The Sandbox đã từng chứa một lỗ hổng khai thác cầu nối xuyên chuỗi, cho phép kẻ tấn công tạo ra các token SAND không được bảo chứng trên Base và BNB Smart Chain, tạo nên một trong những tiêu đề tin tức về tiền mã hóa nghe có vẻ bất khả thi về mặt vật lý ngay từ cái nhìn đầu tiên: các nhà nghiên cứu an ninh đã đếm được hàng tỷ SAND mới được đúc, với một ước tính cho rằng giá trị danh nghĩa của chúng gần 49 tỷ USD.
Không, một kẻ tấn công đã không đánh cắp 49 tỷ USD từ The Sandbox. Chẳng hề có 49 tỷ USD giá trị thực nằm sẵn ở đó chờ được rút ra. Con số này được suy ra bằng cách áp dụng giá thị trường thông thường của SAND cho một lượng token phi lý đã được tạo ra mà không có tài sản thế chấp đứng sau.
Sự khác biệt đó nằm ở trung tâm của câu chuyện này.
Thực Tế Kẻ Tấn Công Tìm Thấy Điều Gì
Cơ sở hạ tầng bị ảnh hưởng là phiên bản liên chuỗi của SAND được dùng trên Base và BNB Smart Chain. Trong một thiết lập cầu nối (bridge) thông thường, SAND được khóa trên Ethereum và sau đó một lượng tương ứng có thể tồn tại trên mạng khác được hỗ trợ. Nguồn cung trên chuỗi đích được cho là vẫn được “đỡ lưng” bởi các token gốc.
Theo công ty an ninh blockchain Blockaid, kẻ tấn công đã chiếm quyền đối với các quyền ủy nhiệm (delegate permissions) gắn với hợp đồng token đa chuỗi (omnichain fungible token) của SAND và sử dụng
approveAndCall
hàm để đúc (mint) các token không có SAND tương ứng bị khóa phía sau. Blockaid ước tính khoảng 49 tỷ USD theo giá trị danh nghĩa (face-value) được đúc ra trên hơn 400 giao dịch trong khi cuộc tấn công vẫn đang diễn ra.
PeckShield sau đó thống kê khoảng 14,9 tỷ SAND được đúc trên hai địa chỉ của kẻ tấn công. Để dễ hình dung, tổng cung tối đa SAND mà dự án công bố chỉ là 3 tỷ token. Vì vậy, số lượng token giả mạo mà PeckShield xác định xấp xỉ gấp năm lần so với tổng cung tối đa mà token đó từng được cho là có.
Crypto đã tìm ra nhiều cách sáng tạo để khiến các biểu đồ nguồn cung token trông thật kỳ lạ. Việc tạo ra lượng cung tương đương vài “đời” thời gian trong một lần khai thác chắc chắn là một trong số đó.
Vì sao 49 Tỷ USD Thực Tế Chưa Bao Giờ Là 49 Tỷ USD
Tại thời điểm xảy ra sự cố, toàn bộ giá trị vốn hóa thị trường của SAND chỉ vào khoảng 140 triệu USD. Rõ ràng là không hề có đủ thanh khoản trên Base, BNB Chain, các sàn giao dịch tập trung, hay bất kỳ nơi nào khác để có thể biến hàng chục tỷ token mới được tạo ra thành hàng chục tỷ USD.
Nếu ai đó tạo ra 10 tỷ token không được đỡ lưng và token hợp lệ giao dịch ở mức năm xu, một trình khám phá khối (block explorer) có thể hiển thị giá trị lý thuyết là 500 triệu USD. Điều đó không có nghĩa là có người mua sẵn sàng đưa 500 triệu USD. Trong một vụ khai thác như thế này, giá trị hiển thị sẽ ngày càng trở nên hư cấu khi nguồn cung không được ủy quyền (unauthorized supply) tăng lên.
Các câu hỏi quan trọng về mặt kinh tế là kẻ tấn công có thể tiếp cận được bao nhiêu thanh khoản hợp lệ, liệu có bất kỳ token được đỡ lưng hoặc tài sản khác nào trốn thoát trước khi bị khống chế hay không, và ai là người cuối cùng nắm giữ các vị thế thanh khoản bị ảnh hưởng. The Sandbox vẫn chưa công bố đầy đủ một bản post-mortem kỹ thuật hay con số lỗ lũy cuối cùng đã được kiểm toán.
The Sandbox Đóng Cửa Với Base và BNB Chain
The Sandbox cho biết họ đã xác định và khống chế lỗ hổng, tắt tính năng bridge chuyển tiếp tới và từ Base và BNB Smart Chain, và cô lập SAND trên các mạng đó để các token bị ảnh hưởng không thể được chuyển đi hoặc đổi (redeem) thông qua cầu nối chính thức.
Công ty cũng cho biết SAND trên Ethereum và Polygon không bị ảnh hưởng, không có ví người dùng nào bị xâm phạm, và phần SAND được giữ trên Ethereum để “đỡ lưng” cho các token được bridge hợp lệ vẫn còn nguyên vẹn. Họ cảnh báo người dùng không nên mua, bán hoặc giao dịch SAND trên Base hoặc BNB Smart Chain trong khi thanh khoản trên các mạng đó bị ảnh hưởng. Báo cáo của CoinDesk cũng lưu ý rằng Upbit và Bithumb đã tạm dừng việc nạp và rút SAND sau sự cố.
Nhóm cho biết họ đang chụp nhanh (snapshot) trước sự cố và nói rằng họ đang chuẩn bị bồi thường cho người dùng đủ điều kiện thuộc các nhóm thanh khoản (liquidity pools) bị ảnh hưởng. Vẫn còn dự kiến sẽ có một báo cáo đầy đủ về sự cố và phần kỹ thuật post-mortem.
Có Một Con Số Vẫn Cần Được Làm Rõ
The Sandbox mô tả mức ảnh hưởng là dưới 0,01% tổng cung SAND. Nếu hiểu đúng theo nghĩa đen đối với tổng cung tối đa 3 tỷ token thì 0,01% sẽ là ít hơn 300.000 SAND.
Điều đó rõ ràng không mô tả tổng số lượng token trái phép được đúc, vì các hãng an ninh độc lập đã quan sát thấy hàng tỷ token. Cách hiểu hợp lý nhất là The Sandbox dùng từ “impact” để mô tả lượng giá trị hợp lệ bị ảnh hưởng, thay vì số lượng token giả được tạo ra. Công ty vẫn chưa đối soát hoàn toàn những con số đó một cách công khai, vì vậy nhà đầu tư nên tránh coi tuyên bố 0,01% là thước đo hoạt động đúc (minting) của vụ khai thác.
Sự khác biệt đó quan trọng vì các tiêu đề có thể dễ dàng dao động từ một cách hiểu sai này sang một cách hiểu sai khác. Gọi đây là một vụ đánh cắp 49 tỷ USD là sai. Gọi đây là một lỗ hổng tầm thường vì dự án cho rằng mức ảnh hưởng dưới 0,01% cũng sẽ bỏ qua những gì thực sự đã xảy ra.
Mắt Xích Yếu Là Lớp Liên Chuỗi (Cross-Chain Layer)
Bản thân SAND trên Ethereum không được báo cáo là bị xâm phạm. Lỗ hổng nhắm vào hệ thống cho phép biểu diễn (representation) của SAND tồn tại trên các mạng khác. Đây là một mẫu quen thuộc trong bảo mật crypto: chuỗi cơ sở hoặc token có thể vẫn hoạt động đúng như thiết kế, trong khi các quyền trong một cầu nối tạo ra một bề mặt tấn công hoàn toàn tách biệt.
Vấn đề kỹ thuật đặc biệt quan trọng vì cuộc tấn công có liên quan đến các quyền ủy nhiệm (delegate permissions) liên quan LayerZero. Điều đó không tự động có nghĩa là chính LayerZero đã bị xâm phạm. Các báo cáo hiện có cho thấy là các quyền gắn với phần triển khai SAND OFT của The Sandbox. Báo cáo post-mortem cuối cùng sẽ cần giải thích chính xác chỗ nào bị mất quyền kiểm soát, cách thức quyền ủy nhiệm được lấy được, và vì sao đường đúc token (minting path) lại chấp nhận điều đó.
Cho đến khi báo cáo đó được công bố, các nhà giao dịch nên tập trung vào những sự thật có thể xác lập: SAND không được đỡ lưng đã được đúc trên Base và BNB Smart Chain, các tuyến bridge bị ảnh hưởng đã bị vô hiệu hóa, SAND trên Ethereum và Polygon được báo cáo là an toàn, và con số gây choáng váng 49 tỷ USD đo lường “giá trị danh nghĩa” theo lý thuyết chứ không phải tiền bị đánh cắp.
Cuối cùng, lỗ hổng này có thể chỉ dẫn đến tổn thất tài chính trực tiếp ở mức khiêm tốn, nhưng việc “lỗi quyền” thì không hề khiêm tốn. Khi một cây cầu có thể tạo ra lượng token lên tới vài lần tổng cung tối đa của token trước khi ai đó bấm nút dừng, thì phần kết luận sau sự cố (post-mortem) quan trọng gần như ngang bằng với kế hoạch hoàn trả.
---------------
Tác giả: Cedric Holloway Phòng tin tức New YorkTin tức Crypto đột phá
Đăng ký GCP trên một trình đọc
