Cảnh báo 680 triệu USD: Phần lớn các vụ tấn công DeFi nằm ngoài phạm vi kiểm toán

PanewslabPanewslab

Tác giả: Liam 'Akiba' Wright, cryptoslate

Biên dịch: Chopper, Foresight News

 

Trong lĩnh vực tài chính phi tập trung, "đã kiểm toán" thường được xem là sự đảm bảo an toàn cho toàn bộ dự án. Nhưng trên thực tế, kiểm toán thường chỉ bao phủ một thời điểm cụ thể, mã nguồn, thành phần và phiên bản được chỉ định. Bất kỳ nội dung nào được thêm, xóa hoặc thao tác ngoài phạm vi này, kết quả kiểm toán có thể hoàn toàn khác.

Một bài báo in sẵn mới đưa ra con số cụ thể cho khoảng cách này. Các nhà nghiên cứu từ công ty bảo mật ack3 và Đại học Kỹ thuật Séc tại Praha đã phân tích 135 sự cố bảo mật được báo cáo trong nửa đầu năm 2025, gây thiệt hại lên tới 939,86 triệu USD. Họ phát hiện 68 sự cố trong số đó có hồ sơ kiểm toán công khai trước sự cố có thể nhận dạng được.

Trong mẫu 68 sự cố này, các nhà nghiên cứu phân loại 46 đường tấn công là hoàn toàn nằm ngoài bất kỳ phạm vi kiểm toán nào có thể tra cứu; 20 sự cố ít nhất nằm trong phạm vi của một cuộc kiểm toán; 2 sự cố còn lại không thể xác định. Các sự cố ngoài phạm vi kiểm toán chiếm 67,6% tổng số sự cố, nhưng thiệt hại tương ứng lại chiếm tới 94,4% tổng thiệt hại được báo cáo.

Tỷ lệ đáng kinh ngạc này không phải là đánh giá về hiệu quả kiểm toán, cũng không phải bằng chứng cho thấy giới hạn phạm vi kiểm toán dẫn đến thiệt hại. Nó chỉ đại diện cho phân bố thiệt hại trong mẫu sự cố bảo mật công khai được chọn. Hai sự cố đặc biệt lớn ảnh hưởng đáng kể đến dữ liệu: sau khi loại trừ thiệt hại 292 triệu USD của Kelp DAO và 285 triệu USD của Drift Protocol, trong cùng mẫu đã kiểm toán, tỷ lệ thiệt hại do các cuộc tấn công ngoài phạm vi kiểm toán giảm xuống còn 72,1%.

Ngay cả với những hạn chế trên, nghiên cứu này hé lộ một vấn đề cơ bản về niềm tin an toàn: một dự án tuyên bố đã được kiểm toán, nhưng người dùng không thể biết liệu hệ thống đang vận hành, dòng tiền và các biện pháp kiểm soát liên quan có thực sự được rà soát hay không.

 

Ý nghĩa thực sự của dữ liệu

Nghiên cứu này của ack3 bao phủ giai đoạn từ ngày 1 tháng 1 đến ngày 29 tháng 6 năm 2025, với tổng cộng 122 vụ tấn công được xác nhận và 13 vụ nghi ngờ. Trong toàn bộ mẫu, 35 sự cố không tìm thấy hồ sơ kiểm toán, 32 sự cố không rõ lịch sử kiểm toán, cả hai loại này đều không được tính vào phạm vi thống kê của 68 sự cố nêu trên.

Trong mẫu 68 sự cố, thiệt hại tương ứng với các sự cố ngoài phạm vi kiểm toán là 680,97 triệu USD, tổng thiệt hại là 721,24 triệu USD, từ đó có con số 94,4%. Sau khi loại trừ Kelp DAO và Drift Protocol, thiệt hại ngoài phạm vi kiểm toán là 103,97 triệu USD, tổng thiệt hại là 144,24 triệu USD, chiếm 72,1%. Tệp json của bộ dữ liệu có thể tái lập số lượng phân loại sự cố và số tiền thiệt hại.

Nhãn "trong/ngoài phạm vi kiểm toán" là phán đoán của các nhà nghiên cứu dựa trên bằng chứng công khai. Nhóm nghiên cứu đã tra cứu kho lưu trữ của dự án và tổ chức kiểm toán, tìm các báo cáo kiểm toán trước khi xảy ra tấn công, so sánh đường tấn công cuối cùng với mã nguồn, phiên bản được kiểm tra và các hạng mục loại trừ khỏi kiểm toán. Nghiên cứu này là một bài báo in sẵn dài 6 trang, được đồng sản xuất với đơn vị phát hành bộ dữ liệu, hai tác giả thuộc công ty kiểm toán bảo mật ack3.

Nghiên cứu thiếu nhóm đối chứng không bị tấn công, cũng không thống kê thời gian phơi nhiễm rủi ro của từng hệ thống. Do đó không thể chứng minh các giao thức đã kiểm toán nhìn chung an toàn hơn, không thể ước tính xác suất xảy ra sự cố, cũng không thể xác nhận "ngoài phạm vi kiểm toán" là nguyên nhân trực tiếp của từng khoản thiệt hại. Một số cuộc kiểm toán không công khai và sự cố riêng tư có thể bị thiếu, và dữ liệu thiệt hại được báo cáo cũng không hoàn toàn có thể so sánh được.

Do đó nghiên cứu chỉ có thể đưa ra kết luận hạn chế: hồ sơ kiểm toán và phạm vi kiểm toán là hai chỉ số độc lập. Một hợp đồng thông minh đã được rà soát không có nghĩa là các bản nâng cấp hợp đồng, khóa đặc quyền, giao diện người dùng, bộ chuyển tiếp, oracle, dịch vụ đám mây hay quy trình ứng phó khẩn cấp cũng nhận được mức đảm bảo an toàn tương đương.

Hai sự cố xảy ra vào tháng 8 đã minh chứng cho sự khác biệt này từ các góc độ khác nhau. Vụ việc ICON Network cho thấy trực quan rằng hai đoạn mã đã được rà soát gặp sự cố tại ranh giới của hai khâu xác minh; còn sự cố bảo mật aelf vào tháng 8 lại là một tình huống khác, bằng chứng kiểm toán hiện có chưa thể ánh xạ đường vận hành tấn công vào phạm vi kiểm toán trước sự cố.

 

ICON Network: Mẫu hình sự cố tại ranh giới kiểm tra

Trong vụ tấn công phát lại vào ngày 27 tháng 8 của ICON Network, hai mô-đun trong chuỗi rút tiền đã có cách diễn giải khác nhau đối với cùng một thông điệp.

Theo báo cáo phục hồi sau sự cố của ICON Foundation: hợp đồng di trú dựa vào các bit cao của số thứ tự thông điệp rút tiền để xác định tính duy nhất của thông điệp; nhưng chữ ký mã hóa chỉ bao phủ 256 bit thấp của số thứ tự. Kẻ tấn công đã sửa đổi các bit cao không nằm trong phạm vi xác minh chữ ký, trong khoảng 20 phút, đã gửi lặp lại 1492 lần hai thông điệp rút tiền có chữ ký hợp lệ, trong đó 1490 lần gọi thực thi thành công.

Vụ tấn công phát lại này đã giải phóng 119,866 triệu ICX và 531.600 bnUSD. Tại thời điểm công bố báo cáo phục hồi, ICON xác nhận thiệt hại ròng khoảng 150,2 ETH cộng với 31.204 USDC. Quỹ cho biết 531.600 bnUSD và 1,366 triệu SODA đã được thu hồi, tiền gửi của người dùng, số dư tài khoản và vị thế không bị ảnh hưởng.

ICON cho biết hợp đồng di trú này đã hoàn thành kiểm toán bên ngoài và đã thực hiện các khuyến nghị kiểm toán, bao gồm các sửa đổi liên quan trong cùng khu vực mô-đun; logic chuyển tiếp tương ứng cũng đã được kiểm tra chuyên biệt riêng. Danh sách kiểm toán trong tài liệu phát triển Sodax bao gồm 8 báo cáo bao phủ các thành phần khác nhau, trong đó có báo cáo kiểm toán bộ chuyển tiếp Sodax tháng 11 năm 2025.

Nhưng báo cáo phục hồi nêu rõ, sự không khớp chính xác giữa logic xác minh tính duy nhất và giá trị xác minh chữ ký này không nằm trong phạm vi phát hiện của các cuộc kiểm toán nói trên. Một nhãn dự án "đã kiểm toán" đơn giản không thể cho người dùng biết liệu tiêu chuẩn phán đoán về "tính duy nhất của thông điệp" ở hai đầu chuỗi rút tiền có nhất quán hay không.

Dòng thời gian phản hồi còn phơi bày một loại vấn đề ranh giới khác. Cảnh báo tự động đầu tiên của ICON được kích hoạt lúc 02:08 UTC, khoảng 7 phút sau khi cuộc tấn công bắt đầu. Nhân viên bắt đầu điều tra vào khoảng 03:40, tạm dừng hợp đồng bị ảnh hưởng lúc 03:53, và tạm dừng toàn bộ mạng lưới lúc 06:18:54.

Từ cảnh báo đầu tiên đến xử lý khẩn cấp hoàn chỉnh, có khoảng cách khoảng 90 phút. ICON quy kết cho việc điều chỉnh cơ chế cảnh báo, quy tắc cảnh báo này đã tạo ra nhiều cảnh báo sai trong các sự cố mất kết nối mạng trước đây, do đó không thông báo cho nhân viên trực với mức ưu tiên cao. Quỹ có kế hoạch triển khai cơ chế kích hoạt tự động dừng, giảm ngưỡng ngắt mạch, và tiến hành rà soát chuyên biệt về tính duy nhất của thông điệp và phòng chống phát lại.

Các cơ chế quản lý rủi ro như vậy không thể thay thế kiểm toán, nhưng chúng trả lời một câu hỏi then chốt khác: khi các biện pháp phòng ngừa thất bại, hệ thống có thể nhanh chóng phát hiện và cô lập rủi ro không?

 

aelf: Đảm bảo an ninh cần được cập nhật liên tục

Sự cố bảo mật của aelf vào tháng 8 đã minh chứng quan điểm trên từ một góc độ khác. Dữ liệu công khai mô tả có sự xâm nhập thời gian chạy và phục hồi có kiểm soát, nhưng bằng chứng hiện có không đủ để xác định đường tấn công nằm trong phạm vi kiểm toán cụ thể trước sự cố.

Thông báo chính thức của dự án cho biết: tồn tại một hợp đồng thông minh không được ủy quyền, có thể lợi dụng tham số giao dịch để tiêm các assembly .NET đã mã hóa và lệnh vào chuỗi thực thi của nút.

Báo cáo điều tra sơ bộ quy kết sự cố cho các khiếm khuyết trong phản chiếu thời gian chạy và xác minh tải động, đồng thời sự cô lập giữa môi trường thực thi hợp đồng với các nút nhạy cảm và tài nguyên cơ sở hạ tầng là không đủ. aelf đã xác định tổng cộng 155 giao dịch liên quan, 5 assembly tải trọng độc lập, các tải trọng có khả năng thực thi lệnh máy chủ, cố gắng liên lạc ra ngoài, truy cập khóa nút, trinh sát cơ sở hạ tầng.

Có khả năng không đồng nghĩa với việc xác nhận tất cả tải trọng đều thực thi thành công, cũng không có nghĩa là kẻ tấn công đã lấy được toàn bộ thông tin xác thực mục tiêu và dữ liệu nhạy cảm bị rò rỉ. aelf cho biết đã xoay vòng khóa ký và thông tin xác thực cơ sở hạ tầng theo tiêu chuẩn rò rỉ tiềm ẩn.

Tính đến ngày 11 tháng 9, kết luận này vẫn là phán đoán giai đoạn. Blog chính thức của aelf không đăng bản cập nhật chuyên biệt nào về sự cố này sau ngày 26 tháng 8. Thông báo ngày 26 tháng 8 cam kết sẽ công bố các bản cập nhật và báo cáo phục hồi cuối cùng sau đó.

Tài liệu an ninh kỹ thuật của aelf nêu rõ, blockchain và hợp đồng token ELF của họ đã trải qua nhiều vòng kiểm toán và không phát hiện vấn đề an ninh. Nhưng các trang công khai hiện có không thể ánh xạ đường thời gian chạy tương ứng với vụ tấn công tháng 8 vào bất kỳ báo cáo kiểm toán nào trước sự cố. Do đó, việc định tính sự cố là thiếu sót kiểm toán hay sự cố ngoài phạm vi kiểm toán đều thiếu đủ bằng chứng hỗ trợ.

Sự không chắc chắn này tự nó có ý nghĩa tham khảo. Một báo cáo kiểm toán có dấu thời gian sẽ dần tách rời khỏi mã nguồn hệ thống hiện tại, các thư viện phụ thuộc và trạng thái vận hành thực tế. Người dùng cần một hồ sơ an ninh có phiên bản để phản ánh sự khác biệt này.

Hồ sơ an ninh này cần nêu rõ: kho lưu trữ được kiểm tra và phiên bản commit mã nguồn, địa chỉ hợp đồng được triển khai, các thành phần bị loại trừ, vai trò đặc quyền, thư viện phụ thuộc; đồng thời ghi lại các bản nâng cấp hợp đồng sau khi hoàn tất kiểm toán, cơ chế lưu ký và xoay vòng khóa, chính sách cô lập thời gian chạy, cơ chế cảnh báo và ngắt mạch, cũng như trạng thái thu hồi tài sản có dấu thời gian, phân biệt thiệt hại xác nhận, tài sản bị đóng băng và rủi ro chưa được giải quyết.

Điều này không phủ nhận giá trị của kiểm toán, mà là làm cho tuyên bố kiểm toán khớp với nội dung công việc thực tế, và liên kết với hệ thống đang vận hành hiện tại.

Một huy hiệu kiểm toán không thể trả lời: liệu các thành phần được kiểm tra, hệ thống đã triển khai và cơ chế ứng phó sự cố có còn nằm trong cùng một ranh giới an ninh hay không.

Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.

Đề xuất

Ba giao thức cho vay lớn tham gia lãi suất cố định, mỗi bên có đổi mới gì?Yên đạt đỉnh bảy tháng, Ethereum lên kế hoạch kháng lượng tử L1 vào năm 2029Quyền riêng tư là giao dịch của năm, dẫn đầu bởi ZECVương Thuần chỉ trích Zcash: Sự thổi phồng của Phố Wall hay một Bitcoin tốt hơn?Chiến lược Bitcoin của Metaplanet bất ngờ tạo ra gói lương khổng lồ cho CEO, cổ đông phẫn nộ