Cách thức tấn công: Khai thác bằng token giả
Firm chuyên về an ninh mạng PeckShield đã công bố phân tích của họ, và đọc lên như một câu chuyện kinh dị – nhưng không có hậu. Tất cả bắt đầu từ một lỗ hổng trong cơ chế cầu nối THORChain của Maya. Tin tặc không chỉ đơn thuần sửa đổi vài dòng code; chúng đã lừa hệ thống đến mức chính hệ thống đã trao cho chúng tài sản thật… chỉ bằng cách sử dụng những token giả vốn không được phép tồn tại.
Hãy tưởng tượng thế này: Bạn mang một tấm séc giả đến ngân hàng, thay vì cảnh báo, nhân viên ngân hàng lại tin đó là thật và giao cho bạn tiền mặt. Nghe có vẻ vô lý? Nhưng trong thế giới DeFi, điều đó đã xảy ra. Tin tặc đã khiến blockchain tin rằng những token MAYA giả mạo của chúng được đảm bảo bằng vốn thật. Với những token giả này, chúng đã rút đi hơn 1.500 Bitcoin, 8.000 Ethereum và hàng loạt token khác – tất cả chỉ trong vài giờ.
Sáu lỗ hổng trong một hệ thống – và không ai phát hiện ra
Cuộc điều tra pháp y đã tiết lộ sáu lỗ hổng nghiêm trọng – những lỗ hổng căn bản đến mức khiến người ta phải đặt câu hỏi: Làm sao điều này có thể xảy ra? Dưới đây là tóm tắt ngắn gọn về những lý do khiến hệ thống thất bại:
1. Tính toán thanh khoản sai lệch: Maya không kiểm tra chính xác liệu tài sản gửi vào có thực sự tồn tại trong hệ thống hay không. Một trường hợp điển hình của "nhắm mắt làm ngơ".
2. Lợi dụng cầu nối (Bridge): Cầu nối giữa Maya và các blockchain khác đã bị qua mặt. Tin tặc đã xuất trình token giả như token thật – và hệ thống đã chấp nhận.
3. Hoạt động đúc tiền không kiểm soát: Token đã được tạo ra mà không hề có bất kỳ sự xác minh nào xem điều đó có hợp lệ hay không.
4. Những người xác thực hoạt động theo chế độ tự động: Những node xác thực (validator) đã xác nhận giao dịch mà không kiểm tra tính thanh khoản phía sau. Giống như việc một cơ quan kiểm định ô tô cấp giấy chứng nhận mà không thử phanh.
5. Kế toán sơ sài: Bảng cân đối kế toán của giao thức đã ghi nhận sai – token giả được coi là token thật.
6. Không có kế hoạch khẩn cấp: Không có bất kỳ cơ chế nào
để ngăn chặn kịp thời việc rút tài sản. Giống như việc mua bình cứu hỏa sau khi tòa nhà đã bốc cháy.
Đội ngũ Maya đã thừa nhận những cáo buộc này và mô tả các lỗ hổng bảo mật là "sâu rộng và phức tạp". Trong tuyên bố chính thức, họ đã xin lỗi người dùng – điều đáng ghi nhận, nhưng có vẻ hơi muộn khi thiệt hại đã xảy ra.
Hậu quả: Mất niềm tin và sụt giảm giá
Thị trường ngay lập tức phản ứng dữ dội. Token MAYA đã sụt giảm hơn 40% chỉ trong 24 giờ, thậm chí token RUNE liên quan chặt chẽ (THORChain) cũng không thoát khỏi làn sóng bán tháo. Nhà đầu tư hoảng loạn bán tháo, một số nhà cung cấp thanh khoản cũng rút vốn. Vốn hóa thị trường của Maya đã giảm hơn 60 triệu USD – một đòn giáng mạnh vào một dự án vốn tự quảng bá mình là lựa chọn thay thế đầy hứa hẹn cho những nền tảng đã được thiết lập như Polygon Bridge hay THORChain.
Nhưng vấn đề không chỉ dừng lại ở tiền. Sự cố này đặt ra những câu hỏi cơ bản: Cross-chain protocol thực sự an toàn đến mức nào? Maya từng được định vị là một dự án đổi mới và đáng tin cậy – giờ đây nó đang chịu áp lực nặng nề. Người dùng không chỉ muốn biết điều gì đã sai, họ còn muốn biết Maya sẽ lấy lại niềm tin như thế nào.
Chuyện gì sẽ xảy ra tiếp theo: Sửa chữa và tranh luận về quy định
Đội ngũ Maya thông báo họ sẽ công bố một báo cáo chi tiết về hậu quả trong vài ngày tới. Đồng thời, họ dự định thuê một đơn vị kiểm toán độc lập để tiến hành cuộc kiểm toán bảo mật mới. Song song với đó, một cuộc điều tra nội bộ cũng đang được tiến hành để xác định liệu có ai trong đội ngũ hay các bên tư vấn bên ngoài có dính líu đến vụ việc.
Các chuyên gia như Sergey Gorbunov từ CertiK cảnh báo rằng những cuộc tấn công như vậy sẽ không phải là trường hợp cá biệt. "Các dự án cross-chain đặc biệt hấp dẫn tin tặc bởi chúng có thể tấn công đồng thời nhiều blockchain. Ở đây, chúng ta thực sự cần những tiêu chuẩn bảo mật chặt chẽ hơn."
Trong khi ngành DeFi đang tự hỏi làm thế nào ngăn chặn những vụ việc tương tự trong tương lai, cuộc tranh luận về quy định cũng đang nóng lên. Cho tới nay, vẫn hầu như không có quy định rõ ràng nào về an ninh của hợp đồng thông minh hay các cầu nối cross-chain. Liên minh châu Âu đang nỗ lực hoàn thiện quy định MiCA để bao gồm cả những nền tảng tiền điện tử – nhưng phải tới khi nó có hiệu lực, có thể rất nhiều điều sẽ thay đổi trên blockchain.
Kết luận: Lời cảnh tỉnh dành cho ngành DeFi
Vụ tấn công vào Maya Protocol là bằng chứng nữa cho thấy ngay cả những giải pháp blockchain sáng tạo nhất cũng dễ bị tấn công. Ngành công nghiệp này đã lâu nay vẫn sử dụng khẩu hiệu "Code is Law" (Mã là luật) – nhưng cuộc tấn công này cho thấy những lỗi trong hợp
📰 Đọc thêm
→ Bitcoin bứt phá – Tại sao sự bùng nổ của S&P 500 có thể đẩy BTC lên mức 90.000 USD?→ Tấn công bởi AI vào Bitcoin: Tại sao các nhà phát triển giờ đây đang truy tìm lỗ hổng?→ Bitcoin: Mức hỗ trợ quan trọng có thể chấm dứt thị trường gấu