Các vụ hack cầu nối xuyên chuỗi đình đám nhất và mánh khóe của kẻ tấn công
Chắc chắn sẽ có nhiều cơ hội hơn cho người dùng sử dụng cầu nối khi số lượng các blockchains khác nhau ngày càng tăng. Tuy nhiên, nếu không quen với đặc điểm của từng loại cầu nối, bạn có thể gặp phải những rủi ro bất ngờ, vì vậy hãy thận trọng khi sử dụng chúng.
Với tất cả các vụ hack lớn xảy ra thường xuyên và trong một khoảng thời gian ngắn như vậy, rõ ràng là rất cần bảo mật. Tôi sẽ điểm qua các cuộc tấn công cầu nối phổ biến nhất.
Top Bridge Hacks - 2022:
-
BSC Bridge: 568 triệu USD:
Vào ngày 7/10/2022, một vụ hack đã ảnh hưởng đến cầu nối chuỗi chéo gốc có tên là “BSC Token Hub”. Lỗi nằm trong proof verifier (trình xác minh bằng chứng) của cầu nối. Tổng cộng 2 triệu BNB đã bị rút và Binance đã tạm dừng BSC Network để ngăn chặn thiệt hại thêm. Các khoản tiền bị rút từ BSC được ước tính từ 100 triệu USD - 110 triệu USD.
Vào tháng 8, tin tặc đã khai thác Nomad để đánh cắp khoảng 200 triệu USD. Nguyên nhân chính của cuộc tấn công là do hợp đồng thông minh của Nomad không xác thực đúng đầu vào của giao dịch.
Vào tháng 6/2022, cầu Harmony Horizon đã bị khai thác thông qua việc đánh cắp hai khóa cá nhân. Cuộc tấn công đã dẫn đến việc đánh cắp khoảng 100 triệu USD nhiều loại tiền điện tử khác nhau, bao gồm Wrapped Ethereum (WETH), AAVE, SUSHI, DAI, Tether (USDT) và USD Coin (USDC). Sau đó, kẻ tấn công đã sử dụng Tornado Cash để tẩu tán các mã thông báo bị đánh cắp.
Vào tháng 3/2022, một vụ hack lớn đã được thực hiện tại Ronin Network, một sidechain dựa trên Ethereum cho trò chơi tiền điện tử nổi tiếng Axie Infinity. Những kẻ tấn công đã đánh cắp khoảng 173.600 ETH và 25,5 triệu USDC với tổng giá trị khoảng 624 triệu USD. Kẻ tấn công bị cáo buộc đã hack khóa cá nhân để ngụy tạo việc rút tiền giả từ hợp đồng cầu Ronin trong hai giao dịch.
-
Poly Network: 600 triệu USD
Vào ngày 10/8 /2021, Poly Network bị tấn công gây thiệt hại hơn 600 triệu USD. Vụ hack đã xảy ra trên nhiều blockchain bao gồm Ethereum, Binance Smart Chain và Polygon. Đây là vụ hack tiền điện tử lớn nhất từ trước đến nay.
-
Wormhole Bridge Hack: 320 triệu USD
Vào ngày 2/2/2022, Wormhole Bridge đã bị hack với số tiền 120.000 wETH trị giá 320 triệu USD. Tin tặc đã khai thác lỗ hổng trong hợp đồng thông minh và tạo ra các mã thông báo mới. Sau vụ hack, mạng The Wormhole đã bị gỡ xuống để vá lỗ hổng.
Cầu nối bị tấn công như thế nào?
Bằng chứng giao dịch giả mạo
Thông thường, một cầu nối xuyên chuỗi sẽ theo dõi các giao dịch gửi tiền trên một blockchain từ đầu blockchain này sang blockchain kia. Nếu kẻ tấn công có thể tạo bằng chứng gửi tiền mà không cần gửi tiền thực hoặc gửi tiền bằng mã thông báo vô giá trị, thì chúng có thể rút giá trị từ cầu nối ở đầu kia.
Lỗi xác minh tin nhắn
Các cầu nối chuỗi chéo thực hiện xác nhận tiền gửi hoặc rút tiền trước khi thực sự thực hiện bất kỳ giao dịch chuyển tiền nào. Đã có nhiều trường hợp trong quá khứ, việc thiếu xác thực chữ ký thích hợp dẫn đến các vụ hack hàng triệu USD. Gần đây chuỗi BSC đã bị tấn công vì một lỗi tương tự và tổng cộng 576 triệu đã bị tin tặc rút.
Thiếu kiểm soát truy cập hợp đồng chéo trong các cầu nối blockchain
Điều quan trọng là phải có xác nhận kiểm soát truy cập trên các chức năng quan trọng thực hiện các hành động như chuyển đổi chủ sở hữu, chuyển tiền và mã thông báo, tạm dừng và hủy tạm dừng hợp đồng, v.v.
Tiếp quản validator
Một số cầu nối xuyên chuỗi có một tập hợp các validator để bỏ phiếu có chấp thuận một chuyển nhượng cụ thể hay không. Nếu kẻ tấn công kiểm soát hầu hết các validator này, chúng có thể phê duyệt chuyển tiền giả mạo và độc hại. Đây là những gì đã xảy ra với những validator trong vụ hack Ronin Network, nơi kẻ tấn công đã chiếm 5 trong số 9 validator của cầu nối.
Rò rỉ khóa cá nhân của quản trị viên
Nếu khóa quản trị của hợp đồng thông minh bị rò rỉ, tất cả tiền và hoạt động của hợp đồng thông minh sẽ gặp rủi ro lớn. Gần đây, cầu Harmony đã bị khai thác thông qua việc trộm cắp hai chìa khóa cá nhân. Cuộc tấn công đã dẫn đến một vụ đánh cắp khoảng 100 triệu USD tiền điện tử khác nhau.
Kết luận
Một khi thứ gì đó nằm trên blockchain, nó sẽ tồn tại vĩnh viễn và bất kỳ ai cũng có thể truy cập được. Vì vậy, nếu có một lỗ hổng trong cầu nối, thì tài sản có thể bị rút cạn.
Vì thế khi sử dụng các cầu nối Blockchain hãy đảm bảo rằng bạn đã nghiên cứu kỹ về nguyên lý hoạt động của nó cũng như các hình thức tấn công có thể diễn ra để có các biện pháp phòng ngừa. Chúc các bạn luôn an toàn với các giao dịch của mình!
VIC Crypto tổng hợp
Bài viết liên quan:
Tương lai của DeFi là trên Tiktok
Cách bảo vệ tăng cường cho tài sản tiền điện tử khỏi các cuộc tấn công
Làm thế nào để kiếm thu nhập thụ động trong thị trường gấu tiền điện tử?