Kẻ tấn công chỉ tạo ra một chữ ký, rồi rút hết toàn bộ FET trong cầu xuyên chuỗi.

Sự việc bắt nguồn từ hợp đồng đổi FET của Liên minh AI siêu cấp. Hợp đồng này chỉ chấp nhận một lần ủy quyền, nhưng lại không kiểm tra lại xem đồng token được ủy quyền đó có thực sự đã được khóa hoặc bị đốt hay chưa. Kẻ tấn công lấy được khóa riêng nằm sau chữ ký đó, rồi tự chế một bản ủy quyền mới. Chỉ trong một giao dịch, hắn đã xóa sạch số dư của cầu.

Hắn rút đi 8,72 triệu FET, tương đương khoảng 1,54 triệu USD. Ngay sau đó, cùng một cụm ví lại nhận 408,5 triệu mã NTX mới được đúc, trị giá khoảng 463 nghìn USD. Cộng cả hai lại thì hơn 2 triệu USD một chút; giá NTX lao dốc ngay lập tức, giảm 95%.

Ban đầu chỉ là một lỗ hổng của một dự án, nhưng lúc kết thúc lại kéo theo hai dự án. Hai khoản tiền đi đến cùng một địa chỉ, khiến hai sự cố được nối liền với nhau. Động tác gọn gàng, cho thấy họ không có ý định để lại bất cứ “câu chuyện” gì trên chuỗi.

Đổi góc nhìn, đây cũng là cách định giá cho “cái nghề” này. Người dùng vì tiện mà làm theo, phía dự án kiếm lưu lượng, và phần kiểm tra tiết kiệm được cuối cùng do tất cả những người để tiền lại trong cầu cùng gánh chịu.

Lỗ hổng rất nhỏ—nhỏ đến mức chỉ là một bước kiểm tra đáng lẽ phải viết nhưng lại không viết. Cái đắt chính là vị trí của khe hở đó: toàn bộ số dư của cây cầu nằm sau nó, nên chỉ một khe nhỏ cũng tương đương một cánh cửa lớn. “Cửa hàng” của cây cầu kiếm tiền bằng phí qua đường, nhưng thứ bị đẩy ra lại là toàn bộ gia tài.

Trong code, thứ đắt nhất từ trước đến nay không phải là dòng đã viết sai, mà là dòng đã không được viết.

#链上安全 #DeFi