SwapSpace – Trao đổi tiền điện tử chuỗi chéo

Lỗ hổng Curve Finance: Chúng ta đã học được gì từ sự cố này?

John Martin

,

Cập nhật: ,6 phút

Chỉ mới tuần trước, ai cũng đang bàn luận về vụ tấn công vào sàn exchange Curve phi tập trung. Giờ đây mọi thứ dường như đã tốt hơn, nhưng chúng ta vẫn nên xem kỹ hơn các chi tiết của vụ exploit này để xem có thể rút ra bài học gì từ đó.

Tổng quan về sự cố

Vào cuối tháng 7 năm 2023, giao thức DeFi Curve Finance đã bị khai thác. Theo xác nhận của các nhà phát triển, những kẻ gian đã truy cập được vào tài sản từ các pool của nền tảng do các lỗ hổng trong ngôn ngữ lập trình Vyper dành cho smart contracts. Lỗ hổng này cho phép kẻ tấn công tạo ra các smart contract có thể thực thi giao dịch mà không cần sự cho phép của người dùng. Thông tin về sự cố bảo mật này đã được đăng trên microblog của giao thức.

Lỗ hổng của Curve Finance đã cho phép những kẻ gian truy cập vào tài sản trị giá hơn 47 triệu USD. Ngoài ra, các vấn đề của Vyper còn cho phép kẻ tấn công thực hiện một cuộc tấn công tương tự trên blockchain của sàn giao dịch tiền mã hóa Binance - BNB Smart Chain (BSC) - và rút 73.000 USD tài sản từ đó.

Chính xác thì điều gì đã xảy ra với Curve Finance?

Curve Finance đã trải qua một vụ hack nghiêm trọng diễn ra qua hai giai đoạn. Ban đầu, hacker đã đánh cắp khoảng 26 triệu USD do lỗ hổng reentrancy. Sau đó là giai đoạn thứ hai của cuộc tấn công, trong đó 7,1 triệu CRV (4,4 triệu USD) và 7.680 Wrapped Ether (14,37 triệu USD) đã bị rút khỏi pool CRV-ETH của Curve Finance.

Những kẻ tấn công đã khai thác được một lỗ hổng trong phiên bản ngôn ngữ lập trình Vyper đã lỗi thời. Kết quả là TVL giảm từ 3,26 tỷ USD xuống còn 1,72 tỷ USD, tương đương mức giảm gần 46% trong vòng 24 giờ.

Vyper là gì?

Vyper là một ngôn ngữ lập trình định hướng hợp đồng, dựa trên Python, được thiết kế cho máy ảo Ethereum. Các nhà phát triển đã xác định rằng lỗ hổng reentrancy tồn tại trong các phiên bản 0.2.15, 0.2.16 và 0.3.0.

Theo các nhà phân tích của Ancilia, khoảng 460 giao thức đang sử dụng phần mềm dễ bị tấn công này.

Theo cuộc điều tra của Curve, một số trình biên dịch mã đã triển khai sai cơ chế bảo vệ re-login, khiến nhiều chức năng không thể được thực thi đồng thời do bị chặn bởi hợp đồng. Lỗi này cho phép kẻ tấn công rút tiền từ nhiều dự án khác nhau.

Các dự án Curve DeFi, bao gồm JPEG's, MetronomeDAO, deBridge và Ellipsis, đều bị ảnh hưởng bởi cuộc tấn công. Pool chịu thiệt hại lớn nhất là alETH-ETH Alchemix, với giá trị 13,6 triệu USD.

Tác động lên giá

Theo DeFi Llama, tổng giá trị khóa của Curve Finance trong một ngày gần như giảm một nửa - từ 3,25 triệu USD xuống 1,73 triệu USD.

Do vụ tấn công, giá của token gốc Curve Finance (CRV) đã giảm 14%, mặc dù hiện tại đã phục hồi.

Nhà sáng lập nền tảng crypto Matrixport, Jihan Wu, đã bày tỏ sự ủng hộ đối với dự án và cho biết ông đã mua token CRV trong lúc giá giảm. Theo ông, Curve Finance là một trong những hạ tầng quan trọng nhất trong làn sóng token hóa tài sản thực quy mô lớn sắp tới.

Upbit, sàn giao dịch lớn nhất Hàn Quốc, thông báo rằng biến động của CRV đã tăng lên do vụ tấn công. Kết quả là nền tảng đã tạm dừng toàn bộ việc nạp và rút coin.

“Thanh khoản suy giảm chưa bao giờ là điều tốt cho thị trường, đặc biệt là với stablecoins, vốn cần giao dịch trong một biên độ rất hẹp,” Clara Medalie, giám đốc nghiên cứu tại Kaiko, cho biết.

Tác động lên lĩnh vực DeFi

Vào thời điểm xảy ra sự cố, hơn 450 liquidity pool đang sử dụng các phiên bản Vyper dễ bị tấn công. Vì vậy, số lượng nạn nhân và mức độ thiệt hại có thể còn lớn hơn đáng kể.

Sự cố đã ảnh hưởng đến các dự án Alchemix, JPEG's, MetronomeDAO, Ellipsis và deBridge.

Các pool bị ảnh hưởng nặng nhất là:

  • pETH/ETH, thiệt hại là 6106.65 WETH;
  • msETH/ETH - 866.55 WETH~ 1,6 triệu USD) và 959.71 msETH
  • alETH/ETH - 7258.7 WETH~ triệu triệu) và 4821.55;
  • CRV/ETH - 7,193,401.77 CRV~ 5,1 triệu USD tại thời điểm xảy ra sự cố), 7680.49 WETH~ 14,2 triệu USD) và 2879.65 ETH

Ngoài ra, pool Arbitrum Tri-Crypto cũng có thể bị ảnh hưởng. Các kiểm toán viên và nhà phát triển Vyper không thể xác nhận exploit này, nhưng đội ngũ Curve đã khuyên các nhà cung cấp thanh khoản nên rút ra như một biện pháp phòng ngừa.

Mặc dù không thể triển khai các biện pháp khẩn cấp của DAO để dừng pool hoặc tác động đến tiền của người dùng, vẫn có thể tạm dừng việc phát hành thêm CRV. Michael Egorov, nhà sáng lập Curve Finance, nói với Bloomberg rằng ngành DeFi sẽ sống sót sau vụ hack này. 

Phản ứng của truyền thông và cộng đồng

Các tweet làm trầm trọng thêm sự cố

Trong vài phút đầu sau vụ hack, các nhà phân tích từ BlockSec và PeckShieldAlert đã chia sẻ các đoạn trích từ trình biên dịch Vyper mã nguồn mở trên mạng xã hội X (trước đây gọi là Twitter). Những đoạn trích này tiết lộ các chi tiết cụ thể của lỗ hổng.

Những tweet này đã tạo cơ hội cho các hacker bên thứ ba “tham gia vào vụ hack” và làm tình hình trở nên tồi tệ hơn. Cộng đồng đã lên án những hành động như vậy, và các bài đăng gốc đã bị xóa.

Sau khi đối mặt với làn sóng chỉ trích, đại diện BlockSec phản hồi rằng quyết định đăng tweet chứa chi tiết cuộc tấn công của họ xuất phát từ sự cấp bách nhằm nhanh chóng cảnh báo cộng đồng, vì đội ngũ Curve Finance không thể liên lạc được.

Ít nhất là một phần do hoạt động trên Twitter, các pool đã trở thành mục tiêu của nhiều kẻ đột nhập. Tuy nhiên, trong số đó có cả các hacker “white hat”, nhờ họ mà dự án đã thu hồi được một phần tiền bị đánh cắp. White Hat, hoạt động dưới biệt danh c0ffeebabe.eth, đã hoàn trả 2.879 ETH (trị giá khoảng 5,4 triệu USD) cho giao thức tài chính phi tập trung (DeFi) Curve Finance. Số tiền này đã bị rút khỏi pool thanh khoản CRV-ETH trong lúc bị khai thác.

Sử dụng bot MEV, người phòng thủ đã có thể đi trước kẻ tấn công, bảo vệ 2879 ETH. Theo dữ liệu mới nhất, sau đó anh ta đã trả lại số tiền này cho Curve.

Tuy nhiên, số tiền được hoàn trả chỉ là một phần nhỏ trong tổng số tiền bị đánh cắp. Tổng cộng, lỗ hổng của Curve Finance đã cho phép những kẻ gian truy cập vào tài sản trị giá hơn 47 triệu USD. Ngoài ra, các lỗ hổng trong Vyper còn cho phép kẻ tấn công thực hiện một cuộc tấn công tương tự trên blockchain của sàn giao dịch tiền mã hóa Binance - BNB Smart Chain (BSC).

Quan điểm của các thành viên cộng đồng

Nhìn chung, tại thời điểm xảy ra sự cố, người ta cho rằng tình huống như vậy có thể gây ra hoảng loạn chưa từng có và làm giảm thanh khoản trong lĩnh vực DeFi. Tuy nhiên, mọi thứ dường như đang trở lại quỹ đạo đối với Curve Finance. Vấn đề của trình biên dịch hiện đã được giải quyết. Các nhà phát triển làm rõ rằng kẻ tấn công phải “nghiên cứu kỹ lưỡng” lịch sử phiên bản mới có thể tìm ra vấn đề này — vốn không dễ nhận thấy ngay lập tức.

Các nhà phân tích của JPMorgan đã kết luận rằng hậu quả của vụ tấn công Curve đối với hệ sinh thái DeFi dường như chỉ mang tính cục bộ.

Nhà nghiên cứu DeFi, có biệt danh Ignas, cho biết sự cố Curve Finance “đã làm suy giảm niềm tin vào tài chính phi tập trung.”

“Nếu một giao thức đã chạy ổn suốt ba năm bỗng nhiên bị khai thác, điều đó sẽ làm dấy lên lo ngại về sự an toàn của các nền tảng lâu đời khác như AAVE, Compound, hay thậm chí cả Uniswap.” Ông nói thêm rằng có những rủi ro đáng kể liên quan đến việc hack Uniswap v4 do thiết kế smart contract nguyên khối của nó, vì tất cả tài sản sẽ ngay lập tức trở nên dễ bị tổn thương.

Ignas lưu ý rằng một số giao thức, trong đó tài sản tổng hợp của họ phụ thuộc vào thanh khoản của token CRV, có thể đang mắc nợ người dùng. Đặc biệt, ông đề cập đến việc thanh lý CRV, AAVE, Frax và Abracadabra, tổng cộng 100 triệu USD, sau vụ tấn công. Theo ông, sự cố này cũng có thể làm chậm quá trình chấp nhận DeFi ở cấp độ tổ chức.

Đồng thời, Rune Christensen, đồng sáng lập MakerDAO, tin rằng vụ exploit gần đây ở Curve Finance sẽ là “sự sụp đổ cuối cùng” trước khi thị trường tiền mã hóa bước vào một đợt tăng trưởng mới. Nhà sáng lập Nostra David Garay đồng ý với ông: “Nó cũng có thể là bước ngoặt khi các giao thức cho vay cuối cùng bắt đầu giám sát chủ động thanh khoản on-chain cho từng loại tài sản thế chấp cụ thể.”

Hacker của Curve trả lại một phần tài sản bị đánh cắp

Curve Finance đã treo thưởng 1,85 triệu USD cho việc xác định những hacker đã xâm nhập nền tảng để đưa họ ra xét xử. Không lâu sau, một hacker không rõ danh tính đã bắt đầu hoàn trả. Tại thời điểm viết bài, hắn đã trả lại tài sản trị giá hơn 20 triệu USD.

Trong thông điệp liên quan đến giao dịch, hacker giải thích rằng quyết định của hắn không xuất phát từ nỗi sợ bị bắt. Thay vào đó, nó xuất phát từ việc hắn không muốn phá hủy dự án. Dự án JPEG's cũng xác nhận đã nhận lại 5.494 WETH (hơn 10 triệu USD). Hacker nhận được khoản thưởng 10% là 610,6 WETH (1,1 triệu USD).

Kết luận

Xét đến việc CRV được sử dụng rộng rãi như một tài sản thế chấp, làn sóng thanh lý dây chuyền có thể tạo ra thách thức lớn cho lĩnh vực DeFi. Lĩnh vực này vẫn chưa hồi phục hoàn toàn sau một thị trường gấu kéo dài.

Nhưng có vẻ như các nhà phát triển đã kiểm soát được thiệt hại do vụ hack này gây ra. Ngoài ra, CEO của Curve, Mikhail Egorov, đã tự mình xử lý vấn đề, thanh lý tài sản của mình để trả nợ và tránh một cú sập DeFi. 

Đáng tiếc là không phải câu chuyện nào về tiền mã hóa cũng kết thúc có hậu. CertiK cho biết chỉ riêng trong quý 2 năm 2023 đã xảy ra các vụ đánh cắp trị giá 313,6 triệu USD. Trong số đó, chưa đến một nửa được hoàn trả, và phần lớn các vụ việc vẫn chưa được giải quyết.

Chia sẻ:

Bài viết liên quan

Tò mò muốn biết thêm?

Tham gia bản tin của chúng tôi — luôn cập nhật, luôn được trao quyền.