Tổn thất tiền mã hóa tháng 8 đạt 215 triệu USD, kẻ tấn công chuyển sang thao túng thị trường
TREE NEWS đưa tin: Các giao thức tiền mã hóa đã mất khoảng 215 triệu USD do các sự cố bảo mật trong tháng 8, nhưng con số tiêu đề đó che giấu một thay đổi cấu trúc quan trọng hơn. Vector tấn công chủ đạo không còn là lỗi hợp đồng thông minh nữa. Thao túng giá, lạm dụng quyền quản trị và thất bại trong các phụ thuộc thượng nguồn chiếm phần lớn tổn thất, cho thấy một thay đổi cấu trúc trong cách kẻ tấn công vận hành.
Từ cơ hội chủ nghĩa đến có kế hoạch
Dữ liệu cho thấy sự trưởng thành của kẻ tấn công. Trong khi các làn sóng khai thác trước đây dựa vào việc quét cơ hội các hợp đồng chưa được vá, các sự cố tháng 8 dường như được thiết kế. Kẻ tấn công tích lũy vị thế, nghiên cứu timelock quản trị, xác định các điểm thất bại đơn lẻ trong nguồn oracle và các phụ thuộc bên thứ ba, rồi mới ra tay. Thao túng giá thường diễn ra bằng cách bóp méo định giá tài sản thế chấp hoặc vị thế LP trong các thị trường mỏng, sau đó rút giá trị qua các đường cho vay, trả nợ và thanh lý.
Lạm dụng quyền quản trị là trục thứ hai. Trong nhiều trường hợp, khóa quản trị bị xâm phạm hoặc có được một cách độc hại, quyền đề xuất và quyền truy cập của người ký multisig đã được dùng để thay đổi tham số giao thức, đúc token và rút cạn quỹ kho bạc. Đây là những cuộc tấn công mà dù có kiểm toán hợp đồng đến đâu cũng không thể phát hiện, bởi mã đã thực thi đúng như được viết.
Sự tinh vi của lừa đảo
Lừa đảo cũng đã tiến hóa. Kẻ tấn công chiếm các tên miền hết hạn mà các dự án từng được tin cậy sử dụng và xâm phạm tài khoản X (Twitter) để tạo độ tin cậy cho các liên kết độc hại, biến chính niềm tin thương hiệu thành bề mặt tấn công. Những chiến thuật này rẻ, có thể mở rộng và khó vá ở tầng giao thức.
Hàm ý cho các mô hình rủi ro DeFi
Đối với các đội DeFi, báo cáo tháng 8 cho thấy ngân sách bảo mật nghiêng về kiểm toán mã đã bị phân bổ sai. Rủi ro biên giờ nằm ở những điểm sau:
- Thiết kế oracle và độ sâu thị trường — thanh khoản mỏng không phải vấn đề UX mà là lỗ hổng.
- Quản trị và quản lý khóa — timelock, phân tán người ký và ngưỡng đề xuất cần được đánh giá đối kháng.
- Lập bản đồ phụ thuộc — các giao thức thượng nguồn, nhà cung cấp RPC và hạ tầng tên miền là một phần của bề mặt tấn công.
- Các kênh tin cậy hướng tới người dùng — tài khoản xã hội và tên miền cần được giám sát liên tục.
Điều cần theo dõi tiếp theo
Các nhà bảo hiểm, kiểm toán viên và người phụ trách rủi ro dự kiến sẽ định giá lại phạm vi bảo hiểm và yêu cầu tài sản thế chấp xoay quanh khả năng chống thao túng, chứ không chỉ tính đúng đắn của mã. Các giao thức có thể chứng minh thiết kế oracle chống thao túng, quản trị được tăng cường và dự phòng phụ thuộc sẽ ngày càng nhận được phần bù rủi ro, trong khi những giao thức không làm được có thể trở nên không thể mua bảo hiểm. Những con số tháng 8 là một tín hiệu hơn là một đợt tăng vọt. Bề mặt tấn công đã dịch chuyển từ hợp đồng sang thị trường và các tổ chức đứng sau chúng.



