【Giao thức 79thVault của DeFi gặp tấn công an ninh, cho vay trên chuỗi phục hồi đi kèm rủi ro kép】

Theo nhiều nguồn tin tức, giao thức tài chính phi tập trung 79thVault đã bị tấn công an ninh vào ngày 8 tháng 10, với quy mô tổn thất ước khoảng 12,5 triệu USD. Các tổ chức giám sát an ninh blockchain là PeckShield và CertiK cho biết, kẻ tấn công đã thông qua việc gọi các hàm đặc quyền để bán tháo token, đồng thời chuyển đổi tài sản sang BNB rồi chuyển sang địa chỉ bên ngoài. Hiện tại, phía dự án đã công khai đưa ra lời đề nghị thưởng lỗi 10% cho địa chỉ của kẻ tấn công, nhằm cố gắng thu hồi tài sản, nhưng phần lớn số tiền bị đánh cắp vẫn bị mắc kẹt tại các địa chỉ do kẻ tấn công kiểm soát.

Sự cố an ninh lần này một lần nữa dấy lên sự xem xét của thị trường đối với quản lý quyền truy cập của các giao thức DeFi và các lỗ hổng trong mã nguồn. Trong vận hành giao thức, việc thiết lập các hàm đặc quyền về bản chất thường nhằm xử lý tình huống khẩn cấp hoặc bảo trì hằng ngày, nhưng nếu thiếu các ràng buộc quản trị chặt chẽ như đa chữ ký (multisig) hoặc cơ chế khóa thời gian (timelock), thì một khi khóa riêng bị rò rỉ hoặc quyền bị lạm dụng, chúng rất dễ biến thành các sự cố an ninh nghiêm trọng mang tính thảm họa.

Trong khi đó, dữ liệu của ngành cho thấy thị trường cho vay tiền mã hóa đã có xu hướng phục hồi kể từ tháng 7, nhưng môi trường an ninh trên chuỗi chưa được cải thiện tương ứng. Một số phân tích cho rằng, khi cho vay trên chuỗi tiếp tục mở rộng quy mô, nó đồng thời đang phải đối mặt với thách thức mới: các công cụ tấn công được hỗ trợ bởi trí tuệ nhân tạo ngày càng phát triển, cũng như rủi ro lây nhiễm giữa nhiều giao thức liên kết. Sự cùng tồn tại của dòng tiền ấm dần và các mối đe dọa an ninh buộc năng lực kiểm soát rủi ro của mọi loại giao thức phải đáp ứng yêu cầu cao hơn.

Trước bối cảnh an ninh trên chuỗi ngày càng phức tạp, việc làm thế nào để, vừa theo đuổi hiệu quả sử dụng vốn và đổi mới chức năng, vừa xây dựng được một hệ thống phòng thủ có sức chịu đựng cao hơn đã trở thành bài toán cấp bách mà ngành cần giải quyết. Trong bối cảnh các phương thức tấn công tự động liên tục được đổi mới, liệu chỉ dựa vào việc truy hồi tiền thưởng sau sự cố hoặc phòng thủ thụ động có đủ để bảo vệ an toàn tài sản của người dùng hay không?