Nhấn Enter để tìm · ESC để đóng

DeFi

Sự cố khai thác Allbridge làm lộ lỗ hổng xác minh CCTP: Khoản lỗ 190.000 USD làm nổi bật rủi ro bảo mật xuyên chuỗi

Allbridge bị khai thác 190.000 USD do xác minh thông điệp CCTP không đầy đủ

Vào ngày 19 tháng 8, cầu nối xuyên chuỗi Allbridge đã bị tấn công, gây ra khoản lỗ khoảng 190.000 USD. Theo công ty bảo mật blockchain SlowMist, lỗ hổng xuất phát từ việc Allbridge xác minh không đầy đủ người gửi, người nhận thông điệp CCTP (Giao thức chuyển chuỗi chéo) và kết quả đúc USDC thực tế. Kẻ tấn công đã lợi dụng lỗ hổng này để ghi nhận các thông điệp giả mạo là khoản nạp hợp lệ, từ đó rút tiền.

Phân tích kỹ thuật

Cuộc tấn công tập trung vào việc xử lý thông điệp CCTP của Allbridge. CCTP là giao thức nhắn tin xuyên chuỗi chính thức của Circle, được thiết kế để tạo điều kiện chuyển USDC liền mạch giữa các blockchain. Tuy nhiên, Allbridge đã không xác minh đúng rằng:

  • Người gửi thông điệp CCTP được ủy quyền.
  • Địa chỉ người nhận khớp với hợp đồng cầu nối dự kiến.
  • Sự kiện đúc USDC thực sự xảy ra trên chuỗi đích.

Bằng cách tạo một thông điệp độc hại vượt qua các kiểm tra cơ bản của cầu nối nhưng không tương ứng với một lần đúc thực tế, kẻ tấn công đã lừa Allbridge ghi có vào tài khoản của họ mà không có bất kỳ chuyển giao tài sản cơ bản nào.

Hàm ý cho ngành

Sự cố này nhấn mạnh một bài học quan trọng cho các cầu nối xuyên chuỗi: việc tích hợp với các giao thức tiêu chuẩn như CCTP không tự động đảm bảo bảo mật. Các cầu nối phải triển khai các lớp xác minh mạnh mẽ để kiểm tra chéo mọi khía cạnh của vòng đời thông điệp, bao gồm bằng chứng on-chain về các sự kiện đúc/đốt. Khoản lỗ tương đối nhỏ cho thấy Allbridge có thể đã có một số biện pháp bảo vệ, nhưng cuộc tấn công vẫn làm nổi bật các rủi ro hệ thống trong cơ sở hạ tầng xuyên chuỗi.

Hơn nữa, vụ khai thác xảy ra vào thời điểm ngành công nghiệp ngày càng phụ thuộc vào các giải pháp tương tác. Khi nhiều tài sản di chuyển qua các chuỗi, bề mặt tấn công mở rộng. Các dự án phải áp dụng cách tiếp cận ‘xác minh, sau đó tin tưởng’, tận dụng nhiều oracle độc lập và bằng chứng mật mã để đảm bảo tính toàn vẹn của thông điệp.

Triển vọng tương lai

Trong tương lai, chúng ta có thể kỳ vọng:

  • Tăng cường kiểm toán và xác minh chính thức logic cầu nối, đặc biệt cho các giao thức tích hợp với CCTP hoặc các tiêu chuẩn tương tự.
  • Phát triển các khung bảo mật tiêu chuẩn cho nhắn tin xuyên chuỗi để giảm thiểu lỗi con người.
  • Áp dụng rộng rãi hơn các hoán đổi dựa trên ý định hoặc nguyên tử để giảm sự phụ thuộc vào việc truyền thông điệp phức tạp.

Mặc dù tác động trước mắt có hạn, sự cố Allbridge là lời nhắc nhở rằng hệ sinh thái DeFi phải ưu tiên bảo mật ở mọi lớp. Khi ngành công nghiệp trưởng thành, các cơ chế xác minh mạnh mẽ sẽ trở thành yêu cầu cơ bản cho bất kỳ cầu nối nào muốn giành được lòng tin của người dùng.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý