David Schwartz, CTO Emeritus tại Ripple, đã xác định một mẫu hình trong các lỗ hổng bảo mật của cầu nối sau khi cầu rsETH của Kelp DAO bị khai thác với khoảng $292 triệu. Trong quá trình đánh giá các hệ thống chuyển tiếp DeFi cho việc sử dụng RLUSD, Schwartz nhận thấy rằng các nhà cung cấp cầu nối luôn hạ thấp mức ưu tiên cho các cơ chế bảo mật mạnh nhất của họ để đổi lấy sự tiện lợi; ông tin rằng mẫu hình này có thể đã góp phần vào sự cố tại Kelp DAO.
Lời Chào Bán Các Tính Năng Bảo Mật
Trong phần phân tích được ông chia sẻ trên X, Schwartz mô tả cách các nhà cung cấp cầu nối đã giới thiệu các tính năng bảo mật nâng cao một cách nổi bật, rồi ngay lập tức đề xuất rằng các tính năng đó là tùy chọn. “Về cơ bản, họ đã khuyến nghị rằng không nên sử dụng các cơ chế bảo mật quan trọng nhất vì chúng có chi phí về sự tiện lợi và độ phức tạp trong vận hành,” ông viết.
Schwartz nhận xét rằng trong các cuộc thảo luận đánh giá RLUSD, các nhà cung cấp nhấn mạnh sự đơn giản và khả năng thêm nhiều chuỗi “với giả định ngầm rằng chúng tôi sẽ không bận tâm sử dụng các tính năng bảo mật tốt nhất mà họ có.” Ông tóm tắt sự mâu thuẫn: “Chiêu chào bán của họ là họ có các tính năng bảo mật tốt nhất nhưng lại dễ dùng và có thể mở rộng, với điều kiện là bạn không sử dụng các tính năng bảo mật.”
Điều Gì Đã Xảy Ra Với Kelp DAO
Vào ngày 19 tháng 4, Kelp DAO đã xác định hoạt động xuyên chuỗi đáng ngờ liên quan đến rsETH và tạm dừng các hợp đồng trên toàn bộ mainnet và nhiều mạng Layer 2. Khoảng 116.500 rsETH đã bị rút cạn thông qua các lệnh gọi hợp đồng liên quan đến LayerZero, trị giá vào khoảng $292 triệu theo giá hiện tại.
Phân tích on-chain từ D2 Finance truy ra nguyên nhân gốc rễ là rò rỉ khóa cá nhân trên chuỗi nguồn, từ đó tạo ra vấn đề về niềm tin với các nút OApp mà kẻ tấn công đã khai thác để thao túng cầu.
Cấu Hình Bảo Mật LayerZero
Bản thân LayerZero cung cấp các cơ chế bảo mật vững chắc, bao gồm các mạng xác minh phi tập trung. Schwartz giả thuyết rằng một phần của vấn đề có thể bắt nguồn từ việc Kelp DAO lựa chọn không sử dụng các tính năng bảo mật quan trọng cốt lõi của LayerZero “vì sự tiện lợi”.
Các nhà điều tra đang xem xét liệu Kelp DAO có cấu hình việc triển khai LayerZero của mình theo một thiết lập bảo mật tối thiểu—cụ thể là một điểm lỗi duy nhất với LayerZero Labs làm bên xác minh duy nhất—thay vì sử dụng các tùy chọn phức tạp hơn nhưng đáng kể là an toàn hơn sẵn có thông qua giao thức.
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
Các vụ hack tiền mã hóa thúc đẩy cuộc tranh luận về token hóa trên Phố Wall
Các vụ khai thác crypto có mức độ nổi bật thử nghiệm rủi ro của DeFi, dù khó có khả năng làm trật nhịp quá trình token hóa; các tổ chức ưu tiên các chuỗi được cấp phép, trong khi token hóa trên diện rộng phải tương tác với DeFi; các stablecoin đang bị soi xét và có thể đối mặt với phản ứng dữ dội về mặt quy định.
CryptoFrontier7giờ trước
Volo Protocol Mất 3,5 Triệu USD Trong Vụ Hack Trên Sui, Cam Kết Chịu Hấp Thụ Tổn Thất và Đóng Băng Tiền Của Tin Tặc
Tin tức từ Gate, ngày 22 tháng 4 — Volo Protocol, một nhà vận hành vault tạo lợi suất trên Sui, đã công bố vào hôm qua (ngày 21 tháng 4) rằng họ đã bắt đầu đóng băng các tài sản bị đánh cắp sau một vụ khai thác trị giá 3,5 triệu USD. Kẻ tấn công đã lấy cắp WBTC, XAUm và USDG từ Volo Vaults, đánh dấu vụ vi phạm bảo mật lớn mới nhất trong lĩnh vực DeFi, trong một tháng đặc biệt nghiêm trọng đối với ngành này.
GateNews11giờ trước
Gia đình Pháp Bị Buộc Chuyển $820K tiền Mã Hóa Sau Khi Bị Xâm Nhập Nhà Có Vũ Trang
Tin tức Gate News, ngày 22 tháng 4 — Một gia đình ở Ploudalmézeau, một thị trấn nhỏ tại Brittany, Pháp, đã bị xâm nhập bởi hai người đàn ông có vũ trang bịt mặt vào hôm thứ Hai (April 20), theo đưa tin của The Block. Ba người trưởng thành bị trói hơn ba giờ và bị buộc phải chuyển khoảng 700,000 euro (khoảng $820,000) i
GateNews12giờ trước
DOJ Khởi động Quy trình Bồi thường cho Nạn nhân Lừa đảo OneCoin, Tài sản Thu hồi Từ $40M+ Đang Sẵn sàng
Tin tức từ Gate, ngày 22 tháng 4 — Bộ Tư pháp Hoa Kỳ đã công bố việc khởi động một quy trình bồi thường cho các nạn nhân của vụ lừa đảo tiền mã hóa OneCoin, với hơn $40 triệu USD tài sản đã thu hồi hiện đã sẵn sàng để phân bổ.
Vụ lừa đảo, do Ruja
GateNews13giờ trước
Các nhà sáng tạo AI16Z, ELIZAOS bị kiện vì cáo buộc gian lận 2,6 tỷ USD; token sụt giảm 99,9% từ đỉnh
Nguyên đơn trong vụ kiện tập thể liên bang cáo buộc AI16Z/ELIZAOS thực hiện gian lận tiền mã hóa trị giá 2,6 tỷ USD thông qua các tuyên bố AI giả mạo và hoạt động marketing gây hiểu lầm, cáo buộc có sự ưu ái của người trong cuộc và một hệ thống tự động được dàn dựng; yêu cầu bồi thường theo các quy định bảo vệ người tiêu dùng.
Tóm tắt: Báo cáo này đề cập đến một vụ kiện tập thể liên bang do tòa án SDNY thụ lý, nộp ngày 21 tháng 4, cáo buộc AI16Z và bản đổi thương hiệu ELIZAOS của hãng này đã gây ra vụ gian lận tiền mã hóa trị giá 2,6 tỷ USD liên quan đến các tuyên bố AI giả mạo và hoạt động marketing gây hiểu lầm. Vụ kiện cáo buộc có một mối liên hệ được dàn dựng với Andreessen Horowitz và một hệ thống không có tính tự động. Bài viết nêu mức định giá đỉnh điểm vào đầu năm 2025, mức sụt giảm 99,9% và khoảng 4.000 ví thua lỗ, trong đó người trong cuộc nhận khoảng 40% số token mới. Nguyên đơn tìm kiếm bồi thường và biện pháp công bằng theo luật bảo vệ người tiêu dùng của New York và California. Các cơ quan quản lý tại Hàn Quốc và các sàn giao dịch lớn đã cảnh báo hoặc đình chỉ giao dịch liên quan.
GateNews14giờ trước
SlowMist Cảnh Báo: Malware macOS MacSync Stealer Đang Hoạt Động nhắm vào Người Dùng Crypto
SlowMist cảnh báo về MacSync Stealer (v1.1.2) trên macOS, phần mềm đánh cắp thông tin trộm ví, thông tin đăng nhập, chuỗi khóa hệ thống và khóa hạ tầng, sử dụng các lời nhắc AppleScript giả mạo và các lỗi giả 'unsupported'; kêu gọi cảnh giác và chú ý các IOCs.
Tóm tắt: Báo cáo này tóm lược cảnh báo của SlowMist về MacSync Stealer (v1.1.2), một phần mềm đánh cắp thông tin trên macOS nhắm vào ví tiền mã hóa, thông tin đăng nhập trình duyệt, chuỗi khóa hệ thống và các khóa hạ tầng (SSH, AWS, Kubernetes). Nó lừa người dùng bằng các hộp thoại AppleScript giả mạo, yêu cầu nhập mật khẩu và hiển thị các thông báo giả 'unsupported' được thấy rõ. SlowMist cung cấp các IOCs cho khách hàng và khuyến cáo tránh chạy các script macOS chưa được xác minh cũng như luôn cảnh giác trước các lời nhắc mật khẩu bất thường.
GateNews15giờ trước