Nhấn Enter để tìm · ESC để đóng

DeFi

Tổn thất tiền mã hóa tháng 8 đạt 215 triệu USD khi thao túng giá và lạm dụng quản trị vượt qua lỗi mã

Tổn thất tiền mã hóa tháng 8 đạt 215 triệu USD, kẻ tấn công chuyển sang thao túng thị trường

Các giao thức tiền mã hóa đã mất khoảng 215 triệu USD do các sự cố bảo mật trong tháng 8, nhưng con số tiêu đề đó che giấu một thay đổi cấu trúc quan trọng hơn. Vector tấn công chủ đạo không còn là lỗi hợp đồng thông minh nữa. Thao túng giá, lạm dụng quyền quản trị và thất bại trong các phụ thuộc thượng nguồn chiếm phần lớn tổn thất, cho thấy một thay đổi cấu trúc trong cách kẻ tấn công vận hành.

Từ cơ hội chủ nghĩa đến có kế hoạch

Dữ liệu cho thấy sự trưởng thành của kẻ tấn công. Trong khi các làn sóng khai thác trước đây dựa vào việc quét cơ hội các hợp đồng chưa được vá, các sự cố tháng 8 dường như được thiết kế. Kẻ tấn công tích lũy vị thế, nghiên cứu timelock quản trị, xác định các điểm thất bại đơn lẻ trong nguồn oracle và các phụ thuộc bên thứ ba, rồi mới ra tay. Thao túng giá thường diễn ra bằng cách bóp méo định giá tài sản thế chấp hoặc vị thế LP trong các thị trường mỏng, sau đó rút giá trị qua các đường cho vay, trả nợ và thanh lý.

Lạm dụng quyền quản trị là trục thứ hai. Trong nhiều trường hợp, khóa quản trị bị xâm phạm hoặc có được một cách độc hại, quyền đề xuất và quyền truy cập của người ký multisig đã được dùng để thay đổi tham số giao thức, đúc token và rút cạn quỹ kho bạc. Đây là những cuộc tấn công mà dù có kiểm toán hợp đồng đến đâu cũng không thể phát hiện, bởi mã đã thực thi đúng như được viết.

Sự tinh vi của lừa đảo

Lừa đảo cũng đã tiến hóa. Kẻ tấn công chiếm các tên miền hết hạn mà các dự án từng được tin cậy sử dụng và xâm phạm tài khoản X (Twitter) để tạo độ tin cậy cho các liên kết độc hại, biến chính niềm tin thương hiệu thành bề mặt tấn công. Những chiến thuật này rẻ, có thể mở rộng và khó vá ở tầng giao thức.

Hàm ý cho các mô hình rủi ro DeFi

Đối với các đội DeFi, báo cáo tháng 8 cho thấy ngân sách bảo mật nghiêng về kiểm toán mã đã bị phân bổ sai. Rủi ro biên giờ nằm ở những điểm sau:

  • Thiết kế oracle và độ sâu thị trường — thanh khoản mỏng không phải vấn đề UX mà là lỗ hổng.
  • Quản trị và quản lý khóa — timelock, phân tán người ký và ngưỡng đề xuất cần được đánh giá đối kháng.
  • Lập bản đồ phụ thuộc — các giao thức thượng nguồn, nhà cung cấp RPC và hạ tầng tên miền là một phần của bề mặt tấn công.
  • Các kênh tin cậy hướng tới người dùng — tài khoản xã hội và tên miền cần được giám sát liên tục.

Điều cần theo dõi tiếp theo

Các nhà bảo hiểm, kiểm toán viên và người phụ trách rủi ro dự kiến sẽ định giá lại phạm vi bảo hiểm và yêu cầu tài sản thế chấp xoay quanh khả năng chống thao túng, chứ không chỉ tính đúng đắn của mã. Các giao thức có thể chứng minh thiết kế oracle chống thao túng, quản trị được tăng cường và dự phòng phụ thuộc sẽ ngày càng nhận được phần bù rủi ro, trong khi những giao thức không làm được có thể trở nên không thể mua bảo hiểm. Những con số tháng 8 là một tín hiệu hơn là một đợt tăng vọt. Bề mặt tấn công đã dịch chuyển từ hợp đồng sang thị trường và các tổ chức đứng sau chúng.

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý