Nhìn bề ngoài thì đây lại là một vụ “hack nhỏ” trong DeFi, 300.000 USD trong bối cảnh thị trường crypto hiện nay thậm chí còn không đáng để thành tin.. Nhưng lần này, thứ đáng để xem thực sự là con dao đã đâm vào đúng vị trí nào..
🏛️ 今日盘面群里聊
Phần lớn mọi người nhìn thấy là “Aave lại bị tấn công”.. Nhưng người đồng sáng lập đã nói thẳng một câu: thứ bị sự cố không phải là hợp đồng của Aave v3, mà là một lớp adapter bên thứ ba được gắn lên phía trên nó; không ảnh hưởng gì đến giao thức chính..
Cụ thể hơn, module bị gọi tên là FlashLoopAdapter. Vai trò của nó là giúp người dùng mở và đóng các vị thế đòn bẩy trên Aave thông qua ví đa chữ ký Safe.. Lỗ hổng nằm ở khâu kiểm tra quyền hạn: kẻ tấn công đã tạo một hợp đồng Safe giả, qua mặt được phần kiểm tra ủy quyền của adapter.. Rắc rối hơn, nó còn cho phép người gọi tự chỉ định router swap và dữ liệu giao dịch..
Thế là kẻ tấn công mượn chính Safe của nạn nhân để thực hiện giao dịch, rút weETH và tài sản thế chấp ra.. Trong quá trình đó, chúng còn thay nạn nhân trả khoảng 1.300 khoản nợ WETH để giải phóng tài sản thế chấp.. Cuối cùng, kẻ tấn công lấy đi khoảng 114 ETH từ hai ví Safe, trị giá khoảng 305.000 USD..
Nhìn rộng ra, điểm mấu chốt không phải là 300.000 USD này.. mà là vị trí rủi ro đang dịch chuyển ra bên ngoài: giao thức lõi càng trưởng thành, audit càng dày, thì sự chú ý của kẻ tấn công càng chuyển sang “vùng rìa” — những adapter, wrapper, bộ tổng hợp mọc ra để sử dụng tiện hơn.. Chúng nối dài năng lực của giao thức ngày càng nhiều, đồng thời kéo bề mặt tấn công mở rộng ra ngày càng rộng..
Với lớp tài chính, phản ứng cho những chuyện kiểu này sẽ “thành thật” hơn so với giá.. Các dòng tiền lớn khi đánh giá một giao thức cho vay không chỉ nhìn TVL và lãi suất, mà còn xem giới hạn tổn thất trong kịch bản tệ nhất — liệu khi xảy ra sự cố có thể khóa thiệt hại trong một module nhỏ, không làm “nhiễm bẩn” vào pool vốn chính hay không.. Lần này Aave v3 đã chịu được, thì tiền trong pool chính càng có lý do để được giữ lại; ngược lại, nếu một ngày rò rỉ xảy ra ngay chính pool thì câu chuyện sẽ rẽ theo một hướng hoàn toàn khác..
Một lời “lật kèo”: thứ thực sự cần phải theo dõi không phải là 300.000 USD bị đánh cắp lần này, mà là khi nào các adapter ở “ngoại vi” như thế này có thể có một bộ chuẩn thống nhất về quyền hạn và phạm vi/tiêu chí audit.. Chỉ cần chúng tiếp tục phát triển “hoang dã”, chỉ một sơ suất trong kiểm tra quyền hạn cũng đủ biến thành mức chiết khấu niềm tin lớn của dòng tiền đối với toàn bộ hệ sinh thái.
🏛️ 今日盘面群里聊
Phần lớn mọi người nhìn thấy là “Aave lại bị tấn công”.. Nhưng người đồng sáng lập đã nói thẳng một câu: thứ bị sự cố không phải là hợp đồng của Aave v3, mà là một lớp adapter bên thứ ba được gắn lên phía trên nó; không ảnh hưởng gì đến giao thức chính..
Cụ thể hơn, module bị gọi tên là FlashLoopAdapter. Vai trò của nó là giúp người dùng mở và đóng các vị thế đòn bẩy trên Aave thông qua ví đa chữ ký Safe.. Lỗ hổng nằm ở khâu kiểm tra quyền hạn: kẻ tấn công đã tạo một hợp đồng Safe giả, qua mặt được phần kiểm tra ủy quyền của adapter.. Rắc rối hơn, nó còn cho phép người gọi tự chỉ định router swap và dữ liệu giao dịch..
Thế là kẻ tấn công mượn chính Safe của nạn nhân để thực hiện giao dịch, rút weETH và tài sản thế chấp ra.. Trong quá trình đó, chúng còn thay nạn nhân trả khoảng 1.300 khoản nợ WETH để giải phóng tài sản thế chấp.. Cuối cùng, kẻ tấn công lấy đi khoảng 114 ETH từ hai ví Safe, trị giá khoảng 305.000 USD..
Nhìn rộng ra, điểm mấu chốt không phải là 300.000 USD này.. mà là vị trí rủi ro đang dịch chuyển ra bên ngoài: giao thức lõi càng trưởng thành, audit càng dày, thì sự chú ý của kẻ tấn công càng chuyển sang “vùng rìa” — những adapter, wrapper, bộ tổng hợp mọc ra để sử dụng tiện hơn.. Chúng nối dài năng lực của giao thức ngày càng nhiều, đồng thời kéo bề mặt tấn công mở rộng ra ngày càng rộng..
Với lớp tài chính, phản ứng cho những chuyện kiểu này sẽ “thành thật” hơn so với giá.. Các dòng tiền lớn khi đánh giá một giao thức cho vay không chỉ nhìn TVL và lãi suất, mà còn xem giới hạn tổn thất trong kịch bản tệ nhất — liệu khi xảy ra sự cố có thể khóa thiệt hại trong một module nhỏ, không làm “nhiễm bẩn” vào pool vốn chính hay không.. Lần này Aave v3 đã chịu được, thì tiền trong pool chính càng có lý do để được giữ lại; ngược lại, nếu một ngày rò rỉ xảy ra ngay chính pool thì câu chuyện sẽ rẽ theo một hướng hoàn toàn khác..
Một lời “lật kèo”: thứ thực sự cần phải theo dõi không phải là 300.000 USD bị đánh cắp lần này, mà là khi nào các adapter ở “ngoại vi” như thế này có thể có một bộ chuẩn thống nhất về quyền hạn và phạm vi/tiêu chí audit.. Chỉ cần chúng tiếp tục phát triển “hoang dã”, chỉ một sơ suất trong kiểm tra quyền hạn cũng đủ biến thành mức chiết khấu niềm tin lớn của dòng tiền đối với toàn bộ hệ sinh thái.
