Allbridge bị khai thác 190.000 USD do xác minh thông điệp CCTP không đầy đủ
TREE NEWS đưa tin: Vào ngày 19 tháng 8, cầu nối xuyên chuỗi Allbridge đã bị tấn công, gây ra khoản lỗ khoảng 190.000 USD. Theo công ty bảo mật blockchain SlowMist, lỗ hổng xuất phát từ việc Allbridge xác minh không đầy đủ người gửi, người nhận thông điệp CCTP (Giao thức chuyển chuỗi chéo) và kết quả đúc USDC thực tế. Kẻ tấn công đã lợi dụng lỗ hổng này để ghi nhận các thông điệp giả mạo là khoản nạp hợp lệ, từ đó rút tiền.
Phân tích kỹ thuật
Cuộc tấn công tập trung vào việc xử lý thông điệp CCTP của Allbridge. CCTP là giao thức nhắn tin xuyên chuỗi chính thức của Circle, được thiết kế để tạo điều kiện chuyển USDC liền mạch giữa các blockchain. Tuy nhiên, Allbridge đã không xác minh đúng rằng:
- Người gửi thông điệp CCTP được ủy quyền.
- Địa chỉ người nhận khớp với hợp đồng cầu nối dự kiến.
- Sự kiện đúc USDC thực sự xảy ra trên chuỗi đích.
Bằng cách tạo một thông điệp độc hại vượt qua các kiểm tra cơ bản của cầu nối nhưng không tương ứng với một lần đúc thực tế, kẻ tấn công đã lừa Allbridge ghi có vào tài khoản của họ mà không có bất kỳ chuyển giao tài sản cơ bản nào.
Hàm ý cho ngành
Sự cố này nhấn mạnh một bài học quan trọng cho các cầu nối xuyên chuỗi: việc tích hợp với các giao thức tiêu chuẩn như CCTP không tự động đảm bảo bảo mật. Các cầu nối phải triển khai các lớp xác minh mạnh mẽ để kiểm tra chéo mọi khía cạnh của vòng đời thông điệp, bao gồm bằng chứng on-chain về các sự kiện đúc/đốt. Khoản lỗ tương đối nhỏ cho thấy Allbridge có thể đã có một số biện pháp bảo vệ, nhưng cuộc tấn công vẫn làm nổi bật các rủi ro hệ thống trong cơ sở hạ tầng xuyên chuỗi.
Hơn nữa, vụ khai thác xảy ra vào thời điểm ngành công nghiệp ngày càng phụ thuộc vào các giải pháp tương tác. Khi nhiều tài sản di chuyển qua các chuỗi, bề mặt tấn công mở rộng. Các dự án phải áp dụng cách tiếp cận ‘xác minh, sau đó tin tưởng’, tận dụng nhiều oracle độc lập và bằng chứng mật mã để đảm bảo tính toàn vẹn của thông điệp.
Triển vọng tương lai
Trong tương lai, chúng ta có thể kỳ vọng:
- Tăng cường kiểm toán và xác minh chính thức logic cầu nối, đặc biệt cho các giao thức tích hợp với CCTP hoặc các tiêu chuẩn tương tự.
- Phát triển các khung bảo mật tiêu chuẩn cho nhắn tin xuyên chuỗi để giảm thiểu lỗi con người.
- Áp dụng rộng rãi hơn các hoán đổi dựa trên ý định hoặc nguyên tử để giảm sự phụ thuộc vào việc truyền thông điệp phức tạp.
Mặc dù tác động trước mắt có hạn, sự cố Allbridge là lời nhắc nhở rằng hệ sinh thái DeFi phải ưu tiên bảo mật ở mọi lớp. Khi ngành công nghiệp trưởng thành, các cơ chế xác minh mạnh mẽ sẽ trở thành yêu cầu cơ bản cho bất kỳ cầu nối nào muốn giành được lòng tin của người dùng.




