"Chainlink đã ra mắt CCIP 2 vào thứ Hai, một bản nâng cấp lớn cho khả năng tương tác chuỗi chéo và hạ tầng cầu nối của mình. Theo ChainCatcher, phiên bản mới cho phép các doanh nghiệp tự bổ sung các bước kiểm tra xác minh bảo mật của riêng họ dựa trên mạng lưới mặc định gồm 16 nhà điều hành nút độc lập của Chainlink. Các công ty có thể tự vận hành trình xác thực của mình hoặc thuê các nhà cung cấp bên ngoài như Infosys và Nethermind.
Bản nâng cấp này xuất hiện vào khoảng năm tháng sau khi Kelp DAO bị hack vào tháng Tư. Các kẻ tấn công bị cáo buộc có liên hệ với nhóm Lazarus của Triều Tiên đã lừa gạt một trình xác thực đơn lẻ được dùng bởi cầu nối chuỗi chéo của Kelp và đánh cắp khoảng 292 triệu USD giá trị rsETH từ một cầu nối chạy trên LayerZero. LayerZero cho rằng Kelp đã chỉ sử dụng một trình xác thực, trong khi Kelp nói rằng nhân sự của LayerZero đã rà soát cấu hình của mình và không đưa ra bất kỳ phản đối nào. Sau đó, Kelp cho biết họ sẽ di chuyển rsETH sang Chainlink.
Chainlink cũng đã thay đổi một cơ chế an toàn mà trước đây họ từng quảng bá mạnh mẽ. Mạng lưới quản lý rủi ro của họ sẽ không còn hoạt động như" nghĩa là Chainlink đã nâng cấp hệ thống cầu CCIP để mang lại cho các tổ chức nhiều quyền kiểm soát hơn đối với cách thức các giao dịch chuyển chuỗi chéo được xác minh.
Nói một cách đơn giản, cầu nối chuỗi chéo sẽ chuyển token hoặc dữ liệu giữa các blockchain khác nhau. Vì các cầu nối thường là mục tiêu của kẻ tấn công, Chainlink CCIP 2 cho phép một doanh nghiệp bổ sung thêm các bên rà soát bảo mật—hoặc các trình xác thực của chính mình hoặc các công ty bên ngoài—trên nền tảng nhóm 16 nhà điều hành nút độc lập tiêu chuẩn của Chainlink.
Sự cố của Kelp DAO được dùng như một ví dụ để cho thấy điều này quan trọng như thế nào: theo thông tin, cầu nối của họ chỉ dựa vào đúng một trình xác thực, tạo ra một điểm lỗi duy nhất. Nếu trình xác minh đó bị đánh lừa hoặc bị xâm phạm, một giao dịch chuyển nhượng gian lận có thể được phê duyệt. Việc sử dụng nhiều trình xác thực độc lập có thể giảm loại rủi ro này, dù không thể loại bỏ hoàn toàn mọi rủi ro bảo mật.
Câu cuối chưa hoàn chỉnh đề cập đến một thay đổi quan trọng khác: lớp rà soát quản lý rủi ro riêng biệt của Chainlink sẽ không còn tự động đóng vai trò như một lớp kiểm tra độc lập bổ sung nữa. Thay vào đó, các bước kiểm tra bổ sung sẽ là tùy chọn thông qua việc bổ sung thêm các trình xác thực."
Bản nâng cấp này xuất hiện vào khoảng năm tháng sau khi Kelp DAO bị hack vào tháng Tư. Các kẻ tấn công bị cáo buộc có liên hệ với nhóm Lazarus của Triều Tiên đã lừa gạt một trình xác thực đơn lẻ được dùng bởi cầu nối chuỗi chéo của Kelp và đánh cắp khoảng 292 triệu USD giá trị rsETH từ một cầu nối chạy trên LayerZero. LayerZero cho rằng Kelp đã chỉ sử dụng một trình xác thực, trong khi Kelp nói rằng nhân sự của LayerZero đã rà soát cấu hình của mình và không đưa ra bất kỳ phản đối nào. Sau đó, Kelp cho biết họ sẽ di chuyển rsETH sang Chainlink.
Chainlink cũng đã thay đổi một cơ chế an toàn mà trước đây họ từng quảng bá mạnh mẽ. Mạng lưới quản lý rủi ro của họ sẽ không còn hoạt động như" nghĩa là Chainlink đã nâng cấp hệ thống cầu CCIP để mang lại cho các tổ chức nhiều quyền kiểm soát hơn đối với cách thức các giao dịch chuyển chuỗi chéo được xác minh.
Nói một cách đơn giản, cầu nối chuỗi chéo sẽ chuyển token hoặc dữ liệu giữa các blockchain khác nhau. Vì các cầu nối thường là mục tiêu của kẻ tấn công, Chainlink CCIP 2 cho phép một doanh nghiệp bổ sung thêm các bên rà soát bảo mật—hoặc các trình xác thực của chính mình hoặc các công ty bên ngoài—trên nền tảng nhóm 16 nhà điều hành nút độc lập tiêu chuẩn của Chainlink.
Sự cố của Kelp DAO được dùng như một ví dụ để cho thấy điều này quan trọng như thế nào: theo thông tin, cầu nối của họ chỉ dựa vào đúng một trình xác thực, tạo ra một điểm lỗi duy nhất. Nếu trình xác minh đó bị đánh lừa hoặc bị xâm phạm, một giao dịch chuyển nhượng gian lận có thể được phê duyệt. Việc sử dụng nhiều trình xác thực độc lập có thể giảm loại rủi ro này, dù không thể loại bỏ hoàn toàn mọi rủi ro bảo mật.
Câu cuối chưa hoàn chỉnh đề cập đến một thay đổi quan trọng khác: lớp rà soát quản lý rủi ro riêng biệt của Chainlink sẽ không còn tự động đóng vai trò như một lớp kiểm tra độc lập bổ sung nữa. Thay vào đó, các bước kiểm tra bổ sung sẽ là tùy chọn thông qua việc bổ sung thêm các trình xác thực."