Thông tin của HCCVenture Group chỉ nhằm mục đích cung cấp thông tin tham khảo và không được xem là lời khuyên đầu tư. Chúng tôi không chịu trách nhiệm đối với bất kỳ rủi ro hay tổn thất nào phát sinh từ các quyết định đầu tư dựa trên nội dung tại đây.

Harmony xác nhận 4 tỷ token ONE đã được tạo ra thông qua lỗ hổng khai thác khối trống

Harmony xác nhận rằng mạng lưới blockchain Layer-1 của họ đã bị tấn công, cho phép kẻ tấn công tạo ra (mint) trái phép khoảng 4 tỷ token ONE và khoảng 2,8 tỷ token được tạo ra bất hợp pháp.

TIN TỨC

8/12/20269 phút đọc

Cơ chế tạo token (minting) thông qua khối trống

Vụ tấn công này sử dụng một kỹ thuật vượt qua quy trình xác thực token thông thường của Harmony thông qua các khối trống (empty blocks). Phương thức này tạo ra điều kiện cho phép tạo ra (mint) các token ONE nằm ngoài các quy tắc phát hành của giao thức, mà không kích hoạt các cơ chế xác thực vốn có nhiệm vụ ngăn chặn việc gia tăng nguồn cung trái phép. Juiceberg đã mô tả cơ chế này trên X và cho biết điểm cuối (endpoint) hiển thị tổng nguồn cung (`totalSupply`) của mạng lưới đã che giấu sự lạm phát này; điều đó có nghĩa là sự gia tăng nguồn cung không thể nhìn thấy ngay lập tức thông qua giao diện tiêu chuẩn mà các chủ sở hữu token và sàn giao dịch thường dùng để theo dõi nguồn cung lưu hành của ONE.

Harmony chưa công bố lỗ hổng kỹ thuật chính xác cho phép việc tạo token qua khối trống diễn ra; họ chỉ cho biết đội ngũ đang phối hợp với các sàn giao dịch, chuẩn bị bản vá lỗi và đánh giá các phương án khôi phục trạng thái mạng lưới (rollback). Việc chưa công bố nguyên nhân gốc rễ là quy trình chuẩn trong quá trình xử lý sự cố đang diễn ra: nếu công bố chi tiết kỹ thuật đầy đủ trước khi triển khai bản vá và trước khi các sàn giao dịch liên quan kịp đóng băng số tiền bị ảnh hưởng, kẻ tấn công (hoặc những kẻ bắt chước) có thể nắm được thông tin cần thiết để thực hiện thêm các đợt tạo token trái phép khác.

Chênh lệch giữa 4 tỷ token được tạo ra và khoảng 115 triệu token còn lại trên chuỗi (on-chain) là dữ liệu quan trọng nhất để đánh giá tác động tức thời của vụ tấn công: khoảng 97% lượng cung trái phép đã được chuyển khỏi các địa chỉ nguồn và đi vào hệ thống nạp tiền của các sàn giao dịch trước khi phản ứng của thị trường kịp ngăn chặn các đợt di chuyển tiếp theo. Trên thực tế, những token đã được chuyển đổi sang tài sản khác hoặc rút khỏi tài khoản sàn giao dịch sẽ không thể thu hồi được thông qua sự hợp tác với các sàn. Các sàn giao dịch có thể đóng băng số tiền nạp vẫn còn nằm trong hệ thống của họ và chưa bị chuyển đổi hay rút đi; do đó, yêu cầu của Harmony về việc chặn bốn địa chỉ ví đã được xác định mang lại giá trị quan trọng nhưng khả năng thu hồi vẫn bị hạn chế.

Một quyết định hệ trọng không có lời giải dễ dàng

Harmony cho biết họ đang cân nhắc các phương án "rollback" (hoàn tác trạng thái mạng lưới). Việc này đồng nghĩa với việc đưa mạng lưới trở lại trạng thái tại một thời điểm trước khi xảy ra vụ tấn công và tiếp tục vận hành từ khối đó; về cơ bản, hành động này sẽ loại bỏ khỏi lịch sử blockchain được chấp nhận tất cả các giao dịch diễn ra sau thời điểm hoàn tác. Một đợt hoàn tác sẽ xóa bỏ vụ tấn công và các token bất hợp pháp khỏi lịch sử chuỗi, nhưng cái giá phải trả là làm mất hiệu lực của cả những giao dịch hợp lệ diễn ra sau thời điểm đó qua đó ảnh hưởng đến những người dùng hoàn toàn không liên quan đến vụ tấn công.

Việc liệu nhóm các trình xác thực (validator) của Harmony có đạt được sự đồng thuận về phương án hoàn tác hay không vẫn còn là điều chưa chắc chắn. Cộng đồng Ethereum từng bỏ phiếu chống lại việc hoàn tác chuỗi sau vụ tấn công DAO năm 2016; quyết định này đã dẫn đến sự phân tách (fork) tạo ra Ethereum Classic, khi một nhóm thiểu số các trình xác thực không đồng tình với quyết định hoàn tác của đa số và tiếp tục duy trì chuỗi ban đầu. Đối với Harmony, bài toán cần cân nhắc bao gồm: mức độ nghiêm trọng của vụ tấn công so với thiệt hại mà việc hoàn tác gây ra cho người dùng vô tội; tính khả thi về mặt kỹ thuật trong việc xác định một điểm hoàn tác "sạch" (trước khi xảy ra tất cả các giao dịch liên quan đến vụ tấn công); và liệu các trình xác thực có cùng đồng thuận phối hợp thực hiện tại khối hoàn tác đã chọn hay không.

Việc hoàn tác sẽ không thể thu hồi lại số tiền mà kẻ tấn công đã chuyển đổi sang các tài sản khác trên các sàn giao dịch. Lý do là vì các giao dịch đó diễn ra trong hệ thống kế toán nội bộ của sàn chứ không phải trên chuỗi Harmony, do đó nằm ngoài phạm vi xử lý của một đợt hoàn tác chuỗi. Giới hạn thu hồi thực tế từ việc hoàn tác chỉ bao gồm khoảng 115 triệu token ONE còn lại trên chuỗi, cộng với bất kỳ khoản tiền nào mà các sàn giao dịch kịp thời đóng băng trước khi quá trình chuyển đổi diễn ra.

Sự cố bảo mật nghiêm trọng thứ ba của Harmony trong vòng bốn năm

Vụ khai thác lỗ hổng vào tháng 8 năm 2026 là sự cố bảo mật nghiêm trọng thứ ba của Harmony kể từ năm 2022, tạo ra một mô hình các lỗ hổng ở cấp độ giao thức tái diễn nhiều lần, qua đó làm trầm trọng thêm thiệt hại về uy tín từ mỗi sự cố riêng lẻ.

Vào tháng 6 năm 2022, cầu nối Horizon cầu nối chuỗi chéo (cross-chain) của Harmony kết nối với Ethereum đã bị khai thác và gây thiệt hại khoảng 100 triệu USD. Vào tháng 1 năm 2023, FBI xác định thủ phạm đứng sau vụ tấn công này là Lazarus Group và APT38 của Triều Tiên; đây cũng chính là các tổ chức tin tặc được nhà nước bảo trợ từng thực hiện vụ tấn công cầu nối Ronin. Cuối năm 2023, Harmony đối mặt với lỗi "tạo token vô hạn" (infinite mint bug) ảnh hưởng đến khoảng 150 triệu token ONE, làm lộ diện một dạng lỗ hổng tương tự liên quan đến việc tạo token trái phép, nằm ngoài các quy tắc đã định của giao thức.

Điểm tương đồng giữa lỗi tạo token vô hạn năm 2023 và vụ khai thác tháng 8 năm 2026 là chi tiết đặc biệt đáng chú ý; điều này cho thấy giao thức của Harmony chưa giải quyết triệt để các điều kiện cho phép tạo token trái phép sau sự cố năm 2023, hoặc vụ tấn công năm 2026 đã khai thác một nhánh mã nguồn khác nhưng có liên quan mà biện pháp khắc phục trước đó chưa xử lý dứt điểm. Một giao thức trải qua ba sự cố bảo mật nghiêm trọng trong vòng bốn năm trong đó có hai vụ liên quan đến việc tạo token trái phép – sẽ phải đối mặt với thách thức lớn về uy tín đối với tuyên bố cốt lõi rằng mô hình bảo mật của họ bảo vệ đầy đủ cho những người nắm giữ token.

Tuyên bố miễn trừ trách nhiệm: Nội dung trong bài viết này chỉ nhằm mục đích cung cấp thông tin, nghiên cứu, phân tích dữ liệu và tham khảo về thị trường tài sản mã hóa. Mọi quan điểm, đánh giá, dự báo hoặc nhận định đều phản ánh góc nhìn của tác giả tại thời điểm công bố, không cấu thành lời khuyên đầu tư, lời mời chào mua bán, khuyến nghị giao dịch, quảng cáo, tiếp thị hoặc giới thiệu bất kỳ sản phẩm, dịch vụ tài chính hay tài sản mã hóa nào. Việc đề cập đến các dự án, token, giao thức, sàn giao dịch, ví lưu trữ hoặc các tổ chức cung cấp dịch vụ tài sản mã hóa (CASP) chỉ nhằm mục đích nghiên cứu, phân tích hoặc đưa tin và không được hiểu là sự chứng thực, khuyến nghị hoặc bảo đảm dưới bất kỳ hình thức nào. HCCVenture không thực hiện hoạt động môi giới, quảng cáo, tiếp thị, giới thiệu hoặc kết nối người dùng tại Việt Nam với bất kỳ dịch vụ tài sản mã hóa nào của các CASP. HCCVenture không nhận lưu ký tài sản, không nhận ủy thác đầu tư, không quản lý tài sản hoặc thực hiện giao dịch thay khách hàng. Mọi quyết định đầu tư hoàn toàn do người đọc tự nghiên cứu (DYOR), tự đánh giá và tự chịu trách nhiệm; HCCVenture không chịu trách nhiệm đối với bất kỳ tổn thất hoặc thiệt hại nào phát sinh từ việc sử dụng hoặc dựa trên các thông tin được trình bày trong bài viết.

Tổng hợp và phân tích bởi HCCVenture

Tham gia các kênh thông tin của chúng tôi : https://link3.to/holdcoincventure

HOLD Coin CVenture

Kết nối với chúng tôi

©2023 HCCVenture Group

Thông tin liên hệ

Gmail : sp_contact@hccventure.com

Khám phá HCCVenture group

Nội dung phổ cập

Nhận định chiến lược

Miễn trừ trách nhiệm: Thông tin trên website này chỉ nhằm mục đích cung cấp thông tin tham khảo và không được xem là lời khuyên đầu tư. Chúng tôi không chịu trách nhiệm đối với bất kỳ rủi ro hay tổn thất nào phát sinh từ các quyết định đầu tư dựa trên nội dung tại đây.

CÁC NỘI DUNG PHÂN TÍCH VÀ TIN TỨC ĐỀU ĐƯỢC TỔNG HỢP VÀ CUNG CẤP BỞI CÁC CHUYÊN GIA TRONG LĨNH VỰC TÀI CHÍNH SỐ VÀ BLOCKCHAIN THUỘC TỔ CHỨC HCCVENTURE, BAO GỒM QUYỀN SỞ HỮU NỘI DUNG.

CHỊU TRÁCH NHIỆM QUẢN LÝ TOÀN BỘ NỘI DUNG VÀ PHÂN TÍCH : NHÀ SÁNG LẬP HCCVENTURE - TRUONG MINH HUY

Đọc cảnh báo về lừa đảo và email lừa đảo — BÁO CÁO SỰ CỐ VỚI TRANG WEB CỦA CHÚNG TÔI.