Theo Cointelegraph đưa tin ngày 23 (giờ địa phương), chỉ trong vòng vài giờ, hai cầu nối *cross-chain bridge* khác nhau đã bị tấn công, khiến tổng cộng khoảng *3.160 triệu đô la* tiền mã hóa bị đánh cắp. Vụ việc nhắm vào cầu nối AFX trên Arbitrum và cầu nối của dự án Verus Protocol, một lần nữa làm nổi bật vấn đề *tính dễ tổn thương của cross-chain bridge* trong hạ tầng tiền mã hóa hiện nay.
Trong vụ thứ nhất, công ty bảo mật Blockaid cho biết đã phát hiện dấu hiệu bất thường tại cầu nối do AFX vận hành vào khoảng 21 giờ 30 phút ngày 23 (UTC). Theo ước tính ban đầu, khoảng *24,15 triệu đô la* đã bị rút trái phép khỏi cầu nối này. Đồng sáng lập Offchain Labs, Stephen Goldfeder (Stephen Goldfeder) nhấn mạnh vụ việc không liên quan đến cầu nối gốc (native bridge) của Arbitrum mà xuất phát từ một giao thức bên thứ ba do AFX triển khai.
Giám đốc điều hành Blockaid, Ido Ben Natan (Ido Ben Natan), nhận định đây có vẻ là *sự cố bảo mật vận hành* hơn là lỗi trong *smart contract*. Ông cho biết các giao dịch tấn công đều dùng chữ ký của trình xác thực hợp lệ, cho thấy cơ chế xác thực on-chain vẫn hoạt động đúng. Trong cộng đồng bảo mật, đã xuất hiện nghi vấn rằng có thể *năm khóa ví nóng của trình xác thực* đã bị lộ hoặc bị chiếm quyền kiểm soát, qua đó mở đường cho kẻ tấn công thực hiện giao dịch hợp lệ về mặt kỹ thuật nhưng mang mục đích đánh cắp tài sản.
Vài giờ sau, cầu nối Verus Ethereum cũng trở thành nạn nhân của một vụ tấn công khác. Lần này, khoảng *7,5 triệu đô la* tài sản bao gồm Ether(ETH), tBTC, USD Coin(USDC), Tether(USDt), EURC, Maker(MKR), scrvUSD… đã bị rút khỏi quỹ dự trữ của cầu nối. Theo phân tích của Blockaid, kỹ thuật tấn công có nhiều điểm tương đồng với vụ hack cầu nối Verus xảy ra hồi tháng 5, từng gây thiệt hại khoảng 11,58 triệu đô la. Tuy nhiên, ví của kẻ tấn công là khác nhau, và cả hai vụ việc đều bị nghi là đã lợi dụng “đường nhập khẩu cầu nối” (bridge import path) để kích hoạt chi trả tài sản phía Ethereum mà không cần đủ tài sản thế chấp ở phía còn lại.
Bình luận: Hai vụ việc liên tiếp với tổng thiệt hại *3.160 triệu đô la* cho thấy *cross-chain bridge* tiếp tục là mắt xích yếu nhất trong hệ sinh thái blockchain. Do nắm giữ lượng *thanh khoản lớn* và đóng vai trò cửa ngõ dịch chuyển tài sản giữa nhiều mạng lưới, các cầu nối trở thành mục tiêu ưu tiên của tin tặc. Giới chuyên gia cảnh báo nếu không có bước đột phá về *an ninh cầu nối* – từ mô hình xác thực, quản lý khóa, đến quy trình vận hành – thị trường có thể còn chứng kiến thêm nhiều vụ tấn công tương tự, gây tổn hại lòng tin với toàn bộ hạ tầng *tiền mã hóa* và *cross-chain*.
Bình luận 0