ZKSync xác nhận rằng một hacker đã siphon gần 5 triệu đô la từ hợp đồng airdrop token ZK của nó đã trả lại từng xu bên trong khoảng thời gian 'khu vực an toàn' 72 giờ của dự án.

"Chúng tôi vui mừng thông báo rằng hacker đã hợp tác và trả lại quỹ trong thời hạn khu vực an toàn," ZKSync đăng trên X, trước đây là Twitter. "Vụ việc hiện được coi là đã được giải quyết."

Khoảng 44,6 triệu token ZK và khoảng 1.800 ETH đã được chuyển đến Hội đồng An ninh ZKSync, cơ quan sẽ quyết định - thông qua quản trị - cách phân phối lại tài sản.

Kẻ tấn công đã khai thác một lỗ hổng airdrop để tạo token.

Việc hoàn tiền đã khép lại một vụ khai thác xảy ra vào đầu tuần này, khai thác một khóa riêng bị xâm phạm liên quan đến hợp đồng airdrop, cho phép kẻ tấn công tạo thêm token và chuyển hướng quỹ chưa được yêu cầu.

Thủ phạm đã chuyển quỹ qua Ethereum (ETH) và mạng lớp 2 của ZKSync.

Sự dễ bị tổn thương không ảnh hưởng đến cơ sở hạ tầng giao thức rộng lớn hơn, hợp đồng token ZK, hoặc hoạt động quản trị.

Kẻ tấn công đã vượt qua các quy trình phân bổ thông thường và đã lấy token chưa được yêu cầu từ vòng phân phối ban đầu của mạng. Dữ liệu on-chain sau đó đã tiết lộ rằng kẻ khai thác đã đổi 3,5 triệu đô la giá trị token ZK bị đánh cắp lấy Ethereum.

ZKSync đã đảm bảo với người dùng rằng sự cố này không ảnh hưởng đến quỹ của khách hàng hay cơ sở hạ tầng cốt lõi.

"Tất cả quỹ của người dùng đều an toàn và chưa bao giờ bị rủi ro," ZKSync cho biết trong một bài đăng vào thứ Ba. "Giao thức ZKsync và hợp đồng token ZK vẫn an toàn."

Sau đó, giao thức đã hành động bằng cách phát hành một thông điệp on-chain đề nghị kẻ tấn công một khoản tiền thưởng 10% nếu 90% quỹ được trả lại trong vòng 3 ngày.

Đề xuất bao gồm các địa chỉ ví cụ thể để chuyển token ZK và ETH qua mạng ZKSync Era và mạng chính của Ethereum.

Mặt khác, ZKSync đã cảnh báo hacker rằng việc không tuân thủ các điều khoản sẽ khiến vấn đề được chuyển cho cơ quan thực thi pháp luật để tiến hành một cuộc điều tra hình sự toàn diện.

Sau cuộc tấn công, giá token ZK đã giảm xuống còn 0,04 đô la. Tuy nhiên, nó đã ổn định ở mức gần 0,05 đô la, giảm 2,6% trong 24 giờ qua, theo dữ liệu từ CoinGecko.

ZKSync cho biết một báo cáo điều tra cuối cùng đang được thực hiện sau khi hacker trả lại quỹ. Theo đội ngũ, báo cáo sẽ được công bố khi hoàn thành. Sự cố đã thúc đẩy sự xem xét lại về kiểm soát truy cập hợp đồng thông minh, đặc biệt là liên quan đến bảo mật khóa quản trị và cơ chế airdrop.

Các vụ hack tiền điện tử đã tăng lên 1,67 tỷ đô la trong quý 1 khi các lỗ hổng quan trọng và khai thác sàn giao dịch gia tăng.

Cuộc tấn công này là mới nhất trong một chuỗi các cuộc tấn công đang ảnh hưởng đến lĩnh vực tiền điện tử vào năm 2025. Theo công ty bảo mật blockchain Immunefi, khoảng 1,6 tỷ đô la tiền điện tử đã bị đánh cắp trong hai tháng đầu năm.

Một báo cáo riêng từ công ty bảo mật blockchain CertiK đã vẽ lên một bức tranh đáng lo ngại tương tự, cho thấy quý đầu năm đã chứng kiến 1,67 tỷ đô la bị mất do hack, lừa đảo và khai thác - đã đại diện cho hơn hai phần ba tổng số tiền bị đánh cắp vào năm 2024.

Một lượng lớn giá trị của tất cả điều này có thể được quy cho sự khai thác thảm khốc của Bybit (đã mất 1,45 tỷ đô la), điều này đã đặt ra một số câu hỏi khó khăn về loại hình thực hành an ninh mà các sàn giao dịch tập trung đang triển khai.

Các sự cố liên quan đến việc xâm phạm khóa riêng vẫn là vụ trộm quỹ lớn nhất, chiếm 15 vụ và 142,3 triệu đô la trong thiệt hại.

Có lẽ điều đáng lo ngại hơn là chỉ 0,38% số tiền bị đánh cắp đã được thu hồi trong quý đầu tiên, so với 42% trong quý 4. Cần lưu ý rằng không một đô la nào được thu hồi từ số tiền bị đánh cắp vào tháng 2 năm 2025.

Ethereum vẫn là blockchain bị xâm phạm nhiều nhất, với 98 cuộc tấn công và 1,54 tỷ đô la bị đánh cắp.

Học viện Cryptopolitan: Bạn đã chán nản với sự biến động của thị trường? Học cách DeFi có thể giúp bạn xây dựng thu nhập thụ động ổn định. Đăng ký ngay.