Gần đây, hệ sinh thái DeFi đã phát hiện ra một lỗ hổng an ninh khá nghiêm trọng, tôi đã xem qua dữ liệu liên quan, phạm vi ảnh hưởng của sự kiện này còn rộng hơn cả dự đoán.



Cầu nối chuỗi chéo của Kelp DAO đã bị tấn công bởi hacker vào giữa tháng 4, thiệt hại lên tới 292 triệu đến 294 triệu USD, đây là sự kiện an ninh lớn nhất trong lĩnh vực DeFi năm nay. Hacker đã giả mạo thông điệp chuỗi chéo, lấy trộm 116.500 mã rsETH trong một lần, sau đó còn muốn lấy thêm 80.000 mã nữa, nhưng đã bị Kelp DAO kịp thời tạm dừng hợp đồng để ngăn chặn.

Điều khiến người ta lo ngại hơn là, cuộc tấn công này đã gây ra hiệu ứng domino. Hacker đã dùng số rsETH trộm được làm tài sản thế chấp để gửi vào các giao thức cho vay chính như Aave, SparkLend, Fluid, vay ra lượng lớn WETH và ETH. Một khi rsETH bị đánh dấu là tài sản bị tổn thất, các nền tảng này lập tức đối mặt với khoản nợ xấu khổng lồ. Aave phản ứng khá nhanh, đã ngay lập tức phong tỏa thị trường rsETH trên V3 và V4, nhưng thiệt hại của các nền tảng khác đã không thể tránh khỏi.

Nguyên nhân của sự kiện này thực ra bắt nguồn từ lỗ hổng trong cầu nối chuỗi chéo do LayerZero xây dựng. Hacker đã dùng Tornado Cash để chuẩn bị vốn, ẩn nấp khoảng 10 giờ rồi mới ra tay, lợi dụng hàm lzReceive để kích hoạt lỗ hổng. Thú vị là, cuộc tấn công xảy ra trong kỳ nghỉ lễ, phản ứng của các nền tảng thường chậm hơn, điều này cũng phơi bày điểm yếu trong khả năng ứng phó khẩn cấp của DeFi.

Tôi nhận thấy sự kiện lần này đã minh chứng rõ ràng cho rủi ro của mô hình ghép các khối xây dựng như LEGO — lỗ hổng của một cầu nối chuỗi chéo có thể nhanh chóng lan rộng ảnh hưởng toàn bộ hệ sinh thái. Hiện tại, hacker đã đổi khoảng 250 triệu USD token bị trộm thành ETH, dòng tiền đã được theo dõi trên chuỗi.

Phản ứng của Kelp DAO còn khá kịp thời, trong vòng 46 phút đã kích hoạt cơ chế khẩn cấp, tạm dừng hợp đồng rsETH trên mainnet Ethereum và nhiều Layer2, đồng thời phối hợp với LayerZero và các công ty kiểm toán an ninh để tiến hành điều tra. Tuy nhiên, thanh khoản chuỗi chéo đã bị tổn thương nghiêm trọng, nhiều chuỗi đã gặp khó khăn với các wrapped ETH bị phong tỏa.

Đối với những người đang gửi tiền vào các nền tảng DeFi, cách sáng suốt nhất bây giờ là rút tiền về ví tự quản lý. Xem xét khả năng các nền tảng khác cũng sẽ tạm dừng rút tiền trong thời gian tới, hành động sớm vẫn là lựa chọn đúng đắn. Nhóm nghiên cứu an ninh vẫn đang theo dõi địa chỉ hacker, phương án bồi thường hiện chưa có, mọi người vẫn cần chú ý theo dõi các thông báo chính thức.
ETH-0,03%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim