L1 khối chuỗi $DCR Decred đã lộ ra một lỗ hổng đồng thuận đã tồn tại gần 10 năm, và tin tặc đã khai thác để phát hành thêm khoảng 2077,97 đồng DCR.

Lỗ hổng này xuất phát từ việc xử lý không đúng các trường hợp biên khi tương tác giữa cây giao dịch thông thường và cây giao dịch quyền lợi, cho phép chi tiêu hai lần (double-spend) đầu vào. Lỗ hổng đã tồn tại liên tục từ khi mạng chính (mainnet) ra mắt vào tháng 2/2016. Mặc dù lỗ hổng đã được nộp qua chương trình thưởng vào ngày 12/8, nhưng trước khi bản vá hoàn tất, tin tặc vẫn kịp khai thác.

Điều thú vị là, cuối cùng nhóm Decred quyết định không thực hiện hoàn nguyên (rollback), với mục tiêu giảm tác động đến người dùng phổ thông. Tuy nhiên nhóm cũng nhấn mạnh rằng việc phát hành thêm hơn 2000 DCR này sẽ không làm thay đổi mức trần tổng lượng 21 triệu (hard cap), vì trong lịch sử, phần thưởng bị phát hành thiếu do bỏ lỡ phiếu bầu (leak vote) đã vượt quá 21,5 vạn đồng; lần phát hành thêm này tương đương như bù cho khoảng thiếu hụt đó.

Hiện nhóm Decred đã phát triển thêm dịch vụ giám sát chi tiêu hai lần và dự kiến sẽ cải tiến cơ chế phát tín hiệu nâng cấp khẩn cấp để tránh các sự cố tương tự xảy ra lần nữa.

#区块链 #Decred #安全事件