Thông tin của HCCVenture Group chỉ nhằm mục đích cung cấp thông tin tham khảo và không được xem là lời khuyên đầu tư. Chúng tôi không chịu trách nhiệm đối với bất kỳ rủi ro hay tổn thất nào phát sinh từ các quyết định đầu tư dựa trên nội dung tại đây.
Sàn giao dịch AFX mất 24,15 triệu USDC sau khi kẻ tấn công chiếm đoạt khóa xác thực cầu nối
Blockaid, công ty bảo mật blockchain, đã cảnh báo về một lỗ hổng bảo mật nhắm vào AFX Trade, một sàn giao dịch hợp đồng vĩnh cửu phi tập trung dựa trên Arbitrum thanh toán bằng USDC.
TIN TỨC
7/24/20269 phút đọc


Cơ chế tấn công: Khóa, không phải mã nguồn
Lỗ hổng bảo mật cầu nối AFX thuộc một loại tấn công khác biệt so với các lỗ hổng mã nguồn hợp đồng thông minh, lỗi tái nhập hoặc thao túng oracle, những vectơ tấn công đã định hình hầu hết các tổn thất lớn trước đây trong DeFi. Mã nguồn hợp đồng thông minh của cầu nối hoạt động chính xác như được viết. Cơ chế cửa sổ tranh chấp hoạt động chính xác như được thiết kế. Logic xác thực đa số hoạt động chính xác như dự định. Cuộc tấn công thành công vì lớp ký kết bị lỗi, chứ không phải lớp thực thi.
Cầu nối của AFX sử dụng sơ đồ xác thực đa chữ ký, trong đó yêu cầu đa số chữ ký của các trình xác thực đang hoạt động để ủy quyền các giao dịch rút tiền. Kẻ tấn công thu thập đủ chữ ký hợp lệ từ các trình xác thực bị xâm phạm sẽ đáp ứng được kiểm tra ủy quyền của hợp đồng bất kể giao dịch cơ bản có phải là giao dịch rút tiền hợp pháp của người dùng hay là hành vi trộm cắp, bởi vì hợp đồng không có cơ chế nào để phân biệt giữa sự đồng thuận của trình xác thực thực sự và sự đồng thuận đạt được bởi kẻ tấn công đã thu thập được các khóa riêng cần thiết. Phân tích trên chuỗi của Blockaid đã xác nhận rằng có năm chữ ký của trình xác thực nóng đáp ứng đủ số lượng cần thiết trong giao dịch rút tiền độc hại, cho phép khoảng thời gian tranh chấp 200 giây trôi qua mà không bị đảo ngược và hợp đồng giải phóng 24,15 triệu USDC vào địa chỉ do kẻ tấn công kiểm soát.
CryptoDaily đã mô tả chính xác sự cố: cầu nối không bị lỗi do mã lập trình sai lệch, mà là do lớp ký kết bị lỗi. Sự kết hợp giữa các khóa bị xâm phạm và cửa sổ tranh chấp không đủ dài mà con người không thể can thiệp đã tạo ra kết quả tương tự như bất kỳ vụ rút tiền lớn nào khác từ cầu nối, nhưng thông qua một con đường mà không có bất kỳ cuộc kiểm toán hợp đồng thông minh nào có thể phát hiện ra, bởi vì lỗ hổng tồn tại trong bảo mật hoạt động quản lý khóa chứ không phải logic hợp đồng mà các cuộc kiểm toán đó xem xét.
Di chuyển tiền và phân tích dữ liệu trên chuỗi
Việc di chuyển tiền sau khi bị tấn công tuân theo một mô hình được thiết kế để chuyển đổi số dư stablecoin có thể truy vết thành một tài sản khó xác định nguồn gốc hơn, đồng thời duy trì lợi thế về tốc độ giúp ngăn chặn sự can thiệp. Kẻ tấn công đã chuyển 24,15 triệu USDC từ Arbitrum sang Ethereum, tận dụng việc di chuyển xuyên chuỗi để thoát khỏi môi trường Layer-2 nơi cơ sở hạ tầng cầu nối tồn tại. Trên Ethereum, số USDC bị đánh cắp đã được đổi thành khoảng 12.467 ETH, trị giá khoảng 24 triệu đô la Mỹ theo giá thị trường hiện hành, tập trung toàn bộ giá trị bị đánh cắp vào một ví duy nhất tại 0x6276...ebAC.
Việc chuyển đổi từ USDC sang ETH phục vụ mục đích của kẻ tấn công theo hai cách. USDC là một stablecoin tập trung, nơi Circle duy trì khả năng kỹ thuật để đưa vào danh sách đen các địa chỉ ví cụ thể và đóng băng số dư, một rủi ro mà kẻ tấn công đã loại bỏ bằng cách đổi sang ETH ngay sau khi cầu nối từ Arbitrum sang Ethereum được thiết lập. ETH là một tài sản phi lưu ký, nơi không có nhà phát hành nào giữ khả năng đưa vào danh sách đen, có nghĩa là Circle không có sự can thiệp kỹ thuật nào sau khi quá trình đổi hoàn tất. Việc hợp nhất vào một ví duy nhất giúp kẻ tấn công dễ quản lý hơn về mặt vận hành, đồng thời cũng cung cấp mục tiêu điều tra rõ ràng cho các cơ quan thực thi pháp luật và các công ty phân tích blockchain theo dõi dòng tiền.
Sự khác biệt giữa Arbitrum và giao thức
Cơ sở hạ tầng cốt lõi của Arbitrum vẫn hoạt động liên tục trong suốt sự cố. Tuyên bố công khai của Goldfeder đã làm rõ ranh giới cơ sở hạ tầng: giao dịch bắt nguồn từ việc triển khai cầu nối của một giao thức bên thứ ba, và cầu nối gốc của Arbitrum không bị khai thác dưới bất kỳ hình thức nào. Mạng lưới Arbitrum tiếp tục xử lý các giao dịch bình thường, và không có tiền của người dùng nào trên nền tảng Arbitrum bị rủi ro.
Sự khác biệt này có ý nghĩa quan trọng về mặt hoạt động đối với hệ sinh thái DeFi được xây dựng trên Arbitrum, bao gồm nhiều giao thức như Hyperliquid, GMX, Camelot và các giao thức khác sử dụng Arbitrum làm cơ sở hạ tầng thanh toán trong khi vận hành hệ thống cầu nối và gửi tiền riêng của họ. Không có bảo mật cầu nối nào của các giao thức đó phụ thuộc vào hoặc bị ảnh hưởng bởi lỗ hổng AFX. Sự phân tách kiến trúc mà mô hình tổng hợp của Arbitrum tạo ra giữa lớp xử lý trình tự và thanh toán Layer-2 và cơ sở hạ tầng cầu nối lớp ứng dụng mà các giao thức riêng lẻ vận hành có nghĩa là lỗ hổng cầu nối của một giao thức không gây ảnh hưởng kỹ thuật đến các giao thức khác cùng chia sẻ mạng Layer-2 cơ bản.
Đánh giá và kết luận
Lỗ hổng AFX củng cố thêm nhận định rằng cơ sở hạ tầng cầu nối vẫn là hạng mục rủi ro cao nhất trong tài chính phi tập trung, bất chấp nhiều năm đầu tư và kiểm toán bảo mật tập trung. Các vụ tấn công riêng lẻ lớn nhất trong lịch sử DeFi đều tập trung vào các lỗ hổng cầu nối: vụ xâm nhập cầu nối Ronin cho phép Triều Tiên đánh cắp 620 triệu đô la Ethereum năm 2022, vụ tấn công cầu nối Wormhole và vụ rút tiền từ cầu nối Nomad đều liên quan đến cơ sở hạ tầng cầu nối xuyên chuỗi chứ không phải logic giao thức riêng lẻ.
Lỗ hổng cụ thể của vụ tấn công AFX, một bộ khóa ký của trình xác thực nóng bị xâm phạm chứ không phải lỗi mã hợp đồng thông minh, chỉ ra rằng bảo mật vận hành trong quản lý khóa là bề mặt tấn công mà các cuộc kiểm toán cầu nối thường xuyên bỏ sót, bởi vì bảo mật quản lý khóa phụ thuộc vào các quy trình xử lý khóa riêng, việc sử dụng mô-đun bảo mật phần cứng, các phương pháp xoay vòng khóa và kiểm soát truy cập vật lý chứ không phải logic hợp đồng thông minh mà các kiểm toán viên bên ngoài xem xét. Một cầu nối có mã hoàn hảo nhưng khóa trình xác thực được lưu trữ không an toàn mang cùng rủi ro khai thác như một cầu nối có lỗ hổng mã nghiêm trọng, bởi vì đường dẫn tấn công chỉ đơn giản là bỏ qua hoàn toàn lớp logic.
Tuyên bố miễn trừ trách nhiệm: Nội dung trong bài viết này chỉ nhằm mục đích cung cấp thông tin, nghiên cứu, phân tích dữ liệu và tham khảo về thị trường tài sản mã hóa. Mọi quan điểm, đánh giá, dự báo hoặc nhận định đều phản ánh góc nhìn của tác giả tại thời điểm công bố, không cấu thành lời khuyên đầu tư, lời mời chào mua bán, khuyến nghị giao dịch, quảng cáo, tiếp thị hoặc giới thiệu bất kỳ sản phẩm, dịch vụ tài chính hay tài sản mã hóa nào. Việc đề cập đến các dự án, token, giao thức, sàn giao dịch, ví lưu trữ hoặc các tổ chức cung cấp dịch vụ tài sản mã hóa (CASP) chỉ nhằm mục đích nghiên cứu, phân tích hoặc đưa tin và không được hiểu là sự chứng thực, khuyến nghị hoặc bảo đảm dưới bất kỳ hình thức nào. HCCVenture không thực hiện hoạt động môi giới, quảng cáo, tiếp thị, giới thiệu hoặc kết nối người dùng tại Việt Nam với bất kỳ dịch vụ tài sản mã hóa nào của các CASP. HCCVenture không nhận lưu ký tài sản, không nhận ủy thác đầu tư, không quản lý tài sản hoặc thực hiện giao dịch thay khách hàng. Mọi quyết định đầu tư hoàn toàn do người đọc tự nghiên cứu (DYOR), tự đánh giá và tự chịu trách nhiệm; HCCVenture không chịu trách nhiệm đối với bất kỳ tổn thất hoặc thiệt hại nào phát sinh từ việc sử dụng hoặc dựa trên các thông tin được trình bày trong bài viết.
Tổng hợp và phân tích bởi HCCVenture
Tham gia các kênh thông tin của chúng tôi : https://link3.to/holdcoincventure
HOLD Coin CVenture
Kết nối với chúng tôi
©2023 HCCVenture Group
Thông tin liên hệ
Gmail : sp_contact@hccventure.com


Khám phá HCCVenture group
Nội dung phổ cập
Nhận định chiến lược
Miễn trừ trách nhiệm: Thông tin trên website này chỉ nhằm mục đích cung cấp thông tin tham khảo và không được xem là lời khuyên đầu tư. Chúng tôi không chịu trách nhiệm đối với bất kỳ rủi ro hay tổn thất nào phát sinh từ các quyết định đầu tư dựa trên nội dung tại đây.
CÁC NỘI DUNG PHÂN TÍCH VÀ TIN TỨC ĐỀU ĐƯỢC TỔNG HỢP VÀ CUNG CẤP BỞI CÁC CHUYÊN GIA TRONG LĨNH VỰC TÀI CHÍNH SỐ VÀ BLOCKCHAIN THUỘC TỔ CHỨC HCCVENTURE, BAO GỒM QUYỀN SỞ HỮU NỘI DUNG.
CHỊU TRÁCH NHIỆM QUẢN LÝ TOÀN BỘ NỘI DUNG VÀ PHÂN TÍCH : NHÀ SÁNG LẬP HCCVENTURE - TRUONG MINH HUY
Đọc cảnh báo về lừa đảo và email lừa đảo — BÁO CÁO SỰ CỐ VỚI TRANG WEB CỦA CHÚNG TÔI.
