🔍 Fetch.ai và NuNet: một khóa ký bị xâm phạm thực sự làm hỏng những gì

Fetch.ai đã công bố một phân tích sơ bộ trên chuỗi về việc khai thác hợp đồng chuyển đổi token của họ. Nhóm cho biết cuộc tấn công truy nguồn từ một khóa ký bị xâm phạm tới các ví rút tiền của kẻ tấn công, rằng các ví bị ảnh hưởng và hợp đồng đã bị vô hiệu hóa cùng với SingularityNET, và rằng cuộc điều tra vẫn đang tiếp diễn. Báo cáo cho rằng tổng thiệt hại gộp giữa Fetch.ai và NuNet vào khoảng 2 triệu USD, với cùng một kẻ tấn công đứng sau cả hai.

Ba điều về cơ chế:

1️⃣ Di chuyển token tạm thời khiến một token lại có “issuer” (tổ chức phát hành). Token được phát hành hoặc đúc ở một phía vì một người ký ngoài chuỗi xác nhận rằng một điều gì đó đã xảy ra ở phía bên kia. Trong thời gian diễn ra quá trình di chuyển đó, tính toàn vẹn về nguồn cung dựa vào việc quản lý khóa, không dựa vào sự đồng thuận (consensus).

2️⃣ Chữ ký không phải là bằng chứng. Một hợp đồng có thể xác minh rằng một thông điệp đã được ký. Nó không thể xác minh rằng sự kiện mà thông điệp mô tả thực sự đã từng xảy ra.

3️⃣ Khả năng vô hiệu hóa hợp đồng nhanh chóng và việc bị lộ ra theo cách này đến từ cùng một nơi: quyền điều khiển đặc quyền. Đây là một sự đánh đổi đáng gọi tên, chứ không phải là một lỗi.

Câu hỏi mở: cả hai dự án bị rút cạn bởi cùng một kẻ tấn công đặt ra nghi vấn liệu đây có phải là một ranh giới tin cậy dùng chung thay vì hai lần thất bại riêng biệt hay không.

Không phải lời khuyên tài chính. Hãy tự nghiên cứu.

#CryptoNews #Security