Giao thức cầu nối chuỗi chéo Garden Finance đã tạm dừng ứng dụng sau cảnh báo dòng tiền Tether(USDT) trị giá 450.000 USD (khoảng 510 triệu won) bị rút khỏi hệ thống, trong khi dự án cho biết tài sản người dùng không bị ảnh hưởng.
Theo Cointelegraph đưa tin ngày 26 (giờ địa phương), công ty bảo mật blockchain Blockaid cho biết khoảng 450.000 USD USDT đã rời khỏi hợp đồng khóa thời gian băm HTLC của Garden Finance. Dòng tiền bất thường được ghi nhận trên bốn mạng gồm Ethereum(ETH), Base, Arbitrum và BNB Smart Chain. Blockaid khi đó cảnh báo cuộc tấn công vẫn đang diễn ra, đồng thời công bố địa chỉ ví của kẻ tấn công và các địa chỉ hợp đồng bị ảnh hưởng.
Garden Finance cho biết việc tạm dừng toàn bộ ứng dụng là biện pháp phòng ngừa nhằm cô lập và kiểm tra hạ tầng có vấn đề. Tuy nhiên, người phát ngôn của công ty khẳng định giao thức và hợp đồng thông minh HTLC không bị xâm phạm. Theo giải thích này, kẻ tấn công đã đột nhập vào cơ sở dữ liệu ngoài chuỗi của một solver độc lập tham gia mạng lưới.
◇ Vấn đề nằm ở sổ cái solver, không phải hợp đồng
Cách giải thích của Garden Finance cho thấy sự cố nghiêng về xâm nhập hạ tầng vận hành hơn là lỗ hổng hợp đồng on-chain. Kẻ tấn công được cho là đã cài các bản ghi giao dịch giả vào sổ cái của solver. Solver sau đó nhận diện các bản ghi này là giao dịch hoán đổi hợp lệ và giải ngân tài sản dù phía đối ứng chưa nạp tiền.
Garden Finance cho biết tiền của người dùng chưa từng bị mất hoặc rơi vào trạng thái rủi ro, và thiệt hại chỉ giới hạn trong tài sản do solver nắm giữ. Dù vậy, tổng quy mô thiệt hại, loại tài sản liên quan và mạng bị ảnh hưởng vẫn đang được xác minh.
HTLC là dạng hợp đồng ký quỹ có điều kiện, trong đó tiền chỉ được giải phóng khi điều kiện được đáp ứng trong một khoảng thời gian nhất định. Garden Finance sử dụng cấu trúc này để hỗ trợ hoán đổi nguyên tử giữa Bitcoin(BTC) và tài sản trên các mạng khác mà không cần trung gian. Điểm dễ tổn thương nằm ở chỗ solver, bên cung cấp thanh khoản thực tế và khớp lệnh, lại vận hành máy chủ và cơ sở dữ liệu riêng bên ngoài giao thức. Vì vậy, ngay cả khi mã hợp đồng thông minh hoạt động bình thường, việc sổ cái solver bị thao túng vẫn có thể dẫn đến dịch chuyển tài sản.
Đây không phải lần đầu Garden Finance gặp sự cố liên quan đến solver. Tháng 10 năm ngoái, kẻ tấn công cũng đã kiểm soát môi trường vận hành của một solver và đánh cắp khoảng 11,4 triệu USD (khoảng 12,8 tỷ won). Khi đó, Garden Finance cũng cho biết hợp đồng giao thức không bị ảnh hưởng và tài sản người dùng vẫn an toàn.
Trước đó, thông tin Garden Finance tạm dừng ứng dụng vì nghi vấn bị tấn công đã được ghi nhận, nhưng phần giải trình mới khiến trọng tâm sự cố chuyển từ hợp đồng thông minh sang cơ chế vận hành solver. Blockaid phát hiện dòng tiền on-chain bị rút ra, còn dự án cho biết số tiền này là tài sản của solver, không phải tiền gửi của người dùng. Hai cách mô tả không trực tiếp mâu thuẫn, nhưng sự việc một lần nữa cho thấy bảo mật cầu nối không thể chỉ được đánh giá bằng kiểm toán hợp đồng.
Garden Finance đang phối hợp với zeroShadow, Quantstamp và Blockaid để truy vết và thu hồi tài sản. Công ty cũng nhắc đến chứng nhận SOC 2 Type II mới đạt được, cho rằng họ đã đầu tư vào bảo mật và kiểm soát vận hành. Dịch vụ sẽ được khôi phục sau khi quá trình kiểm tra bảo mật hoàn tất, nhưng thời điểm cụ thể chưa được công bố. Trong thời gian tới, thị trường sẽ tiếp tục chú ý đến cách Garden Finance củng cố mô hình solver và quy trình quản trị rủi ro ngoài chuỗi.
Bình luận 0