Keyword

Tàn cuộc của vụ hack Cầu nối Ronin trị giá 650 triệu đô của Axie Infinity

solfi_admin Thứ Tư, 13/04/2022

Kể từ sau vụ hack Cầu nối Ronin của Axie Infinity, đội ngũ phát triển của tựa game này đã huy động được 150 triệu đô để đền bù cho những người dùng bị ảnh hưởng.

Toàn cảnh vụ hack Cầu nối Ronin

Vào cuối tháng ba vừa qua, giao thức Cầu nối Ronin – một sidechain của Ethereum được xây dựng riêng cho tựa game NFT Play-to-Earn nổi tiếng Axie Infinity, đã bị hack mất 173,600 Ether (ETH) và 25.5 triệu USD Coin (USDC) với tổng thiệt hại ước tính lên đến 600 triệu đô.

Sky Marvis sau đó đã xác nhận vụ hack Cầu nối Ronin trong một bài Tweet của mình:

Báo cáo chính thức của công ty cũng tiết lộ thêm rằng các hackers đã thành công lấy được private key của các validator nodes, từ đó chiếm quyền điều khiển của 5 validator nodes, đây cũng là số lượng validators node cần có để phê duyệt giao dịch. Hiện Ronin chain nắm 9 validator nodes và hacker đã chiếm quyền được 4 trong số đó cùng với một validator của bên thứ 3 được kiểm soat bởi tổ chức tự trị phi tập trung Axie DAO.

Nguyên nhân gốc rễ của vụ hack bắt nguồn từ năm ngoái khi Axie DAO cấp quyền truy cập cho Sky Marvis để thay mặt Axie DAO xác nhận các giao dịch nhằm giảm gánh nặng từ lượng người dùng lớn. Tuy nhiên, quyền truy cập này không bao giờ được thu hồi, và vô hình trung trở thành cửa hậu cho hacker thâm nhập trong vụ hack 600 triệu đô.

Sự việc xảy ra vào ngày 23 tháng 3, và chỉ được phát hiện gần một tuần sau đó khi hacker đứng sau vụ tấn công sử dụng số tiền bị đánh cắp để bán khống Axie Infinity (AXS) và Ronin (RON). Các hacker hy vọng có thể kiếm được nhiều tiền hơn từ vụ hack, nghĩ rằng tin tức về vụ hack crypto lớn nhất lịch sử sẽ khiến thị trường sập, tuy nhiên chúng đã bị thanh lý lệnh trước khi tin tức này trở nên viral.

Cầu nối Ronin sau đó đã ngừng hoạt động và tạm ngưng nạp rút cho đến khi cuộc điều tra hoàn tất và có thể mất vài tuần trước khi cầu nối Ronin hoạt động trở lại. Các nhà phát triển của Axie Infinity đã tích cực tìm kiếm sự trợ giúp từ công ty phân tích dữ liệu on-chain Chainalysis và nhiều sàn giao dịch crypto khác nhau để theo dõi và khôi phục khoản tiền bị đánh cắp

Sky Mavis loại trừ khả năng vụ hack xảy ra là do lỗ hổng kỹ thuật và cho rằng đây là một cuộc tấn công social engineering (tấn công phi kỹ thuật). Đồng thời hứa sẽ thu hồi số tiền bị đánh cắp và hoàn trả cho những người dùng bị ảnh hưởng

“Đây là một cuộc tấn công social engineering kết hợp với lỗi của con người từ tháng 12 năm 2021. Công nghệ của Sky Mavis rất bảo mật và chúng tôi sẽ sớm bổ sung thêm các validator mới vào Mạng Ronin để phân tán hóa Mạng Ronin hơn nữa,” Người đồng sáng lập và giám đốc điều hành Axie Infinity là Aleksander Leonard Larsen cho biết.

Bên lở bên bồi

Vụ tấn công vào Ronin Bridge lần này khá giống với vụ tấn công vào Wormhole Bridge trên mạng Solana, các hacker khi đó cũng đã thành công đánh cắp được hơn 320 triệu đô. Sau đó vào tháng 2, công ty đầu tư mạo hiểm Jump Crypto đã quyết định cứu trợ cho những nạn nhân của vụ hack và bổ sung 120,000 ETH cho Wormhole Bridge.

Sky Mavis đã đưa ra những lời hứa tương tự, tuyên bố rằng những người dùng bị ảnh hưởng đảm bảo sẽ được hoàn trả lại tiền ngay cả khi không thể phục hồi số tiền bị đánh cắp. Vào ngày 6 tháng 4, cha đẻ của tựa game nổi tiếng này đã huy động được 150 triệu đô từ sàn giao dịch Binance và các nhà đầu tư khác.

Người phát ngôn của Sky Mavis phát biểu với Cointelegraph:

“Trong tất cả số tiền bị đánh cắp, thì có khoảng 400 triệu đô thuộc về người dùng. Khoản tiền huy động từ vòng gọi vốn mới nhất, cộng với quỹ dự phòng của Sky Mavis và Axie sẽ đảm bảo rằng tất cả người dùng bị ảnh hưởng sẽ được đền bù.

56,000 ETH trong treasury của Axie DAO bị đánh cắp sẽ giữ nguyên trạng thái “đang được thế chấp” trong lúc Sky Mavis đang làm việc với các cơ quan chức năng để thu hồi số tiền bị mất. Nếu số tiền bị đánh cắp không được phục hồi trong vòng hai năm, Axie DAO sẽ bỏ phiếu để quyết định các giải pháp tiếp theo cho treasury của mình.”

Nhiều người trong giới crypto hy vọng rằng các hacker trong vụ hack Ronin Bridge cuối cùng sẽ hoàn trả lại số tiền bị đánh cắp giống như những gì đã xảy ra trong vụ hack của Poly Network, vì rất khó để rửa một số tiền lớn như vậy. Tuy nhiên, vẫn chưa có bất kỳ bằng chứng nào việc Sky Mavis đã liên hệ với các hacker và công ty cũng từ chối bình luận về vấn đề này.

Công ty phân tích dữ liệu crypto Elliptic đã truy vết 540 triệu đô của số tiền bị đánh cắp và họ tin rằng các hacker đã bắt đầu quá trình rửa tiền. Đầu tiên, số USDC bị hack sẽ được swap sang ETH trên các sàn DEX (sàn phi tập trung) để tránh bị đóng băng.

Hoạt động di chuyển của số tiền bị hacker đánh cắp. Nguồn: Elliptic

Sau khi đã swap USDC ra ETH, hacker sẽ tiến hành rửa tiền số ETH đó thông qua ba sàn CEX (sàn tập trung) 

Ví của hacker cũng được ghi nhận đã chuyển một phần số tiền đánh cắp đến các dịch vụ trộn tiền như Tornado Cash. Điều đáng chú ý là lúc đầu các hacker trong vụ hack Poly Network cũng làm điều tương tự nhưng cuối cùng quyết định hoàn trả lại số tiền đã đánh cắp vì việc rửa một số tiền lớn như vậy sẽ hết sức khó khăn. Theo báo cáo của PeckShield, các hacker đã rửa được khoảng 42 triệu đô, tương đương 7.5% tổng số tiền đã đánh cắp

Hoạt động rửa tiền tinh vi của hacker. Nguồn: PeckShield

“Việc hack và đánh cắp tiền không khó, cái khó ở đây là phải lên kế hoạch rửa tiền thật chu đáo để có thể thuận lợi nuốt khoản tiền đó. Hơn nữa, vụ hack càng lớn thì hacker càng khó nuốt trôi được khoản tiền bị đánh cắp,” Jonah Michaels, lãnh đạo truyền thông của nền tảng bug bounty Web3 Immunefi cho biết.

Có cách nào “phòng bệnh” hay không?

Mặc dù các blockchain khác nhau sẽ được thiết kế khác nhau, nhưng chúng đều dựa trên nguyên tắc chung là phi tập trung, nhằm đảm bảo rằng quyền lực và tính bảo mật không tập trung vào tay của một thực thể duy nhất.

Tầm quan trọng của tính phi tập trung đã được nêu rõ qua vụ hack Ronin Bridge lần này. Khi thiết kế một public blockchain với mục tiêu phân tán quyền lực và tính bảo mật, thì ít nhất nó phải đáp ứng được yêu cầu tối thiểu là nó PHÂN TÁN. Việc sử dụng chín validator, bốn trong số đó được kiểm soát bởi một bên duy nhất, đã được chứng mình là kém bảo mật.

Mặc dù Sky Mavis phủ nhận rằng vụ hack có liên quan đến các thiếu sót kỹ thuật, thì việc hacker có thể khai thác cửa hậu và chiếm quyền validator node chỉ vì nhà phát triển quên thu hồi quyền truy cập của một validator bên thứ 3 cũng cho thấy một mức độ tập trung nhất định trong quy trình phê duyệt của Validator. Điều này cuối cùng đã dẫn đến tổn thất hơn 600 triệu đô 

Với một tựa game lớn được định giá hơn 4 tỷ đô và có số lượng người dùng lên đến hàng triệu như Axie Infinity, các nhà phát triển đã có thể làm tốt hơn trong vấn đề bảo mật cross-bridge, đặc biệt là khi các giao thức cross-bridge đang là tâm điểm của các vụ hack lớn trong những năm qua

Jean-Paul Faraq, trưởng phụ trách cộng đồng và quan hệ đối tác của Unstoppable Games, phát biểu với Cointelegraph rằng:

“Axie và blockchain Ronin của họ có ý định tốt và tầm nhìn lớn. Thật vậy, xét đến khả năng mở rộng của Ethereum khi Ronin được xây dựng, bạn có thể cho rằng đó là lựa chọn đúng đắn vào thời điểm đó, nhưng các nhà phát triển đã có thể chi tiền để làm bảo mật cho blockchain của họ tốt hơn. Họ sẽ phải chiêm nghiệm thật lâu sau sự việc lần này, và tôi tin là họ sẽ thay đổi để trở nên tốt hơn.”

Các nhà phát triển của tựa game này đã hứa sẽ tăng số lượng validator node từ 9 lên 21 trong quý tới. Họ cũng đảm bảo rằng nếu số tiền bị đánh cắp không thể khôi phục trong vòng hai năm, thì Axie DAO sẽ bỏ phiếu để quyết định các giải pháp tiếp theo cho treasury của mình. 

BlockSolFi tổng hợp

Tham gia bàn luận ngay cùng BlockSolFi tại Telegram và Facebook.

Đọc thêm:

Cầu nối Ronin của Axie Infinity bị hack 625 triệu đô la, vụ hack DeFi lớn nhất từ trước đến nay

Axie Infinity huy động được 150 triệu đô đền bù số tiền bị hack

Coinbase khẳng định sản phẩm staking của sàn không phải là “chứng khoán”
Thứ Bảy, 11/02/2023

Sàn Coinbase đã đưa ra lập luận phản bác phán quyết mới đây của SEC rằng staking là một loại hình chứng khoán trá hình. Coinbase tuyên bố sản phẩm staking của sàn không phải là “chứng khoán” Giám đốc Pháp lý Paul Grewal của Coinbase đã nhấn mạnh rằng sản phẩm staking của mình […]

PayPal ‘đóng băng’ 1 dự án stablecoin vì bị cơ quan quản lý kiểm soát nghiêm ngặt
Thứ Bảy, 11/02/2023

Công ty xử lý thanh toán PayPal bất ngờ cho dừng dự án xây dựng một đồng stablecoin riêng sau khi Mỹ có nhiều động thái kiểm soát chặt chẽ ngành crypto. PayPal ‘đóng băng’ dự án stablecoin Theo Bloomberg, gã khổng lồ thanh toán PayPal đã quyết định tạm ngưng kế hoạch triển khai […]

a16z thất bại trước 66% phiếu đồng ý triển khai Uniswap V3 trên BNB Chain thông qua Wormhole
Thứ Bảy, 11/02/2023

Đề xuất triển khai Uniswap V3 trên BNB Chain (BNB) đã được thông qua với 65,89% phiếu đồng ý vào ngày 10/02 mặc cho nổ lực của phía Andreessen Horowitz (a16z) khi dùng đến 15 triệu phiếu bầu để phản đối vào ngày 06/02. UniSwap thông qua đề xuất triển khai V3 lên BNB Chain […]

Đội ngũ Mysten Labs tuyên bố hợp tác với dịch vụ đám mây của Tencent
Thứ Sáu, 10/02/2023

Mysten Labs, tổ chức chịu trách nhiệm phát triển blockchain Sui, đã tuyên bố hợp tác với dịch vụ đám mây của Tencent, nơi được biết đến là nền tảng gaming lớn nhất tại Trung Quốc. Mysten Labs “bắt tay” vưới Tencent Cloud Các thông cáo báo chí chỉ ra rằng quan hệ đối tác […]

ENS DAO bán 10,000 ETH nhằm trang trải chi phí hoạt động trong 2 năm tới
Thứ Sáu, 10/02/2023

ENS DAO dự kiến sẽ nhận được khoảng 13 triệu USD từ việc bán hàng và sẽ sử dụng số tiền này để trang trải chi phí hoạt động trong 18-24 tháng tới. Việc bán sẽ được thực hiện trong 1 lần giao dịch duy nhất trên CoW Swap thay vì nhiều đợt. ENS DAO […]

Aave triển khai stablecoin gốc GHO trên mạng testnet Goerli của Ethereum
Thứ Sáu, 10/02/2023

GHO tham gia vào một cuộc chơi ngày càng cạnh tranh khi các giao thức DeFi đối thủ cũng phát hành hoặc đang chuyển sang phát hành các stablecoin chạy trên giao thức của riêng họ. Aave khởi chạy GHO trên testnet Goerlin Vào ngày 09/02 vừa qua, Aave, một trong những giao thức tài […]

Paxos Dollar (USDP) depeg 1 USD vì bị NYDFS điều tra
Thứ Sáu, 10/02/2023

Đơn vị phát hành stablecoin Paxos đang bị giới chức bang New York điều tra, song chưa rõ lý do. Kéo theo đó, đồng stablecoin Paxos Dollar USDP đã nhanh chóng trượt khỏi mốc 1 USD. Paxos Dollar (USDP) depeg 1 USD USDP stablecoin đã mất peg trong thời gian ngắn vào ngày 10 tháng 2 […]

Vốn hóa thị trường Ethereum NFT giảm hơn 59% chỉ trong một năm
Thứ Sáu, 10/02/2023

Theo DappRadar, tổng giá trị của hệ sinh thái Ethereum NFT đã giảm từ 9,3 tỷ đô la lên 3,7 tỷ đô la vào năm 2022 — giảm 59,6%. Vốn hóa thị trường Ethereum NFT giảm hơn 59% Vào ngày 9 tháng 2, DappRadar đã công bố một báo cáo cho thấy giá trị vốn […]

Token OP lao dốc 13% hậu Airdrop – Vì đâu nên nỗi?
Thứ Sáu, 10/02/2023

Rạng sáng nay, đội ngũ Optimism bất ngờ thông báo airdrop OP đợt 2 cho cộng đồng. Và như “thường lệ”, token OP của dự án lao dốc vì nguồn cung tăng bất thường. Token OP lao dốc hậu Airdrop Hôm nay, ngày 10 tháng 2, theo một bài đăng trên blog của team chuỗi […]

Kraken sẽ nộp 30 triệu USD tiền phạt cho SEC và ngừng dịch vụ staking vĩnh viễn
Thứ Sáu, 10/02/2023

Sàn giao dịch crypto Kraken sẽ phải trả một khoản tiền phạt lớn và đối mặt với lệnh cấm hoạt động vĩnh viễn. Thị trường lay động khi SEC “chấm dứt” hoạt động staking của Kraken Theo thông báo từ cơ quan quản lý vào ngày 9 tháng 2. Sàn giao dịch tiền mã hóa […]

Rollup đã ‘khơi mào’ cho cuộc chiến Layer 2 như thế nào?
Thứ Hai, 16/01/2023

Rollup là gì mà có thể mở ra “Layer-2 War”. Cùng tìm hiểu qua bối cảnh xuất hiện và vai trò của loại công nghệ này qua bài viết sau đây. Layer 2 từng là chủ đề vô cùng nóng hổi cách đây vài năm khi lần đầu tiên rộ lên chủ đề về khả […]

Dự án Crypto – Sáng tạo và tiền bạc là chưa đủ, làm được hay không mới quan trọng
Thứ Tư, 23/11/2022

Khi phát triển ý tưởng cho một dự án crypto mới, cần hiểu rằng công nghệ mới không đồng nghĩa với một sản phẩm tốt, và mối quan hệ giữa hai yếu tố này là không tương đồng. Ví dụ kinh điển nhất để giải thích cho điều này là iPhone. Mối quan hệ nào […]

5 công cụ phân tích tiền mã hoá phải có nhằm biến ‘gà mờ’ thành dân chuyên
Chủ Nhật, 06/11/2022

Nhờ công nghệ blockchain nên các dữ liệu được công khai. Do đó, nếu tận dụng tốt những công cụ phân tích tiền mã hoá trong thời gian thực, người dùng sẽ mở khoá rất nhiều cơ hội tìm được “hidden gem”. Các công cụ phân tích tiền mã hoá cần phải “nắm trong lòng bàn […]

Sui và Aptos: Ai sẽ là kẻ chiến thắng trên đường đua của Move?
Chủ Nhật, 23/10/2022

Aptos và Sui Blockchain là hai dự án thu hút được rất nhiều sự quan tâm của giới crypto trong thời gian qua khi được giới thiệu như các “blockchain thế hệ mới”, giải mã vấn đề nan giải của những người đi trước. Vậy hai blockchain có nguồn gốc từ “đống tàn tro” của […]

Wash trading NFT là gì? Cách để nhận diện hoạt động gây nhiễu này
Thứ Bảy, 22/10/2022

Thị trường NFT vẫn đang trong giai đoạn còn rất non trẻ kéo theo đó là những hoạt động wash trading không ngừng diễn ra và sôi nổi hơn bao giờ hết. Điều này khiến cho việc định giá một bộ sưu tập NFT dường như là không thể khi mà giá trị giao dịch […]

Khác biệt cốt lõi giữa ‘Token tiện tích’ và ‘Token cổ phần’
Thứ Hai, 17/10/2022

Những khái niệm quen thuộc như coin hay Token tưởng chừng vô cùng cơ bản nhưng gây nên không ít bối rối cho phía nhà đầu tư khi mà trong tiến trình phát triển nhanh chóng của thị trường mã hóa, hầu như các nhà giao dịch đều cảm thấy chúng không có sự khác […]

Cái nhìn ‘méo mó’ về bản chất tốt đẹp của NFT
nft
Thứ Bảy, 15/10/2022

NFT không phải là một dấu hiệu của sự lừa dối hay một mánh lới quảng cáo cường điệu hóa, và ngành công nghiệp NFT không thể rơi vào con đường sai lầm của “nhanh nở, chóng tàn” như nhan nhản các ý tưởng “ăn xổi” thường thấy trong thị trường mã hóa. NFT chỉ […]

NFT, nhu cầu ảo và nguồn cung ảo
Thứ Sáu, 07/10/2022

Nhu cầu vô cùng ảo do NFT tạo nên là nhu cầu phi vật chất đầu tiên trong lịch sử loài người, và nó vẫn đang ở trong tình trạng hỗn loạn, đầy mơ hồ. Bên cạnh đó, nguồn cung của NFT không hề hữu hạn như cách chúng ta vẫn thường lầm tưởng. Bài […]

Tại sao Zero-knowledge Proofs lại quan trọng đến vậy? Ứng dụng và Thách thức
Chủ Nhật, 02/10/2022

Những ai đã từng tìm hiểu qua các loại công nghệ tiêu biểu của blockchain chắc hẳn không mấy xa lạ với khái niệm “Zero-knowledge Proofs”, vốn được ví như món quà may mắn của Web3. Vậy loại công nghệ này cơ bản được sử dụng để làm gì và ứng dụng như thế nào? […]

Stablecoin và sự biến động trong lợi tức
Thứ Năm, 29/09/2022

Chúng ta hãy cùng xem xét lợi suất cho vay stablecoin đối với giao thức tài chính phi tập trung (DeFi) của Compound Finance V2 và phân tích xem, hiệu suất lợi nhuận, sự biến động và những yếu tố nào đang thúc đẩy lợi suất cho vay thế chấp các stablecoin thông qua giao […]

Đăng ký newsletter

Blocksolfi là cổng thông tin blockchain cập nhật tin tức thị trường nhanh và chính xác nhất. Đăng ký newsletter của Blocksolfi để không bỏ lỡ các diễn biến quan trọng của thị trường