đúc tùy tiện 3 nghìn tỷ token $ONE
Chuỗi công khai Harmony đã lại bị xâm nhập. Lần này không phải chuyện mất khóa riêng; kẻ tấn công đã trực tiếp đúc ra hơn 3 nghìn tỷ token ONE hoàn toàn “từ hư không”, coi các quy tắc trên chuỗi như thể đó là máy in của riêng chúng. Nếu bạn vẫn đang nắm giữ token ONE trong ví, bạn nên kiểm tra số dư ngay bây giờ.
Đây không phải là lần đầu Harmony gặp sự cố. Vào năm 2022, khoảng 100 triệu USD đã bị đánh cắp từ cầu nối liên chuỗi của họ, nơi các khoản tiền bị khóa trên cầu đã bị khai thác. Lần này, cuộc tấn công còn nghiêm trọng hơn, khi trực tiếp thao túng lớp giao thức. Một chuỗi công khai tự nhận là an toàn nhưng mã nguồn lõi có thể bị thay đổi tùy ý cho thấy rằng các cơ chế quản trị và kiểm soát quyền hạn đã bị xâm phạm từ lâu.
Dưới đây là một vài điểm quan trọng cần cảnh giác từ sự cố này. Public chain không phải lúc nào cũng an toàn tuyệt đối; phi tập trung (decentralization) ở một số dự án chỉ là khẩu hiệu. Khi nhiều khóa (multisig) bị kiểm soát bởi một vài người, thì chỉ một cá nhân vẫn có thể làm mọi thứ sụp đổ. Các cuộc tấn công kiểu lạm phát (inflation-type attacks) là nguy hiểm và khó nhận ra nhất — chúng không đánh cắp token khỏi địa chỉ của bạn, mà chỉ làm loãng phần sở hữu của mọi người. Số dư của bạn không thay đổi, nhưng sức mua của bạn đã bị cắt giảm một cách bí mật.
Khi xảy ra kiểu như thế này, đừng chờ các thông báo chính thức. Dữ liệu on-chain nhanh hơn bất kỳ tuyên bố nào, và việc có thể đọc trình duyệt blockchain là một kỹ năng cứu người. Nhiều người còn không biết token của họ nằm trên chain nào hoặc ai là người nắm giữ khóa, và chỉ nghĩ đến việc hỏi trong các nhóm sau khi mọi thứ đã bị phá hỏng — đến lúc đó thì đã quá muộn.
Nói thẳng thì, phần lớn mọi người mua altcoin chỉ dựa vào việc nhìn biểu đồ giá và trào lưu trong nhóm, mà không hề kiểm tra xem ai kiểm soát các khóa, liệu có audit hay không, hoặc quyền đúc (minting permissions) có bị khóa hay không. Harmony đã phải trả “học phí” 3 nghìn tỷ token cho bài học này. Khi nó xảy ra ở các dự án khác, có thể sẽ chẳng có ai để cảnh báo bạn trước.
Người dùng bình thường có thể làm rất ít, nhưng ít nhất hãy chia token của bạn ra nhiều ví khác nhau mà bạn thật sự hiểu rõ. Đừng dồn toàn bộ gia sản vào một chain không rõ danh tính. Bảo mật là thứ mà người ta thấy phiền phức cho đến khi thảm họa xảy ra và họ nhận ra giá trị của nó.
Trong ngắn hạn, các người nắm giữ ONE có khả năng sẽ chịu áp lực bán và sự sụp đổ niềm tin. Sự phục hồi của những token kiểu đó thường chỉ là một cú nảy “con mèo chết” — đừng bị cám dỗ mua chỉ vì giá đã giảm quá nhiều. Về dài hạn, bảo mật của public chain không có điểm kết thúc. Chain càng cũ thì càng có nhiều khả năng các lỗ hổng cũ sẽ bị nhắm tới. Qua được các đợt kiểm toán (audit) không có nghĩa là an toàn vĩnh viễn. Cẩn trọng hơn một chút có thể giúp bạn tránh khỏi mất trắng hoàn toàn, và đó là một sự đánh đổi đáng giá.
Bạn có thực sự xác minh ai là người kiểm soát các khóa của những altcoin bạn đang nắm không? Đừng chờ đến một ngày bạn tỉnh dậy và phát hiện token của bạn thực ra đã bị ai đó tùy tiện đúc (mint) ra từ trước.