Alephium TokenBridge bị tấn công, thiệt hại 81,5 triệu USD.


Kẻ tấn công kiểm soát 3 trong 4 chìa khóa Guardian, trong vòng 7 phút giả mạo VAA, đúc ra 13,76 triệu token ALPH đóng gói, vượt quá tổng cung lưu hành trước đó hơn 100%.
Đây không phải là một “lỗ hổng mã” về mặt kỹ thuật, mà là sự sụp đổ niềm tin trong quản trị.
Chữ ký đa là nhằm phân tán rủi ro, nhưng khi 3/4 chìa khóa có thể bị kiểm soát bởi cùng một thực thể, thì đa chữ ký trở thành điểm đơn thất bại.
Cơ chế bảo quản chìa khóa Guardian, cách ly nóng/lạnh, thay đổi định kỳ, những vấn đề cơ bản này thường bị bỏ qua trong thiết kế cầu nối chuỗi chéo.
Điều đáng cảnh giác hơn là, kẻ tấn công không chỉ đúc token mà còn giải phóng USDT, USDC, WBTC và WETH từ bể chứa.
Điều này có nghĩa là các bể thanh khoản của cầu nối chuỗi chéo không hoàn toàn độc lập, mà còn liên quan sâu sắc đến quyền quản trị.
Một khi quyền quản trị bị mất kiểm soát, tất cả tài sản trong bể đều đứng trước rủi ro.
Alephium không phải là trường hợp duy nhất.
Năm 2025, các cuộc tấn công vào Wormhole, Nomad và các cầu nối chuỗi chéo khác đã bộc lộ các vấn đề tương tự, nhưng ngành dường như chưa thực sự rút ra bài học.
Cầu nối chuỗi chéo, như là hạ tầng chính cho dòng chảy tài sản qua các hệ sinh thái, cần chuyển đổi mô hình an ninh từ “tin tưởng vào số ít người” sang “mã có thể xác minh được”.
Với người dùng, một tiêu chuẩn đơn giản để đánh giá: nếu quyền nâng cấp hoặc tạm dừng của cầu nối tập trung vào ít địa chỉ, thì độ an toàn của nó không hơn gì sàn giao dịch tập trung.
Trong thế giới DeFi, quản trị chính là rủi ro.
$usdt #usdc #w #wbtc #defi
ALPH-2,58%
WBTC-0,7%
W0,34%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim