Cầu nối Verus-Ethereum đã hứng chịu một vụ khai thác (exploit) lần thứ hai vào ngày 23 tháng 7, thứ Năm, khi kẻ tấn công rút 7,3 triệu USD đến 7,5 triệu USD tài sản kỹ thuật số thông qua một lệnh nhập (import) được chế tạo độc hại, theo các nhà nghiên cứu an ninh blockchain. Vụ xâm nhập đã khai thác đúng cùng lỗi bỏ qua xác thực ủy quyền và giả định trạng thái giao thức từng cho phép cuộc tấn công ngày Tháng 5 17, đánh cắp xấp xỉ 11,6 triệu USD, nâng tổng thiệt hại lên khoảng 19,1 triệu USD trong 66 ngày. Các chuyên gia phân tích an ninh xác định nguyên nhân gốc là logic xác minh chưa đủ: trong khi cầu nối có xác thực chữ ký notary, root trạng thái và bằng chứng Merkle, nó lại không xác nhận rằng số tiền chi trả (payout) khớp với tài sản được khóa ở phía Verus, từ đó cho phép rút tiền không được bảo chứng từ các dự trữ trên Ethereum. Sự cố nhấn mạnh các thách thức bảo mật dai dẳng trong hạ tầng cầu nối chuỗi chéo, nơi việc xác minh mật mã hoạt động nhưng xác thực business-logic cho tính được bảo chứng của tài sản lại thất bại.
Kẻ tấn công khai thác lỗi bỏ qua ủy quyền trong logic cầu nối
Cuộc tấn công liên quan đến một lệnh nhập độc hại từ phía Verus, bao gồm một yêu cầu chi trả không được bảo chứng trên Ethereum. Cầu nối xác minh chữ ký notary, root trạng thái và bằng chứng Merkle, nhưng đã không xác minh rằng số tiền chi trả được yêu cầu khớp với tài sản đã được khóa hoặc xuất ra ở phía Verus, theo các chuyên gia an ninh.
Backward Labs cho biết nguyên nhân gốc là vấn đề bỏ qua ủy quyền và giả định sai về trạng thái giao thức. Cầu nối đã chấp nhận một lệnh nhập (import) đã được chứng minh, ủy quyền chi trả từ quỹ dự trữ cho nhiều tài sản, nhưng các kiểm tra quan trọng ở lớp thượng nguồn (upstream) cho việc tạo (creation), ủy quyền (authorization), băm hash chuyển tiền (transfer hash), số lượng (count) và phần bảo đảm kinh tế (economic backing) là chưa đủ. Một phân tích ghi nhận: “Lần này, cùng nguyên nhân gốc vẫn có thể bị khai thác trong 66 ngày.”
Một số công cụ giám sát đã gắn giao dịch với điểm đánh giá nghiêm trọng, nêu ra thao túng trạng thái, đúc tùy tiện (arbitrary minting) và dòng chảy đi ra từ tài chính phi tập trung (DeFi).
Dự trữ của cầu nối mất ETH, USDC, DAI và sáu tài sản khác
Các tài sản bị rút khỏi dự trữ của cầu nối gồm Ether, tBTC, MKR, USDC, Tether, EURC và scrvUSD. Với DAI, cầu nối đã tương tác với một vị thế sản phẩm thế chấp Sky (trước đây là MakerDAO) để đúc khoảng 220.357 DAI nhằm đáp ứng yêu cầu gian lận.
Vụ vi phạm ngày Tháng 5 17 đã đánh cắp xấp xỉ 11,6 triệu USD bằng một phương thức tương tự, đưa tổng thiệt hại kết hợp lên khoảng 19,1 triệu USD.
Backward Labs công bố bằng chứng khái niệm và phân tích nguyên nhân gốc
Backward Labs đã công bố một báo cáo và bằng chứng khái niệm (proof-of-concept) nêu bật bất biến bị phá vỡ: “Chỉ có thể giải phóng dự trữ của cầu nối Ethereum đối với các giao dịch chuyển các quỹ dự trữ trên chuỗi nguồn, nơi việc tạo (CCE creation), ủy quyền (authorization), băm chuyển tiền (transfer hash), số lượng (count) và phần bảo đảm kinh tế (economic backing) đều được chứng minh đầy đủ theo vòng đời cầu nối dự kiến.”
Vụ khai thác cho thấy các thách thức bảo mật đang diễn ra với các cầu nối chuỗi chéo, nơi việc xác minh mật mã thành công nhưng xác thực business-logic cho tính được bảo chứng của tài sản lại thất bại. Các vụ khai thác trên cầu nối vẫn là một vấn đề lặp lại trong DeFi, thường dẫn đến tổn thất không thể khôi phục vì các giao dịch blockchain là bất biến.
Câu hỏi thường gặp
Chuyện gì đã xảy ra với cầu nối Verus-Ethereum vào ngày Tháng 7 23?
Kẻ tấn công đã khai thác một lỗ hổng bỏ qua ủy quyền vào ngày 23 tháng 7, thứ Năm, rút 7,3 triệu USD đến 7,5 triệu USD tài sản kỹ thuật số, bao gồm ETH, USDC, DAI, tBTC, MKR, Tether, EURC và scrvUSD, thông qua một yêu cầu nhập được chế tạo độc hại đã vượt qua việc xác minh bảo chứng tài sản.
Vì sao cùng lỗ hổng vẫn có thể bị khai thác trong 66 ngày?
Hợp đồng thông minh của cầu nối đã không xác minh rằng số tiền chi trả khớp với các tài sản được khóa ở phía Verus. Dù nó xác thực các bằng chứng mật mã và chữ ký, các kiểm tra quan trọng ở lớp thượng nguồn cho việc tạo (creation), ủy quyền (authorization), băm chuyển tiền (transfer hash), số lượng (count) và phần bảo đảm kinh tế (economic backing) là chưa đủ, cho phép cùng phương thức tấn công đã được dùng trong ngày Tháng 5 17 tiếp tục thành công vào Tháng 7 23.