Cảnh Báo Lỗ Hổng Bounty Bị Bỏ Qua Dẫn Đến Vụ Tấn Công Chuỗi Chéo ZetaChain Giảm $334K

ZetaChain đã mất 334.000 USD trong một vụ khai thác chuỗi chéo. Vấn đề này trước đó đã được ghi nhận trong chương trình tiền thưởng lỗi nhưng bị bác bỏ do cho là hành vi mong đợi, gây ra những lo ngại về an ninh trong DeFi.

Theo các tiết lộ và thảo luận sau sự cố trong cộng đồng, một lỗ hổng khai thác (exploit) cuối cùng đã khiến ZetaChain thiệt hại 334.000 USD đã được phát hiện trước đó, thông qua chương trình tiền thưởng tìm lỗi (bug bounty) của chính dự án, nhưng lại bị coi là hành vi thiết kế mặc định dự kiến.
Lỗ hổng bảo mật, được tìm thấy trong hợp đồng cổng nối chuỗi chéo của ZetaChain, đã gây ra những lo ngại mới về cách các giao thức Web3 kiểm tra cảnh báo bảo mật và hành động dựa trên các tín hiệu sớm mà có thể tự chúng không quan trọng.
Báo cáo tiền thưởng tìm lỗi đã được gắn cờ nhưng không được xử lý
Nhóm ZetaChain cho biết trong báo cáo sau sự cố (post-mortem) hôm thứ Tư rằng điểm yếu bị khai thác trong cuộc tấn công đã được một nhà nghiên cứu bảo mật báo cáo trước khi vụ tấn công xảy ra. Tuy nhiên, nó không được coi là lỗi vào thời điểm đó vì nhà phát triển nghĩ rằng đó là hành vi được mong đợi của hệ thống.
Hệ thống hiện đã chỉ ra rằng sự kiện này đã khởi động một quy trình trong tổ chức để đánh giá lại kỹ thuật báo cáo sự cố về mặt bảo mật, đặc biệt là khi liên quan đến các loại lỗ hổng phức tạp hơn và các chuỗi khai thác nhiều bước.
Mỗi loại lỗ hổng riêng lẻ có thể có vẻ vô hại khi đứng một mình nhưng chúng có thể được sử dụng cùng với các hành vi hệ thống khác và tương tác chuỗi chéo.
334.000 USD bị đánh cắp trải rộng trên nhiều chuỗi
Vào Chủ Nhật, những kẻ tấn công đã thực hiện một cuộc khai thác đồng bộ, lấy đi khoảng 334.000 USD từ các ví do ZetaChain kiểm soát. Cuộc tấn công tập trung vào cơ sở hạ tầng cổng nối chuỗi chéo của giao thức.
Dựa trên các báo cáo, người ta tin rằng cuộc khai thác đã diễn ra thông qua chín giao dịch trên bốn mạng lớn (Các mạng không được chỉ định):
Ethereum
Arbitrum
Base
BNB Smart Chain
Sự kiện này cũng làm rõ rằng tất cả tiền của người dùng đều không bị ảnh hưởng. Thiệt hại chỉ giới hạn ở các tài sản do giao thức kiểm soát.
Cộng đồng phản đối mạnh mẽ về cảnh báo bị bỏ qua
Gần như ngay lập tức sau thông báo, một làn sóng thảo luận đã nổ ra trên các mạng xã hội, chỉ trích tình trạng của các chương trình tiền thưởng tìm lỗi trên toàn thế giới DeFi.
Một cá nhân trên X nhận xét rằng báo cáo đã được gửi sớm và bị bỏ qua, vì các cơ chế khuyến khích trong một số giao thức hiện nay dẫn đến việc bỏ qua các cảnh báo sớm về hành vi sai trái.
Người dùng này nói thêm rằng:
Đó thường là cách các chương trình tiền thưởng tìm lỗi hoạt động đối với các giao thức này hiện tại; họ thưởng cho thiệt hại của giao thức, tổng giá trị bị khóa, và số dư của người dùng, thay vì trả tiền cho nhà nghiên cứu đã tìm thấy và sửa lỗi.
Tất nhiên, những bình luận như vậy thể hiện sự thất vọng của cộng đồng. Chúng cũng cho thấy một sự căng thẳng quan trọng trong nhiều mô hình bảo mật Web3: liệu mối lo ngại là một rủi ro lý thuyết hay một lỗ hổng thực sự.
Vấn đề về các lỗ hổng "hợp lệ nhưng bị bỏ qua"
Như sự cố ZetaChain đã chứng minh, đây là một vấn đề cố hữu trong các hệ thống bảo mật blockchain. Hầu hết các cuộc khai thác không phải do các lỗi không lường trước được, mà do các trường hợp biên không mong đợi bị bỏ qua hoặc phớt lờ trong quá trình xem xét.
Một chủ đề phổ biến trong các báo cáo từ các nhà nghiên cứu bảo mật là một cuộc tấn công đòi hỏi nhiều giả định hoặc các điều kiện theo chuỗi phải đúng. Trong khi các nhà phát triển có xu hướng gọi những điều này là không khả thi, phần còn lại của thế giới đôi khi lại làm được điều đó.
Điều này tạo ra một khu vực màu xám nơi:
Các nhà phát triển thiết bị mạng không coi các cảnh báo dương tính giả và phản ứng thái quá là một thuộc tính mong muốn.
Các nhà nghiên cứu gặp khó khăn trong việc xác định các trường hợp kết hợp tồi tệ nhất.
Những kẻ tấn công nhắm vào sự khác biệt giữa hai cách giải thích.
Theo ZetaChain, quy trình xem xét sẽ thay đổi:
Sau cuộc khai thác, ZetaChain đã thông báo rằng họ sẽ xem xét các quy trình của mình về việc gửi báo cáo tiền thưởng tìm lỗi, đặc biệt là nếu nó liên quan đến các lỗi đa bước hoặc lỗi xuyên hệ thống.
Trọng tâm của việc xem xét dự kiến sẽ bao gồm:
Phân loại chính xác hơn các đường dẫn tấn công theo chuỗi
Các quy trình leo thang tốt hơn cho các báo cáo ranh giới
Cải thiện giao tiếp và hợp tác giữa các nhà phát triển và nhà nghiên cứu bảo mật
Cho phép đánh giá lại nhanh hơn các vấn đề đã bị từ chối trước đây.
Mặc dù chưa có thay đổi cấu trúc tức thì nào được giải thích cặn kẽ, nhưng quy trình này thừa nhận rằng nó đã không đánh giá đầy đủ rủi ro do lỗ hổng được tiết lộ.
Hàm ý chung hơn cho Bảo mật DeFi
Đây là một sự bổ sung nữa vào danh sách các cuộc khai thác trong tài chính phi tập trung (DeFi) mà các cảnh báo đã bị bỏ qua hoặc không được coi trọng. Nó cũng mời gọi suy ngẫm về việc liệu các khuôn khổ tiền thưởng tìm lỗi hiện có có đủ cho các giao thức chuỗi chéo hay không.
Khi các giao thức trải rộng trên nhiều mạng và triển khai cơ sở hạ tầng có khả năng kết hợp hơn, rất khó để đánh giá bảo mật của chúng một cách riêng lẻ. Một tương tác bị bỏ lỡ duy nhất đôi khi thậm chí có thể lan truyền thành hiệu ứng chuỗi trên nhiều chuỗi, như trong ví dụ này.
Hiện tại, cuộc khai thác ZetaChain một lần nữa nhắc nhở chúng ta rằng trong bảo mật blockchain, sự khác biệt giữa một lỗi lý thuyết và một lỗ hổng thực tế có thể chỉ là vài giây và mức độ khéo léo của một hacker có thể đạt đến.





