Secret Network, mạng lưới blockchain tập trung vào quyền riêng tư, vừa ghi nhận một lỗ hổng bảo mật nghiêm trọng trên cầu nối (bridge) của mình. Hacker đã lợi dụng lỗi logic cho phép tạo ra tài sản vô hạn (infinite mint) để rút lượng tiền mã hóa trị giá khoảng 4,7 triệu USD ra khỏi giao thức. Vụ việc kéo dài suốt một tuần trước khi bị phát hiện, cho phép kẻ tấn công có đủ thời gian để tẩu tán số tiền đánh cắp.
Dữ liệu on-chain cho thấy kẻ tấn công đã chuyển đổi số tài sản bị chiếm đoạt sang Ethereum. Sau đó, toàn bộ số tiền này được luân chuyển qua các sàn giao dịch tập trung nhằm xóa dấu vết. Việc thiếu các cơ chế giám sát thời gian thực đối với các giao dịch bất thường trên cầu nối đã khiến lỗ hổng này không bị ngăn chặn kịp thời ngay từ những bước đầu tiên.
Cơ chế tấn công qua lỗi mint vô hạn
Lỗ hổng xuất phát từ cách thức cầu nối xác thực các lệnh chuyển đổi tài sản giữa Secret Network và các mạng lưới khác. Kẻ tấn công đã khai thác điểm yếu trong quy trình kiểm soát nguồn cung, cho phép chúng tạo ra các token giả mạo với giá trị tương đương với tài sản thực mà không cần tài sản thế chấp gốc. Đây là một dạng lỗi logic phổ biến nhưng đặc biệt nguy hiểm đối với các cầu nối cross-chain, nơi sự tin tưởng vào hợp đồng thông minh là yếu tố then chốt.
Hợp đồng thông minh của cầu nối đã không thực hiện đúng các bước kiểm tra số dư hoặc xác thực nguồn gốc lệnh mint, dẫn đến việc tài sản được tạo ra vô tội vạ. Khi các token này được đưa sang Ethereum thông qua cầu nối, chúng được hệ thống ghi nhận là tài sản hợp lệ, tạo điều kiện cho hacker rút thanh khoản từ các pool tài sản thực.
Hệ lụy đối với hạ tầng cầu nối
Vụ việc lần này tiếp tục gióng lên hồi chuông cảnh báo về rủi ro bảo mật đối với các giải pháp cross-chain. Các cầu nối thường là mắt xích yếu nhất trong hệ sinh thái DeFi vì chúng đòi hỏi sự tương tác phức tạp giữa các blockchain có kiến trúc khác nhau. Mỗi khi một lỗi logic nhỏ xuất hiện, toàn bộ thanh khoản được khóa trong cầu nối đều có nguy cơ bị rút cạn.
Đội ngũ phát triển Secret Network hiện đang phối hợp với các đơn vị phân tích on-chain để truy vết dòng tiền và xác định chính xác phạm vi bị ảnh hưởng. Mặc dù các giao dịch đã được đẩy lên các sàn giao dịch tập trung, việc đóng băng tài sản vẫn phụ thuộc lớn vào sự hợp tác của các nền tảng này. Cộng đồng đang chờ đợi bản báo cáo chi tiết về nguyên nhân kỹ thuật cũng như kế hoạch khắc phục để đảm bảo an toàn cho các giao dịch trong tương lai.



