Tôi thực sự đã suy nghĩ về chuyện này một thời gian rồi. Không phải vì số tiền lớn, mà vì cách diễn đạt trong hai thông báo quá khác nhau.
Ngày 17 tháng 1, khi xem lần đầu, Dusk nói “tài khoản ví của nhóm xuất hiện hoạt động bất thường” và “tiền của người dùng không bị ảnh hưởng”. Tôi đọc xong thì lướt qua, nghĩ rằng vấn đề không lớn. Cho đến khi báo cáo chi tiết được công bố vào ngày 10 tháng 3, tôi mới nhận ra mọi việc phức tạp hơn nhiều so với những gì tôi tưởng.
Một vạn DUSK bị chuyển đi, tám vạn chín trăm… hai trăm bảy mươi tư vạn, tám trăm không sáu vạn—cứ liên tiếp từng khoản, tổng cộng hơn mười triệu DUSK. Lần chuyển cuối là tám triệu chín trăm mười một vạn, nỗ lực “bridge” đã bị chặn lại vì cây cầu bị tắt khẩn cấp.
Theo tôi, điều đáng suy ngẫm nhất không phải là “có ai đó tấn công”, mà là khoảng cách rất lớn giữa cách nhóm phản hồi ban đầu và các chi tiết được tiết lộ sau đó. Nếu chỉ nhìn vào thông báo đầu tiên, ấn tượng của tôi là “bất thường rất nhẹ, đã được kiểm soát”. Xem báo cáo sau vụ việc mới biết rằng ví ký (signing wallet) đã bị xâm nhập, tiền đã bị chuyển đi, và một phần còn bị chuyển xuyên chuỗi sang BSC. Những thông tin này không hề mâu thuẫn, nhưng cảm giác hoàn toàn khác nhau.
Sau đó, nhóm đã tiến hành cô lập và gia cố, tách riêng phần ký, xử lý sự kiện và kết nối mạng; đồng thời bổ sung quản lý vòng đời rõ ràng cho trạng thái giao dịch. Những hành động tiếp theo này cho thấy họ thực sự đang vá những điểm còn thiếu trong kiến trúc. Nhưng tôi lại nghĩ một câu hỏi: nếu ngay từ thông báo đầu tiên mà họ nói rõ “kẻ tấn công đã có quyền truy cập vào ví ký, hàng triệu token đã từng được chuyển”, thì thị trường sẽ phản ứng thế nào? Việc phía chính thức chọn cách diễn đạt dè chừng hơn có lẽ là để tránh gây hoang mang, hoặc để tạm ổn định tình hình rồi mới điều tra. Bản thân lựa chọn đó cũng là một chiến lược truyền thông; chiến lược thì không có đúng-sai tuyệt đối, nhưng với những người quan tâm đến an ninh, giữa “không nói” và “nói” rõ ràng là khác nhau một chi phí truyền thông rất lớn.
Hiện tại tôi vẫn đang theo dõi hai việc: thứ nhất, sau đó Dusk có công bố định kỳ tiến độ và kết quả kiểm toán an ninh hay không; thứ hai, trong các sự kiện tiếp theo, việc nhóm tiết lộ thông tin rủi ro có trở nên chủ động hơn và minh bạch hơn hay không. Kiến trúc an toàn thì có thể bổ sung, phong cách giao tiếp có đồng bộ thay đổi được hay không—có lẽ còn khó hơn cả vài dòng mã.
#dusk $DUSK @Dusk
Ngày 17 tháng 1, khi xem lần đầu, Dusk nói “tài khoản ví của nhóm xuất hiện hoạt động bất thường” và “tiền của người dùng không bị ảnh hưởng”. Tôi đọc xong thì lướt qua, nghĩ rằng vấn đề không lớn. Cho đến khi báo cáo chi tiết được công bố vào ngày 10 tháng 3, tôi mới nhận ra mọi việc phức tạp hơn nhiều so với những gì tôi tưởng.
Một vạn DUSK bị chuyển đi, tám vạn chín trăm… hai trăm bảy mươi tư vạn, tám trăm không sáu vạn—cứ liên tiếp từng khoản, tổng cộng hơn mười triệu DUSK. Lần chuyển cuối là tám triệu chín trăm mười một vạn, nỗ lực “bridge” đã bị chặn lại vì cây cầu bị tắt khẩn cấp.
Theo tôi, điều đáng suy ngẫm nhất không phải là “có ai đó tấn công”, mà là khoảng cách rất lớn giữa cách nhóm phản hồi ban đầu và các chi tiết được tiết lộ sau đó. Nếu chỉ nhìn vào thông báo đầu tiên, ấn tượng của tôi là “bất thường rất nhẹ, đã được kiểm soát”. Xem báo cáo sau vụ việc mới biết rằng ví ký (signing wallet) đã bị xâm nhập, tiền đã bị chuyển đi, và một phần còn bị chuyển xuyên chuỗi sang BSC. Những thông tin này không hề mâu thuẫn, nhưng cảm giác hoàn toàn khác nhau.
Sau đó, nhóm đã tiến hành cô lập và gia cố, tách riêng phần ký, xử lý sự kiện và kết nối mạng; đồng thời bổ sung quản lý vòng đời rõ ràng cho trạng thái giao dịch. Những hành động tiếp theo này cho thấy họ thực sự đang vá những điểm còn thiếu trong kiến trúc. Nhưng tôi lại nghĩ một câu hỏi: nếu ngay từ thông báo đầu tiên mà họ nói rõ “kẻ tấn công đã có quyền truy cập vào ví ký, hàng triệu token đã từng được chuyển”, thì thị trường sẽ phản ứng thế nào? Việc phía chính thức chọn cách diễn đạt dè chừng hơn có lẽ là để tránh gây hoang mang, hoặc để tạm ổn định tình hình rồi mới điều tra. Bản thân lựa chọn đó cũng là một chiến lược truyền thông; chiến lược thì không có đúng-sai tuyệt đối, nhưng với những người quan tâm đến an ninh, giữa “không nói” và “nói” rõ ràng là khác nhau một chi phí truyền thông rất lớn.
Hiện tại tôi vẫn đang theo dõi hai việc: thứ nhất, sau đó Dusk có công bố định kỳ tiến độ và kết quả kiểm toán an ninh hay không; thứ hai, trong các sự kiện tiếp theo, việc nhóm tiết lộ thông tin rủi ro có trở nên chủ động hơn và minh bạch hơn hay không. Kiến trúc an toàn thì có thể bổ sung, phong cách giao tiếp có đồng bộ thay đổi được hay không—có lẽ còn khó hơn cả vài dòng mã.
#dusk $DUSK @Dusk
