Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Hơn 5,7 triệu USD bốc hơi trong một tuần: Cross-chain bridge trên Solana(SOL) và Ethereum(ETH) lộ rõ 'tử huyệt' bảo mật

Hơn 5,7 triệu USD bốc hơi trong một tuần: Cross-chain bridge trên Solana(SOL) và Ethereum(ETH) lộ rõ 'tử huyệt' bảo mật / Tokenpost

Theo Proto(프로토스) đưa tin ngày 16 (giờ địa phương), các *từ*blockchain bridge*, *từ*cross-chain bridge* lại trở thành mục tiêu tấn công, khiến hơn 5,7 triệu USD bị đánh cắp chỉ trong vòng một tuần. Ba dự án bị ảnh hưởng là Allswap, Across Protocol và TeleSwap, cho thấy hạ tầng *từ*bridge* trong hệ sinh thái *từ*Solana(SOL)* và *từ*Ethereum(ETH)* vẫn là mắt xích bảo mật yếu nhất.

Tổng hợp số liệu cho thấy Allswap thiệt hại khoảng 1,65 triệu USD, Across Protocol mất khoảng 3,35 triệu USD và TeleSwap bị rút hơn 735.000 USD. Dù quy mô nhỏ hơn các vụ tấn công lớn hồi đầu năm, chuỗi sự cố lần này tiếp tục làm dấy lên lo ngại về an ninh *từ*cross-chain bridge* trong tài chính phi tập trung.

Across Protocol tạm dừng nạp trên Solana(SOL) sau sự cố

Across Protocol thông báo phát hiện tấn công trên mạng *từ*Solana(SOL)* vào ngày 11 và đã tạm thời dừng chức năng nạp tiền trên chuỗi này. Dự án cho biết khoản thất thoát thuộc về tài sản của relayer do Risk Labs vận hành, song không công bố chi tiết giá trị tổn thất.

Tuy vậy, khi truy vết hai địa chỉ EVM mà Across Protocol chỉ định, các nhà điều tra on-chain ghi nhận có khoảng 3,35 triệu USD được chuyển vào ví của kẻ tấn công trong buổi sáng cùng ngày. Phần lớn số tiền sau đó đã được tản ra nhiều địa chỉ khác, hiện còn khoảng 1.500 *từ*Ethereum(ETH)* (tương đương gần 2,85 triệu USD) vẫn nằm trong một địa chỉ chính.

Dòng tiền cho thấy kẻ tấn công đã sử dụng Tornado Cash – giao thức tăng cường quyền riêng tư trên *từ*Ethereum(ETH)* – và sàn không KYC FixedFloat trên *từ*Solana(SOL)* để che giấu nguồn gốc và luồng di chuyển tài sản. Across Protocol cho biết sẽ công bố “báo cáo kỹ thuật sau sự cố” trong tuần tới để giải thích chi tiết cơ chế khai thác lỗ hổng.

*bình luận* Việc lợi dụng đồng thời các công cụ ẩn danh trên Ethereum và Solana cho thấy tội phạm mạng đang ngày càng thành thạo trong việc kết hợp nhiều nền tảng để rửa tiền, khiến truy vết và thu hồi tài sản trở nên khó khăn hơn đáng kể.

Allbridge bị khai thác flash loan, thất thoát 1,66 triệu USD

Allbridge(Allswap) xác nhận ngày 14 đã trở thành nạn nhân của một đợt tấn công *từ*flash loan* trên mạng *từ*Solana(SOL)*. Kẻ tấn công thao túng giá trong các pool thanh khoản, tạo ra sự chênh lệch bất thường rồi rút vốn, khiến khoảng 1,66 triệu USD stablecoin – chủ yếu là USDC và USDT – bị rút khỏi hệ thống.

Theo thông báo ban đầu, Allbridge cho biết một số người dùng đã vô tình hưởng lợi từ “khoảng chênh lệch arbitrage tạm thời” do cuộc tấn công tạo ra. Dự án kêu gọi những ví này tự nguyện hoàn trả khoản lợi nhuận để bổ sung vào quỹ bồi thường thiệt hại cho cộng đồng.

*bình luận* Mô hình tấn công flash loan vốn không mới, nhưng vẫn hiệu quả với những giao thức chưa thiết kế cơ chế oracle giá và giới hạn trượt giá đủ chặt chẽ. Việc Allbridge phải kêu gọi cộng đồng hoàn trả lợi nhuận cũng thể hiện khó khăn của các dự án nhỏ khi tự mình gánh vác tổn thất bảo mật.

TeleSwap lộ bị tấn công muộn, hơn 735.000 USD bị rút

TeleSwap, giao thức tự giới thiệu là “hub DeFi cho Bitcoin(BTC)”, được phát hiện đã bị tấn công từ ngày 15 tháng 7, nhưng sự việc không được công bố ngay. Điều này chỉ được hé lộ khi điều tra viên on-chain ẩn danh ZachXBT cho biết đã theo dõi hơn 735.000 USD dòng ra đáng ngờ khỏi hệ thống.

Theo ZachXBT, sau vụ tấn công, ví nóng Bitcoin(BTC) của TeleSwap gần như dừng xử lý giao dịch. Điều này làm dấy lên nghi vấn dự án đang âm thầm xử lý hậu quả. Dù vậy, đến nay, TeleSwap chưa đưa ra bất kỳ thông báo chính thức nào trên tài khoản X, cũng không xác nhận hay phủ nhận quy mô tổn thất.

*bình luận* Việc chậm công bố thông tin vi phạm bảo mật thường làm suy giảm nghiêm trọng niềm tin của nhà đầu tư. Với các dự án bridge và DeFi, minh bạch thông tin là yếu tố sống còn, bởi người dùng hoàn toàn có thể theo dõi dòng tiền on-chain và phát hiện bất thường.

Bridges tiếp tục là “điểm gãy” bảo mật của DeFi

Theo thống kê của Proto(프로토스), chỉ tính riêng từ đầu năm đến nay đã có 20 vụ *từ*bridge hack*, với tổng thiệt hại hơn 355 triệu USD. Con số này cho thấy các *từ*blockchain bridge* và *từ*cross-chain bridge* vẫn là mục tiêu ưa thích của hacker, trở thành “mắt xích dễ gãy” nhất trong hệ sinh thái *từ*Solana(SOL)*, *từ*Ethereum(ETH)* và nhiều chuỗi khác.

Nguyên nhân sâu xa đến từ việc bridge phải cùng lúc quản lý tài sản trên nhiều chuỗi, sử dụng hợp đồng thông minh phức tạp, oracle giá, cơ chế xác thực cross-chain và hệ thống relayer. Bất kỳ sai sót nào trong một trong số các thành phần này đều có thể trở thành lỗ hổng cho kẻ tấn công khai thác.

*bình luận* Chuỗi sự cố với Allswap, Across Protocol và TeleSwap trong vòng một tuần cho thấy vấn đề bảo mật bridge không chỉ dừng ở sai sót cá nhân từng dự án, mà là rủi ro mang tính cấu trúc. Khi dòng tiền DeFi tiếp tục phát triển đa chuỗi, việc gia cố an ninh cho các *từ*cross-chain bridge* sẽ quyết định niềm tin dài hạn của nhà đầu tư vào thị trường tài sản số.

Kết luận: Cross-chain bridge vẫn là “tử huyệt” của Solana và Ethereum

Loạt vụ tấn công nhằm vào Allswap, Across Protocol và TeleSwap một lần nữa nhấn mạnh rằng *từ*blockchain bridge* và *từ*cross-chain bridge* vẫn là “tử huyệt” bảo mật trong không gian *từ*Solana(SOL)*, *từ*Ethereum(ETH)* và DeFi nói chung. Hơn 5,7 triệu USD vừa bị đánh cắp chỉ trong một tuần chỉ là phần nhỏ trong tổng thiệt hại hơn 355 triệu USD của các vụ *từ*bridge hack* từ đầu năm đến nay.

Trong bối cảnh đó, người dùng được khuyến nghị thận trọng khi khóa tài sản qua các *từ*cross-chain bridge*, ưu tiên những giao thức có kiểm toán độc lập, cơ chế bảo hiểm hoặc quỹ dự phòng rõ ràng. Về phía dự án, tăng cường kiểm định code, sử dụng oracle giá an toàn và thiết kế lại kiến trúc bridge đang trở thành yêu cầu bắt buộc nếu muốn tồn tại trong một thị trường ngày càng nhạy cảm với các rủi ro bảo mật.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1