Chưa bị bẻ khóa đa chữ ký, 7,8 triệu USD vẫn đã bị rút khỏi ví

Ngày 15/9, một ví Ethereum Safe đã bị mất khoảng 2.900 rsETH, trị giá khoảng 7,8 triệu USD. Vấn đề không nằm ở hợp đồng lõi của Safe, cũng không phải do rò rỉ khóa bí mật đa chữ ký, mà là ở một mô-đun phụ trợ mà ví đã từng ủy quyền trước đó.

Mô-đun này vốn được dùng để tự động thực hiện các thao tác về thanh khoản. Việc kiểm tra quyền hạn lại hiểu nhầm rằng “đích gọi là chính mô-đun đó” là một ủy quyền hợp lệ. Nhờ vậy, kẻ tấn công có thể nhét vào các lệnh tùy ý, và sau đó Safe, giống như khi thực hiện thao tác thông thường của mô-đun, đã chuyển tiền ra ngoài.

Vụ việc này phơi bày một điểm hay bị hiểu nhầm về đa chữ ký: M-of-N chỉ ràng buộc việc cần bao nhiêu khóa để chấp thuận một giao dịch thông thường. Các mô-đun được bật có thể được quyền bỏ qua quy trình ký thông thường, trực tiếp gọi vào ví. Dù “cửa khóa” đa chữ ký có chắc đến đâu, các mô-đun tự động được ủy quyền lâu dài vẫn có thể trở thành một lối tắt.

Còn kịch tính hơn, sau khi giao dịch tấn công được đưa vào bộ nhớ công khai, một robot MEV đã thực hiện trước. Robot này đã trả khoảng 46.000 USD để giành quyền sắp xếp (thứ tự), và cuối cùng chiếm mất khoảng 2.882 rsETH. Tính minh bạch trên chuỗi khiến cuộc tấn công có thể được quan sát, đồng thời cũng cho phép bên thứ ba sao chép và chạy “chen ngang” nó.

Kho bạc doanh nghiệp và người dùng DeFi không thể chỉ kiểm tra người ký. Họ cũng cần định kỳ liệt kê các mô-đun đã được bật, hạn mức chi tiêu và các hợp đồng có thể được gọi. Hãy tắt các mô-đun không còn cần thiết và giới hạn quyền tự động trong phạm vi tài sản, mục tiêu và hạn mức được chỉ định.

An toàn ví không chỉ phụ thuộc vào việc ai đang nắm khóa, mà còn phụ thuộc vào những hợp đồng nào đã được phép “đi cửa không cần gõ”.

#bảo_vệ_ví #đa_chữ_ký #DeFi