát" được kỳ vọng sẽ trở thành một nghề chính thống. Các dự án, sau khi bị hack, thường ngay lập tức đưa ra lời đề nghị "bounty" để lấy lại tài sản. Điều này đã tạo ra một thị trường ngầm: tấn công, thương lượng, nhận tiền, và lặp lại. Nhưng điều gì xảy ra khi cơ chế bounty này không còn là giải pháp, mà trở thành một phần của vấn đề? Tôi sẽ đi sâu vào ba vụ việc cụ thể trong ngày 24/7: Verus Bridge (7 triệu USD), AFX Bridge (24 triệu USD), và BSquared Staking (3,86 triệu USD). Ba vụ này có cùng một mẫu số chung.

,

Core: Mổ xẻ kỹ thuật - Từ lỗ hổng logic đến quyền hạn tập trung

Tôi sẽ bắt đầu với Verus. Nỗi đau của họ là một bài học kinh điển về "quản lý quyền hạn và logic". Lỗ hổng gốc rễ nằm ở chức năng "cross-chain import" của họ, nơi một hợp đồng không xác thực đúng các cuộc gọi (calls) từ bên ngoài. Kẻ tấn công đã tạo ra một giao dịch giả mạo, yêu cầu bridge giải phóng một lượng lớn token. Và, thật khó tin, nó đã hoạt động. Hai tháng trước, cùng một lỗi. Hai tháng sau, nó vẫn còn đó. Điều này cho thấy một sự thất bại trong quy trình sửa lỗi. Báo cáo của SlowMist (đơn vị audit gốc) đã chỉ ra lỗ hổng này, nhưng team Verus chỉ vá miếng, không sửa tận gốc cấu trúc.

Bước sang AFX Bridge. Vụ này "sạch sẽ" hơn về kỹ thuật. AFX Bridge sử dụng cơ chế đa chữ ký (multi-sig) 5/7 cho các "validator". Kẻ tấn công đã có quyền truy cập vào các khóa riêng của validator này. Với chỉ 3 khóa, chúng đã ký một thông điệp xác nhận một giao dịch chuyển khoản giả mạo. Đây không phải lỗi hợp đồng. Đây là lỗi quản lý khóa. Nơi lưu trữ khóa có vấn đề. Chúng được bảo vệ bởi một bên thứ ba? Hay bị rò rỉ? BlockSec đã xác nhận: "xác thực viên trái phép đã ký khớp nối". Tổng thiệt hại: 24 triệu USD.

Cuối cùng, BSquared. Vụ này... rất đặc biệt. Đây không phải hack cầu nối, mà là hack quyền nâng cấp hợp đồng. Một "vai trò đặc quyền" (privileged role) đã hoạt động trong hơn một năm. Chao ôi, đây là một dấu hiệu đỏ lớn. Một hacker hoặc một người nội bộ đã truy cập vào quyền nâng cấp hợp đồng của BSquared, và nâng cấp hợp đồng để chuyển hướng 3,86 triệu USD (bao gồm 859.1 vạn token B2) ra khỏi pool staking của họ. PeckShield đã phát hiện ra dòng tiền đi đến một địa chỉ chưa xác định. Điều đáng sợ là Specter, một công ty điều tra on-chain khác, đã chỉ ra rằng vai trò này đã hoạt động hơn một năm. Liệu có liên quan đến nội bộ? Tôi không loại trừ khả năng đó.

,

Contrarian: Phần phe bò đúng - "Bounty" có thực sự giúp ích?

Hãy nghe lập luận của phe bảo vệ bounty: "Nếu không có bounty, hacker sẽ rút hết tiền, không ai trả lại gì cả. Bounty là cách duy nhất để lấy lại tài sản". Tôi hiểu logic đó. Nhưng nhìn vào Verus: Họ trả bounty 25% và lấy lại 75% vào tháng 5. Tuy nhiên, điều này đã tạo ra một "lệnh gọi" cho hacker mới: "Hãy tấn công, bạn có thể kiếm được 25% số tiền". Và quả nhiên, một hacker khác đã tấn công lại, lấy đi 7 triệu USD. Họ không cần phải lo về việc bị trả thù. Bounty đã trở thành một "tấm vé thông hành" cho tội phạm có tổ chức.

Taylor Monahan, một chuyên gia bảo mật nổi tiếng, đã đặt câu hỏi: "Phần thưởng có đang mời gọi thêm nhiều vụ hack không?". Tôi đồng ý. Bounty đang tạo ra một nền kinh tế song song nơi hacker được coi như những "nhà phát hiện lỗi" được trả lương cao. Nhưng sự thật là, họ không phải là white-hat. Họ là black-hat đang đàm phán. Việc một dự án đưa ra bounty 30%, rồi 25%, là một dấu hiệu của sự tuyệt vọng và thiếu chiến lược.

,

Takeaway: Lời kêu gọi trách nhiệm và một câu hỏi cho tương lai

Tôi không thể kết luận rằng bounty là xấu tuyệt đối. Nhưng tôi có thể kết luận rằng cách Verus, AFX, và BSquared sử dụng bounty là một thất bại chiến lược. Nó biến một giải pháp tình thế thành một kẽ hở có hệ thống. Đối với nhà đầu tư: hãy tự hỏi liệu dự án bạn đầu tư có một quy trình xử lý sự cố rõ ràng, thay vì chỉ một "cây gậy" bounty? Đối với các dự án: hãy ngừng coi hacker như những đối tác, và bắt đầu xây dựng các hệ thống không thể hack ngay từ đầu.

Chúng ta đang sống trong một thị trường giảm, nơi mỗi USD đều quý giá. Đừng để nó rơi vào túi của những kẻ biến bảo mật thành một món hàng thương lượng. Hãy nhìn vào dữ liệu on-chain. Lần theo dấu vết. Và đặt câu hỏi: "Liệu phần thưởng này có thực sự bảo vệ tôi, hay nó đang bảo vệ những kẻ đã cướp tôi?".

Giá thị trường

BTC Bitcoin
$79,740 -2.25%
ETH Ethereum
$2,453.47 -2.16%
SOL Solana
$101.71 -3.25%
BNB BNB Chain
$719.2 -0.77%
XRP XRP Ledger
$1.4 -5.48%
DOGE Dogecoin
$0.0847 -4.62%
ADA Cardano
$0.2125 -4.84%
AVAX Avalanche
$7.38 -1.89%
DOT Polkadot
$0.8702 -2.71%
LINK Chainlink
$11.71 -1.65%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,740
1
Ethereum
ETH
$2,453.47
1
Solana
SOL
$101.71
1
BNB Chain
BNB
$719.2
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0847
1
Cardano
ADA
$0.2125
1
Avalanche
AVAX
$7.38
1
Polkadot
DOT
$0.8702
1
Chainlink
LINK
$11.71

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

🐋 Theo dõi cá voi

🔵
0xcdb1...12bd
5 phút trước
Stake
36,542 SOL
🔵
0xafc8...aa06
1 ngày trước
Stake
1,396 ETH
🔴
0x4edd...7895
1 giờ trước
Chuyển ra
1,956 BNB

💡 Smart Money

0x619c...2918
Ví lưu ký tổ chức
+$1.1M
75%
0x0292...f4c0
Bot chênh lệch giá
-$4.4M
64%
0x484a...4231
Thợ đào DeFi hàng đầu
+$4.6M
95%