Tới nội dung chính
IC Markets — giao dịch CFD tiền điện tửExness — giao dịch với chênh lệch ngoại hối thấp

Quảng cáo

IC Markets — giao dịch CFD forex, vàng, chỉ số, dầuExness — chênh lệch giảm một nửa

Quảng cáo

Cầu nối XRP bị rút 200.000 USD do nhầm lẫn token giả: lỗ hổng kỹ thuật và bài toán bảo mật cho các cầu nối xuyên chuỗi

Cầu nối XRP Ledger–Coreum (tx) bị khai thác gần 200.000 XRP do phần mềm nhầm lẫn khoản nạp giả là thật. Sự cố làm lộ lỗ hổng trong cơ chế xác minh giao dịch của cầu nối, đặt ra câu hỏi về bảo mật của các giải pháp xuyên chuỗi.

4 phần
Trong bài này4 phần
  1. 01Lỗ hổng trong cơ chế xác minh giao dịch
  2. 02Hành động sau sự cố và câu hỏi bồi thường
  3. 03Bài toán bảo mật cho cầu nối xuyên chuỗi
  4. 04Điều cần theo dõi tiếp

Lỗ hổng trong cơ chế xác minh giao dịch

Ngày 9/8, một cầu nối giữa XRP Ledger và Coreum (nay là tx) đã bị rút gần 200.000 XRP (khoảng 200.000 USD) chỉ trong 97 phút. Kẻ tấn công đã khai thác một lỗ hổng phần mềm khiến cầu nối ghi nhận các khoản nạp không tồn tại là có thật, từ đó phát hành token XRP cầu nối không có tài sản đảm bảo và dùng chúng để rút XRP thật từ ví dự trữ.

Cầu nối hoạt động như một két sắt có hệ thống biên nhận: người dùng gửi XRP vào ví dự trữ, cầu nối tạo ra lượng XRP cầu nối tương ứng trên chuỗi đích. Khi quay lại, người dùng đốt token cầu nối để nhận lại XRP thật. Kẻ tấn công đã tìm cách khiến hệ thống phát hành biên nhận mà không cần gửi bất cứ thứ gì vào két.

Theo tx, phần mềm cầu nối đã đăng ký các giao dịch là nạp tiền dù chúng không chuyển XRP đến cầu. Điều này tạo ra XRP cầu nối không có đảm bảo trên chuỗi tx, sau đó được dùng để rút XRP thật từ ví dự trữ. Mỗi lần rút được 17/28 relayers phê duyệt – đúng quy trình, vì dữ liệu của cầu nối xác nhận các khoản nạp là thật.

Điểm lỗi nằm ở lớp relayers: chúng xử lý các giao dịch có chứa memo của cầu nối mà không kiểm tra địa chỉ đích. Điều này cho phép kẻ tấn công giả mạo khoản nạp vào ví dự trữ, khiến hệ thống tin rằng có tiền thật đến.

Hành động sau sự cố và câu hỏi bồi thường

Sau khi phát hiện, tx đã tạm dừng cầu nối, vá lỗ hổng, thuê chuyên gia pháp y blockchain và nộp đơn khiếu nại lên FBI. Tuy nhiên, họ chưa công bố kế hoạch bồi thường cho những người nắm giữ token bị ảnh hưởng. Điều này làm dấy lên lo ngại về trách nhiệm của các nhà vận hành cầu nối khi xảy ra sự cố bảo mật.

Số XRP bị đánh cắp đã được chuyển qua nhiều địa chỉ khác trong vòng vài giờ, gây khó khăn cho việc truy vết và thu hồi. Đây là một lời nhắc nhở rằng các cầu nối xuyên chuỗi, dù được thiết kế cẩn thận, vẫn có thể có những lỗ hổng tinh vi trong logic xác minh.

Bài toán bảo mật cho cầu nối xuyên chuỗi

Sự cố này cho thấy một thách thức cốt lõi của các cầu nối: làm sao để xác minh chính xác các sự kiện trên chuỗi khác mà không tin tưởng tuyệt đối vào một bên trung gian. Trong trường hợp này, relayers tin vào dữ liệu từ cầu nối, nhưng dữ liệu đó lại bị làm giả. Các giải pháp như sử dụng oracle phi tập trung, bằng chứng mật mã học (như zk-SNARKs) hoặc kiểm tra địa chỉ đích kỹ lưỡng hơn có thể giảm thiểu rủi ro.

Với sự phát triển của các ứng dụng tài chính phi tập trung và token hóa tài sản thực, cầu nối xuyên chuỗi ngày càng quan trọng. Nhưng mỗi vụ hack lại làm giảm niềm tin của người dùng. Các nhà phát triển cần ưu tiên bảo mật hơn tốc độ, và người dùng cần hiểu rõ rủi ro khi sử dụng các giải pháp này.

Điều cần theo dõi tiếp

Nhà giao dịch nên chú ý đến phản ứng của cộng đồng XRP và các biện pháp khắc phục của tx. Nếu tx không bồi thường thỏa đáng, có thể dẫn đến làn sóng rút vốn khỏi cầu nối, ảnh hưởng đến thanh khoản. Ngoài ra, các vụ hack cầu nối thường làm dấy lên lo ngại về bảo mật toàn hệ sinh thái, có thể tác động tiêu cực đến giá XRP ngắn hạn. Theo dõi diễn biến pháp lý từ FBI và các thông báo chính thức từ tx để đánh giá mức độ nghiêm trọng.

Chia sẻFacebookX

Tổng hợp và phân tích từ Coindesk.

Thông tin trên trang không phải khuyến nghị đầu tư. Giao dịch ngoại hối và vàng có rủi ro mất vốn.

Đọc tiếp