Một cây cầu bị lỗi
TREE NEWS đưa tin: Kẻ tấn công đã xâm phạm quyền ký và đúc trên một cầu nối chuỗi chéo gắn với hệ sinh thái SingularityNET, chuyển khoảng 8,72 triệu FET và đúc khoảng 2,3 tỷ token AGIX, NTX, WMTX và CGV từ hư không. Việc đúc trái phép vượt xa số tiền thực tế của kẻ tấn công: sau khi truy vết từng giao dịch, tài sản thanh khoản mà kẻ tấn công thực sự thu được chỉ khoảng 2,29 triệu USD. Phần lớn số token mới được đúc vẫn chưa được bán.
Cách cuộc tấn công diễn ra
Vụ khai thác không dựa vào lỗi hợp đồng thông minh. Thay vào đó, nó lợi dụng các khóa ký ngoài chuỗi và quyền đúc bị xâm phạm — lớp tin cậy mà hầu hết các cầu nối chuỗi chéo phụ thuộc vào để ủy quyền chuyển khoản và phát hành tài sản wrapped. Khi đã có những khóa đó, kẻ tấn công vừa có thể rút cạn FET hiện có vừa đúc số lượng không giới hạn nhiều token trong hệ sinh thái mà không cần bất kỳ xác thực độc lập hay giới hạn nguồn cung nào.
Khoảng cách giữa con số 2,3 tỷ token trên tiêu đề và 2,29 triệu USD thực sự được rút ra là rất đáng chú ý. Nó cho thấy số dư token trên chuỗi không giống với thanh khoản thực hiện được. Sổ lệnh mỏng, độ sâu DEX hạn chế và khó khăn khi bán lượng lớn token thanh khoản thấp khiến kẻ tấn công chỉ có thể chuyển đổi một phần nhỏ thành tài sản ổn định.
Điểm yếu cấu trúc bị phơi bày
- Phụ thuộc chữ ký ngoài chuỗi: Hoạt động của cầu nối dựa vào một nhóm nhỏ khóa ký không có lớp xác thực độc lập.
- Không có giới hạn đúc: Hệ thống thiếu giới hạn theo giao dịch hoặc theo kỳ đối với việc phát hành token, cho phép lạm phát không giới hạn.
- Giám sát phân mảnh: Việc thiếu phát hiện bất thường theo thời gian thực khiến việc đúc không bị chú ý đủ lâu để di chuyển tiền.
Hàm ý cho thị trường và giao thức
Thiệt hại trước mắt vượt ra ngoài số tiền bị đánh cắp. Các token được đúc bất hợp pháp đã vào lưu thông tạo ra nguồn cung dư thừa dai dẳng, đè nặng giá và làm phức tạp bất kỳ hoán đổi hoặc di chuyển token nào trong tương lai. Khả năng hoàn trả chuỗi chéo bị suy giảm vì tài sản bảo đảm của cầu nối không còn khớp với nghĩa vụ của nó. Có lẽ nan giải nhất: làm thế nào xác định chủ sở hữu nào đủ điều kiện hoán đổi token khi một số token được mua hợp pháp và số khác do kẻ tấn công đúc ra?
Đây là cơn ác mộng về quản trị và kế toán. Các sàn giao dịch và giao thức DeFi niêm yết những token này phải quyết định đóng băng, hủy niêm yết hay tôn trọng số dư — mỗi lựa chọn đều mang rủi ro pháp lý và danh tiếng.
Điều gì tiếp theo
Sự cố này là một nghiên cứu điển hình về lý do bảo mật cầu nối phải vượt ra ngoài “người ký được tin cậy”. Dự kiến sẽ có áp lực mới đối với:
- Đúc có thể xác minh trên chuỗi với giới hạn nguồn cung cứng.
- Tính toán đa bên (MPC) và chữ ký ngưỡng với chứng thực độc lập.
- Giám sát thời gian thực và cầu dao tự động dừng đúc khi xuất hiện bất thường.
- Khung khắc phục hậu khai thác rõ ràng cho việc khắc phục chủ sở hữu token và điều kiện hoán đổi.
Đối với hệ sinh thái DeFi rộng lớn hơn, bài học rất thẳng thắn: mắt xích yếu nhất trong hạ tầng chuỗi chéo hiếm khi là mã code — mà là mô hình tin cậy vận hành đằng sau nó. Cho đến khi mô hình đó được củng cố, các cầu nối sẽ vẫn là mục tiêu hấp dẫn nhất cho kẻ tấn công tìm kiếm quyền truy cập đặc quyền thay vì khai thác tinh vi.




