Nhấn Enter để tìm · ESC để đóng

DeFi

Khai thác lỗ hổng cầu nối SingularityNET: 2,3 tỷ token được đúc, chỉ 2,29 triệu USD được rút ra

Một cây cầu bị lỗi

Kẻ tấn công đã xâm phạm quyền ký và đúc trên một cầu nối chuỗi chéo gắn với hệ sinh thái SingularityNET, chuyển khoảng 8,72 triệu FET và đúc khoảng 2,3 tỷ token AGIX, NTX, WMTX và CGV từ hư không. Việc đúc trái phép vượt xa số tiền thực tế của kẻ tấn công: sau khi truy vết từng giao dịch, tài sản thanh khoản mà kẻ tấn công thực sự thu được chỉ khoảng 2,29 triệu USD. Phần lớn số token mới được đúc vẫn chưa được bán.

Cách cuộc tấn công diễn ra

Vụ khai thác không dựa vào lỗi hợp đồng thông minh. Thay vào đó, nó lợi dụng các khóa ký ngoài chuỗi và quyền đúc bị xâm phạm — lớp tin cậy mà hầu hết các cầu nối chuỗi chéo phụ thuộc vào để ủy quyền chuyển khoản và phát hành tài sản wrapped. Khi đã có những khóa đó, kẻ tấn công vừa có thể rút cạn FET hiện có vừa đúc số lượng không giới hạn nhiều token trong hệ sinh thái mà không cần bất kỳ xác thực độc lập hay giới hạn nguồn cung nào.

Khoảng cách giữa con số 2,3 tỷ token trên tiêu đề và 2,29 triệu USD thực sự được rút ra là rất đáng chú ý. Nó cho thấy số dư token trên chuỗi không giống với thanh khoản thực hiện được. Sổ lệnh mỏng, độ sâu DEX hạn chế và khó khăn khi bán lượng lớn token thanh khoản thấp khiến kẻ tấn công chỉ có thể chuyển đổi một phần nhỏ thành tài sản ổn định.

Điểm yếu cấu trúc bị phơi bày

  • Phụ thuộc chữ ký ngoài chuỗi: Hoạt động của cầu nối dựa vào một nhóm nhỏ khóa ký không có lớp xác thực độc lập.
  • Không có giới hạn đúc: Hệ thống thiếu giới hạn theo giao dịch hoặc theo kỳ đối với việc phát hành token, cho phép lạm phát không giới hạn.
  • Giám sát phân mảnh: Việc thiếu phát hiện bất thường theo thời gian thực khiến việc đúc không bị chú ý đủ lâu để di chuyển tiền.

Hàm ý cho thị trường và giao thức

Thiệt hại trước mắt vượt ra ngoài số tiền bị đánh cắp. Các token được đúc bất hợp pháp đã vào lưu thông tạo ra nguồn cung dư thừa dai dẳng, đè nặng giá và làm phức tạp bất kỳ hoán đổi hoặc di chuyển token nào trong tương lai. Khả năng hoàn trả chuỗi chéo bị suy giảm vì tài sản bảo đảm của cầu nối không còn khớp với nghĩa vụ của nó. Có lẽ nan giải nhất: làm thế nào xác định chủ sở hữu nào đủ điều kiện hoán đổi token khi một số token được mua hợp pháp và số khác do kẻ tấn công đúc ra?

Đây là cơn ác mộng về quản trị và kế toán. Các sàn giao dịch và giao thức DeFi niêm yết những token này phải quyết định đóng băng, hủy niêm yết hay tôn trọng số dư — mỗi lựa chọn đều mang rủi ro pháp lý và danh tiếng.

Điều gì tiếp theo

Sự cố này là một nghiên cứu điển hình về lý do bảo mật cầu nối phải vượt ra ngoài “người ký được tin cậy”. Dự kiến sẽ có áp lực mới đối với:

  • Đúc có thể xác minh trên chuỗi với giới hạn nguồn cung cứng.
  • Tính toán đa bên (MPC) và chữ ký ngưỡng với chứng thực độc lập.
  • Giám sát thời gian thực và cầu dao tự động dừng đúc khi xuất hiện bất thường.
  • Khung khắc phục hậu khai thác rõ ràng cho việc khắc phục chủ sở hữu token và điều kiện hoán đổi.

Đối với hệ sinh thái DeFi rộng lớn hơn, bài học rất thẳng thắn: mắt xích yếu nhất trong hạ tầng chuỗi chéo hiếm khi là mã code — mà là mô hình tin cậy vận hành đằng sau nó. Cho đến khi mô hình đó được củng cố, các cầu nối sẽ vẫn là mục tiêu hấp dẫn nhất cho kẻ tấn công tìm kiếm quyền truy cập đặc quyền thay vì khai thác tinh vi.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý