Khai thác cầu nối SingularityNET rút 16,77 triệu USD qua việc đúc token bất hợp pháp
TREE NEWS đưa tin: Một kẻ tấn công đã khai thác lỗ hổng trong hợp đồng cầu nối của SingularityNET trên Ethereum, đúc bất hợp pháp 260 triệu token AGIX và 53,838 triệu token WMTx. Theo nhà phân tích on-chain PeckShield, cùng kẻ tấn công này hiện đang nắm giữ khoảng 16,77 triệu USD tài sản crypto: 198,3 triệu AGIX (khoảng 14,42 triệu USD), 649 ETH (khoảng 1,67 triệu USD) và 33,538 triệu WMTx (khoảng 627.000 USD). Sự cố này đánh dấu một trong những vụ khai thác liên quan đến cầu nối lớn nhất trong năm và đặt ra những câu hỏi mới về các giả định bảo mật làm nền tảng cho cơ sở hạ tầng cross-chain.
Diễn biến cuộc tấn công
Các hợp đồng cầu nối thường khóa tài sản trên một chuỗi và đúc đại diện trên chuỗi khác. Nếu việc ủy quyền đúc không được xác thực đúng cách, kẻ tấn công có thể tạo token giả mà không cần nạp tài sản thế chấp. Trong trường hợp này, kẻ khai thác dường như đã kích hoạt trực tiếp hàm mint, tạo ra hàng trăm triệu token từ hư không. Vì AGIX và WMTx giao dịch trên cả sàn tập trung lẫn phi tập trung, nguồn cung bất hợp pháp có thể bị bán vào thanh khoản mỏng, gây áp lực lên giá và gây hại cho những người nắm giữ hợp pháp.
Tác động đến thị trường và ngành
- Cú sốc thanh khoản: Việc đúc đột ngột 260 triệu AGIX có thể làm quá tải sổ lệnh, đặc biệt nếu kẻ tấn công bridge hoặc hoán đổi token qua các chuỗi.
- Rủi ro quản trị: Mô hình quản trị phi tập trung của SingularityNET có thể phải đối mặt với áp lực đóng băng, đốt hoặc chụp nhanh số dư để vô hiệu hóa nguồn cung đã đúc.
- Sự soi xét bảo mật cầu nối: Vụ khai thác củng cố mô thức các vụ hack cầu nối đã gây thiệt hại hàng tỷ USD cho ngành, làm dấy lên lời kêu gọi về kiểm toán, giới hạn tốc độ và giám sát thời gian thực.
- Lo ngại lây lan: WMTx, gắn với hệ sinh thái World Mobile, giờ đây chia sẻ ví của kẻ tấn công, có khả năng kéo một dự án không liên quan vào hậu quả.
Những gì tiếp theo
SingularityNET vẫn chưa công bố chi tiết kế hoạch khắc phục. Các phản ứng có khả năng bao gồm tạm dừng cầu nối, phối hợp với các sàn để đưa địa chỉ kẻ tấn công vào danh sách đen, và thực hiện đốt token hoặc hard fork để khôi phục tính toàn vẹn nguồn cung. Đối với toàn bộ lĩnh vực DeFi, sự cố này là lời nhắc nhở rằng thiết kế cầu nối vẫn là điểm yếu mang tính hệ thống. Các dự án dựa vào kiến trúc mint-and-lock nên xem xét giới hạn nguồn cung, đúc đa chữ ký, rút tiền có khóa thời gian và cầu dao tự động độc lập. Cho đến khi những biện pháp bảo vệ đó trở thành tiêu chuẩn, các cầu nối cross-chain sẽ tiếp tục là mục tiêu hấp dẫn nhất đối với những kẻ tấn công có tiềm lực tài chính mạnh.




