Một Node mới đã chờ hai tuần. Sau đó nó lấy 10,7 triệu đô từ THORChain.
Market News

Một Node mới đã chờ hai tuần. Sau đó nó lấy 10,7 triệu đô từ THORChain.

Bởi vietnameselbn

Vào ngày 15 tháng 5, một node operator độc hại đã rút 10,7 triệu USD khỏi THORChain thông qua lỗ hổng GG20. Dưới đây là dòng thời gian đầy đủ, phản ứng bảo mật và những gì sắp diễn ra.

Ai đó đã tham gia Discord dành cho nhà phát triển của THORChain vào ngày 1 tháng 5 với biệt danh Dinosauruss. Tài khoản này mới được tạo. Các câu hỏi rất cụ thể – làm thế nào để đưa một node vào mạng lưới, và mất bao lâu. Khoảng thời gian churn ba ngày thông thường đã bị trì hoãn vì những lý do không liên quan, đồng nghĩa với việc phải chờ đợi.

Theo Báo cáo Khai thác THORChain #1, được công bố ngày 20 tháng 5, địa chỉ node của kẻ tấn công (n84q) cuối cùng đã gia nhập nhóm xác thực đang hoạt động vào ngày 13 tháng 5. Khoảng 635.000 RUNE trên hai địa chỉ bond. Được phân bổ ngẫu nhiên vào một trong năm vault, giống như bất kỳ operator nào khác.

Node Đã Vào Và Chưa Bao Giờ Rời

Trong hai ngày, node này đã tham gia các buổi ký GG20 định kỳ. Không có gì bất thường. GG20, hay Gennaro-Goldfeder 2020, là sơ đồ chữ ký ngưỡng mà THORChain sử dụng để phân phối quyền kiểm soát khóa vault trên các operator độc lập. Không một node nào nắm giữ toàn bộ khóa riêng tư – trong điều kiện bình thường.

Lỗ hổng đã thay đổi điều đó. Thông qua việc rò rỉ dần dần key material qua nhiều vòng ký, kẻ tấn công được cho là đã tái tạo lại toàn bộ khóa riêng tư của vault. Khi quá trình tái tạo hoàn tất, các giao dịch rút tiền đã được ký và phát trực tiếp, hoàn toàn bên ngoài buổi lễ GG20.

Trình kiểm tra khả năng thanh toán phản ứng đã phát hiện sự sai lệch trong vòng vài phút. Nó phát hiện ra rằng số dư dự kiến vượt quá số dư trên chuỗi thực tế hơn 1% trên nhiều chuỗi, kích hoạt việc tạm dừng tự động trên ETH, AVAX, BSC, BASE, DOGE và GAIA mà không có sự can thiệp của con người. Số tiền, ước tính khoảng 10 triệu USD ban đầu, đã được chuyển đi.

Discord Nóng Lên Trước Khi Có Phản Hồi Chính Thức

Khi hoạt động mạng bị đình trệ, một thành viên cộng đồng đã phát hiện các giao dịch bất thường: nhiều lần gửi từ bộ định tuyến TC đến một địa chỉ Ethereum không có memo. Bài đăng đó đã trở thành báo động đầu tiên do con người khởi xướng. ZachXBT, trên nền tảng X, đã cảnh báo cộng đồng rằng THORChain có thể đã mất hơn 10 triệu USD trên Bitcoin, Ethereum, BSC và Base.

Node xuuu là node đầu tiên đặt lệnh tạm dừng 720 block thủ công. Những node khác nhanh chóng xếp chồng thêm các lệnh tạm dừng. Hệ thống quản trị của THORChain được thiết kế chính xác cho việc này: một node duy nhất không thể khóa mạng vô thời hạn, nhưng nhiều node độc lập hành động nhanh có thể duy trì thời gian tạm dừng đủ lâu để điều tra. Vào ngày 15 tháng 5, khoảng 18 đến 20 node đã đồng thời xếp chồng các lệnh tạm dừng.

Các cuộc bỏ phiếu quản trị Mimir chính thức trên Discord sau đó đã diễn ra. Ngưỡng ba phiếu cho các tham số vận hành đã đạt được. HALTTRADING được kích hoạt tại block 26183438. HALTSIGNING tại block 26183439. HALTCHAINGLOBAL tại block 26183590. HALTCHURNING tại block 26183849 – cái cuối cùng này đặc biệt để ngăn node độc hại rời khỏi mạng.

Toàn bộ mạng lưới đã bị khóa trong vòng khoảng hai giờ kể từ khi cộng đồng phát đi báo động.

Những Gì Cuộc Điều Tra Phát Hiện Và Những Gì Nó Giữ Lại

Tuyên bố công khai đầu tiên của nhóm phát triển được đưa ra lúc 11:01 ngày 15 tháng 5, ước tính thiệt hại là 7,4 triệu USD và liệt kê ba hướng đang được điều tra: lỗ hổng GG20, xâm phạm cơ sở hạ tầng và các yếu tố khác. Các node operator được yêu cầu kiểm toán cơ sở hạ tầng và gửi nhật ký Bifrost.

Đến 19:10 cùng ngày, bức tranh đã rõ ràng hơn. Pháp y trên chuỗi đã liên kết địa chỉ node độc hại thor16ucjv3v695mq283me7esh0wdhajjalengcn84q với các địa chỉ Ethereum đã nhận số tiền bị đánh cắp. Con số thiệt hại được điều chỉnh là khoảng 10,7 triệu USD. Sự phối hợp với Outrider Analytics và cơ quan thực thi pháp luật đã được tiến hành, theo báo cáo chính thức.

Bối cảnh bảo mật DeFi năm 2026 đã chứng kiến thiệt hại 620 triệu USD chỉ riêng trong tháng 4. Sự cố của THORChain càng làm gia tăng mối lo ngại về các lỗ hổng trong lớp mật mã của cơ sở hạ tầng cross-chain.

Bản Vá Đã Được Phát Hành, Quá Trình Phục Hồi Vẫn Đang Mở

Vào ngày 16 tháng 5, nhóm tiếp thị đã đưa ra cảnh báo về lừa đảo. Các chương trình airdrop và hoàn tiền giả mạo đã lan tràn trên mạng xã hội. THORChain xác nhận không có chương trình airdrop hoặc hoàn tiền nào đang hoạt động.

Đến ngày 18 tháng 5, bản vá v3.18.1 đã sẵn sàng. Nhóm phát triển cho biết họ đã hiểu rõ về cuộc tấn công nhưng sẽ giữ lại các chi tiết kỹ thuật cho đến khi các dự án khác sử dụng cùng một triển khai GG20 có thể được cảnh báo một cách kín đáo và tự vá hệ thống của họ. Tất cả các node operator được yêu cầu thu nhỏ các pod Bifrost trước khi phát hành bản vá.

Lộ trình phục hồi đầy đủ thuộc về quản trị cộng đồng. ADR-028, Hồ sơ Quyết định Kiến trúc hiện đang được mở để thảo luận, sẽ xác định cách xử lý số tiền bị mất. Các phương án đang được tranh luận bao gồm cắt bond và hấp thụ thanh khoản do giao thức sở hữu. Phương án được chọn dự kiến sẽ được triển khai trong v3.19.

THORChain đã xác định DKLS, một sơ đồ chữ ký ngưỡng hiện đại hơn, là mục tiêu mật mã dài hạn của mình. Silence Labs đã được tuyển dụng vào tháng 11 năm 2025 để xây dựng một triển khai DKLS tùy chỉnh với tính năng hủy bỏ có thể xác định. Thời điểm bàn giao dự kiến là Q1/Q2 2026. GG20 vẫn được sử dụng trong sản xuất trong thời gian chờ đợi. Kẻ tấn công đã xuất hiện vào tháng 5.

vietnameselbn

Về tác giả

vietnameselbn

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *