← Backregulation

Lỗ hổng bảo mật trên Polygon: Những bản sửa lỗi thầm lặng trước khi bị phát hiện công khai

Team Coinnachrichten··📖 6 min read·Polygon an toàn lỗ hổngsửa lỗi âm thầmmáy khách mạng BorHeimdalltấn công từ chối dịch vụcơ chế đồng thuậncập nhật AustinKyoto
Lỗ hổng bảo mật trên Polygon: Những bản sửa lỗi thầm lặng trước khi bị phát hiện công khai📈 Polygon (MATIC) Xem giá
Tôi phải thừa nhận rằng câu chuyện về Polygon lần này đã khiến tôi suy nghĩ. Không phải vì những chi tiết kỹ thuật – những điều đó khá rõ ràng nếu bạn hiểu về lĩnh vực này. Mà bởi nó thể hiện một vấn đề điển hình mà tôi thường quan sát trong thế giới blockchain: Khi nói đến an toàn bảo mật, mọi người thường hành động trong im lặng thay vì giao tiếp công khai.
Cách đây vài tháng, Polygon đã vá những lỗ hổng bảo mật nghiêm trọng trong các client mạng Bor và Heimdall của mình. Các bản cập nhật Austin và Kyoto đã đóng các lỗ hổng có thể dẫn đến tấn công từ chối dịch vụ (DoS) hoặc gây ra vấn đề với cơ chế đồng thuận. Điều đáng chú ý (hay đúng hơn là đáng lo ngại) là những bản sửa lỗi này đã được thực hiện trước khi công khai – vào tháng 7 và tháng 10 năm 2023. Điều này khiến tôi nhớ đến tình huống khi bạn phát hiện mái nhà bị dột đã được sửa từ lâu… nhưng không hề có ai thông báo cho bạn biết.
Tại sao những vấn đề này lại bị phát hiện muộn như vậy?
Hard Fork không phải chuyện nhỏ – đó là những thay đổi cơ bản trong giao thức, thường đi kèm với nhiều công sức và kiểm tra bảo mật. Tại Polygon, một giải pháp Layer-2 quan trọng trên Ethereum, các bản cập nhật Austin và Kyoto không hề được triển khai một cách đơn giản. Thế nhưng, phải đến vài tháng sau, chi tiết về các lỗ hổng bảo mật được vá mới được công bố.
Polygon lý giải rằng các bản vá này được thực hiện "trong quá trình bảo trì định kỳ". Nghe có vẻ hợp lý, phải không? Nhưng khi xem xét rằng những lỗ hổng như vậy hoàn toàn có thể bị khai thác trong quá trình vận hành, bạn phải tự hỏi: Tại sao họ không công khai sớm hơn? Dù công ty nhấn mạnh rằng các cuộc kiểm toán nội bộ và kiểm thử tự động đã phát hiện ra những lỗ hổng này, nhưng tại sao họ không thông báo ngay?
Tôi nghĩ điều này đặt ra một vấn đề thực sự: An toàn bảo mật và minh bạch. Cả hai đều quan trọng, nhưng đôi khi chúng dường như cản trở lẫn nhau.
Vấn đề thực chất là gì?
Theo bài đăng trên blog của Polygon, có hai lĩnh vực chính cần được khắc phục:
1. Các lỗ hổng từ chối dịch vụ (DoS) trong Bor-Client:
Bor-Client chịu trách nhiệm sản xuất khối. Tại đây tồn tại một lỗ hổng cho phép kẻ tấn công làm quá tải mạng bằng các yêu cầu có mục tiêu. Hãy tưởng tượng ai đó gửi quá nhiều yêu cầu giao dịch khiến hệ thống tê liệt – đó chính là kiểu tấn công DoS. Polygon cho biết điều này chưa từng xảy ra, nhưng chỉ khả năng tồn tại của lỗ hổng cũng cho thấy các giải pháp Layer-2 dễ bị tấn công đến mức nào.
2. Vấn đề đồng thuận trong Heimdall-Client:
Heimdall xác thực các khối, và tại đây tồn tại một lỗ hổng cho phép người xác thực (validator) thúc đẩy các khối kh

Bybit Trade crypto on Bybit – low fees

Global, secure and regulated platform.

Open Bybit account →


ông hợp lệ hoặc thao túng quá trình bỏ phiếu. Điều này đặc biệt nguy hiểm vì nó trực tiếp phá hủy niềm tin vào an toàn mạng. Khi người dùng không còn tin tưởng vào tính chính xác của các khối, vấn đề sẽ trở nên nghiêm trọng.
Minh bạch hay văn hóa an toàn: Một vấn đề nan giải thực sự
Tôi hiểu lập luận của Polygon rằng công bố sớm có thể gây ra "sự hoảng loạn không cần thiết". Nhưng chính điều đó lại là vấn đề: Trong cộng đồng blockchain, minh bạch thường được đề cao. Các dự án như Ethereum hay Bitcoin thường xuyên thông báo cho người dùng và nhà phát triển về các bản cập nhật – ngay cả khi đó không phải lỗ hổng bảo mật nghiêm trọng. Vậy tại sao Polygon lại phải giữ bí mật như vậy?
Chuyên gia bảo mật tiền điện tử Sarah Johnson (tên đã thay đổi) đã nói thẳng: "An toàn bảo mật luôn phải là ưu tiên hàng đầu, nhưng minh bạch cũng quan trọng không kém. Nếu người dùng và nhà phát triển không được thông báo kịp thời về rủi ro, họ không thể đưa ra quyết định sáng suốt."
Điều này có ý nghĩa gì đối với người dùng và nhà phát triển?
Đối với hầu hết người dùng Polygon, mọi thứ vẫn diễn ra ổn định. Nhưng trường hợp này đáng để chúng ta suy ngẫm:
1. Đối với người dùng:
- Dù không có nguy cơ cấp bách, tình huống này cho thấy tầm quan trọng của việc chú ý đến các bản cập nhật định kỳ.
- Hãy tìm hiểu về các biện pháp bảo mật của những blockchain bạn sử dụng. Không chỉ khi mọi thứ đã đi vào vực thẳm, mà hãy liên tục cập nhật.
2. Đối với nhà phát triển:
- Kiểm toán độc lập không phải là xa xỉ, mà là một nhu cầu. Các chuyên gia bảo mật bên ngoài có thể phát hiện sớm hơn những lỗ hổng này.
- Truyền thông minh bạch hơn về các bản cập nhật bảo mật có thể củng cố niềm tin vào hệ sinh thái.
Một bước đi đúng hướng – nhưng vẫn còn nhiều việc phải làm
Tôi không muốn đánh giá Polygon một cách không công bằng – họ đã hành động nhanh chóng và hiệu quả để khắc phục những lỗ hổng. Điều đó đáng được ghi nhận. Nhưng việc công bố chậm trễ vẫn là một vấn đề. Trong một ngành luôn chịu áp lực và phải chiến đấu chống lại các cuộc tấn công, minh bạch không phải là một phần tùy chọn, mà là điều kiện tiên quyết để xây dựng niềm tin.
Trong tương lai, Polygon – cũng như nhiều dự án blockchain khác – nên tìm kiếm sự cân bằng: Truyền thông nhanh chóng nhưng có trách nhiệm về các rủi ro bảo mật, kết hợp với các biện pháp phòng ngừa. Chỉ như vậy, niềm tin của người dùng mới được đảm bảo lâu dài.
Câu hỏi không phải liệu sẽ có thêm lỗ hổng nào xuất hiện, mà là cách chúng được xử lý – trước khi chúng trở thành vấn đề thực sự. Và điều này không chỉ đúng với Polygon, mà còn với toàn bộ cộng đồng blockchain.

📰 Đọc thêm

→ SEC phát hiện gian lận quy mô lớn từ các cố vấn đầu tư – 38 thực thể bị khởi tố→ Token hóa Chứng khoán: Tập đoàn sở hữu Sàn Giao dịch Chứng khoán New York đầu tư vào tZERO→ Nhanh hơn cho các giao dịch Zcash: Mật mã học mới giúp bảo mật di động trở nên khả thi


📢 Chia sẻ bài viết

X Facebook WhatsApp Telegram Reddit

💬 Bình luận (0)

Chưa có bình luận nào.

📚 Weiterlesen

📖 Crypto regulation🔍 kyc🔍 stablecoin

📰 Ähnliche Artikel

regulation

SEC phát hiện gian lận quy mô lớn từ các cố vấn đầu tư – 38 thực thể bị khởi tố

regulation

Token hóa Chứng khoán: Tập đoàn sở hữu Sàn Giao dịch Chứng khoán New York đầu tư vào tZERO

regulation

Nhanh hơn cho các giao dịch Zcash: Mật mã học mới giúp bảo mật di động trở nên khả thi

📱 QR-Code