$6 Triệu Biến Mất Trong 19 Phút — Và Két Sắt Vẫn Hoàn Toàn Được Bảo Mật Suốt Thời Gian
Không hề có gì bị hack ở đây. Đó là lý do khiến sự cố này thực sự đáng lo ngại.
Một vault DeFi trên Base, mạng Ethereum layer-2 của Coinbase, đã mất khoảng 1.783 wstETH — tương đương 6 triệu USD — vào ngày 4/10. Các nhà nghiên cứu an ninh xác nhận rằng các hợp đồng cốt lõi của Aave V3 không bị xâm phạm. Mạng Base không bị đe doạ. Mọi hệ thống đều hoạt động đúng như thiết kế.
Đây là những gì đã xảy ra thay vào đó: vault dùng một ví multisig 3/7, nghĩa là ba người ký được ủy quyền phải phê duyệt mọi thay đổi. Thế nhưng, một hợp đồng vừa được triển khai đã được thêm vào danh sách whitelisted của người vay — danh sách đã được phê duyệt về những ai được phép rút tiền. Khi đã được đưa vào whitelist, hợp đồng độc hại đó chỉ việc vay aBaswstETH và đổi trả thông qua cơ chế hợp pháp sẵn có của Aave để nhận wstETH thật. Tổng cộng sáu giao dịch, trong đúng 19 phút.
Điểm khó chịu mà các nhà nghiên cứu an ninh liên tục nhắc lại: liệu đây có phải là thiết bị ký bị xâm phạm, một người ký bị lừa để phê duyệt thứ mà họ không hiểu đầy đủ, hay là hành động nội bộ có chủ ý — vẫn chưa được xác nhận chính thức. Dữ liệu on-chain cũng cho thấy nhóm dự án chưa thực hiện bất kỳ giao dịch rút quỹ (treasury) nào trong 25 ngày trước đó — đặt ra câu hỏi liệu vault này có được giám sát chủ động hay không.
Đây là sự cố an ninh liên quan đến Aave hoặc Base thứ tư trong vòng một tuần, và ước tính khoảng 31,7 triệu USD tài sản được cho là vẫn còn ở trong tình trạng rủi ro tại chính vault bị xâm phạm đó.
Bài học ở đây không phải là "tránh DeFi". Mà là việc kiểm soát truy cập — ai được thêm vào whitelist, và quyết định đó được xác minh cẩn thận đến mức nào — đang trở thành một lớp bảo mật quan trọng tương đương với chính mã nguồn hợp đồng thông minh.
Một lỗ hổng kiểu này có làm bạn lo hơn vì không có gì về mặt kỹ thuật bị "hỏng" không, hay việc đó lại khiến nó trông ít ngẫu nhiên hơn và dễ phòng ngừa hơn? 👇
#Base #Aave #ETH #zyverra #CryptoSecurity
Không hề có gì bị hack ở đây. Đó là lý do khiến sự cố này thực sự đáng lo ngại.
Một vault DeFi trên Base, mạng Ethereum layer-2 của Coinbase, đã mất khoảng 1.783 wstETH — tương đương 6 triệu USD — vào ngày 4/10. Các nhà nghiên cứu an ninh xác nhận rằng các hợp đồng cốt lõi của Aave V3 không bị xâm phạm. Mạng Base không bị đe doạ. Mọi hệ thống đều hoạt động đúng như thiết kế.
Đây là những gì đã xảy ra thay vào đó: vault dùng một ví multisig 3/7, nghĩa là ba người ký được ủy quyền phải phê duyệt mọi thay đổi. Thế nhưng, một hợp đồng vừa được triển khai đã được thêm vào danh sách whitelisted của người vay — danh sách đã được phê duyệt về những ai được phép rút tiền. Khi đã được đưa vào whitelist, hợp đồng độc hại đó chỉ việc vay aBaswstETH và đổi trả thông qua cơ chế hợp pháp sẵn có của Aave để nhận wstETH thật. Tổng cộng sáu giao dịch, trong đúng 19 phút.
Điểm khó chịu mà các nhà nghiên cứu an ninh liên tục nhắc lại: liệu đây có phải là thiết bị ký bị xâm phạm, một người ký bị lừa để phê duyệt thứ mà họ không hiểu đầy đủ, hay là hành động nội bộ có chủ ý — vẫn chưa được xác nhận chính thức. Dữ liệu on-chain cũng cho thấy nhóm dự án chưa thực hiện bất kỳ giao dịch rút quỹ (treasury) nào trong 25 ngày trước đó — đặt ra câu hỏi liệu vault này có được giám sát chủ động hay không.
Đây là sự cố an ninh liên quan đến Aave hoặc Base thứ tư trong vòng một tuần, và ước tính khoảng 31,7 triệu USD tài sản được cho là vẫn còn ở trong tình trạng rủi ro tại chính vault bị xâm phạm đó.
Bài học ở đây không phải là "tránh DeFi". Mà là việc kiểm soát truy cập — ai được thêm vào whitelist, và quyết định đó được xác minh cẩn thận đến mức nào — đang trở thành một lớp bảo mật quan trọng tương đương với chính mã nguồn hợp đồng thông minh.
Một lỗ hổng kiểu này có làm bạn lo hơn vì không có gì về mặt kỹ thuật bị "hỏng" không, hay việc đó lại khiến nó trông ít ngẫu nhiên hơn và dễ phòng ngừa hơn? 👇
#Base #Aave #ETH #zyverra #CryptoSecurity