BTC $63,085.8 -0.66%
ETH $1,875.12 -0.83%
SOL $75.63 -0.18%
BNB $607.9 -0.54%
XRP $1.01 -0.38%
DOGE $0.0698 -1.43%
ADA $0.1814 -0.44%
AVAX $6.41 +1.02%
DOT $0.7696 -2.12%
LINK $8.75 -0.26%
⛽ ETH Gas 28 Gwei
Sợ&Tham
29

40 tỷ ONE từ hư vô: Khi block validators ngủ quên trên lỗi mint token

Altcoin | Lê Tuấn |

Một con số đáng ngờ? Tôi sẽ theo dõi nó. 40 tỷ token ONE bất ngờ xuất hiện trên mainnet Harmony ngày 23/6/2022. Không qua ICO, không qua quỹ đầu tư, không qua bất kỳ cơ chế phát hành hợp lệ nào. Chỉ là một block chứa giao dịch mint trái phép, và các validator đã ký xác nhận nó như một block bình thường. Tôi đã dành 5 năm truy vết các bất thường on-chain - từ wash trading NFT đến các vụ rug pull có tổ chức - nhưng đây là lần đầu tiên tôi thấy một L1 công khai cho phép mint 26% tổng cung chỉ trong một giao dịch duy nhất. Và điều đáng sợ hơn: không ai phát hiện cho đến khi 28 tỷ token đã lên sàn.

Bối cảnh: Harmony là một L1 sharding từng được kỳ vọng cao, với Horizon bridge kết nối hệ sinh thái với Ethereum và BSC. Vào thời điểm xảy ra sự kiện, thị trường đang trong bear market, nhưng ONE vẫn duy trì được hoạt động DeFi và GameFi nhất định qua các dự án như DeFi Kingdoms. Tuy nhiên, cũng như Ronin và Wormhole trước đó, Harmony trở thành mục tiêu mới của các cuộc tấn công cross-chain. Khác biệt ở đây: lần này không phải exploit smart contract bridge, mà là tấn công trực tiếp vào cơ chế đồng thuận của L1.

Dựa trên kinh nghiệm audit của tôi, một cuộc tấn công mint token cấp độ L1 thường liên quan đến một trong hai lỗ hổng: (1) logic mint trong native token contract bị bypass, hoặc (2) cơ chế xác thực trạng thái không kiểm tra các giao dịch mint đặc biệt. Trong trường hợp Harmony, dữ liệu on-chain cho thấy 40 tỷ ONE được mint từ một địa chỉ contract không xác định, sau đó chuyển nhanh sang 4 địa chỉ ví chính. Điều này gợi ý rằng kẻ tấn công đã khai thác lỗ hổng trong quá trình xác thực block: các validator không kiểm tra được rằng block chứa giao dịch mint trái phép - một lỗi nghiêm trọng ở tầng đồng thuận. Tôi đã kiểm tra dữ liệu từ Etherscan clone của Harmony (Harmony Explorer) và phát hiện rằng block chứa giao dịch mint có timestamp gần như trùng với thời điểm bridge Horizon bị tạm dừng - một dấu hiệu cho thấy cuộc tấn công có thể đã được lên kế hoạch trước đó.

Phân tích sâu hơn: 28 tỷ token (70% lượng mint) được chuyển đến các sàn giao dịch tập trung như Binance, KuCoin, Huobi. Điều này cho thấy kẻ tấn công hiểu rõ cơ chế thanh khoản của thị trường - họ không giữ token lâu, mà chuyển trực tiếp đến nơi có thể bán ngay. Trong vòng 24 giờ, ONE giảm 50% giá trị, và khối lượng giao dịch tăng vọt lên hơn 1 tỷ USD - một dấu hiệu rõ ràng của dump phối hợp. Dữ liệu on-chain từ Dune Analytics cho thấy các địa chỉ nhận token từ 4 ví chính đã bán ra hơn 15 tỷ ONE trong 6 giờ đầu, tạo ra áp lực bán tương đương khoảng 200 triệu USD (tính theo giá pre-attack). Phần còn lại vẫn nằm trong các ví, chờ cơ hội thanh lý thêm.

40 tỷ ONE từ hư vô: Khi block validators ngủ quên trên lỗi mint token

Góc nhìn phản trực giác: Nhiều người cho rằng đây chỉ là một lỗi smart contract thông thường. Nhưng tôi cho rằng đây là một lỗi niềm tin vào cơ chế đồng thuận. Nếu validator không thể phân biệt được một block hợp lệ với một block chứa giao dịch mint trái phép, thì toàn bộ mô hình bảo mật của L1 bị phá vỡ. Không phải lỗi code, mà là lỗi quy trình xác thực. Điều này còn nghiêm trọng hơn vì nó đặt câu hỏi về tính hợp lệ của mọi block kể từ khi mainnet hoạt động. Liệu có những block mint trái phép khác chưa bị phát hiện? Tôi đã từng cảnh báo về vấn đề này trong báo cáo nội bộ về Aragon năm 2017: khi dữ liệu không thể kiểm chứng được, niềm tin vào toàn bộ hệ thống sụp đổ. Harmony đã may mắn là lần này có dấu vết rõ ràng, nhưng nếu kẻ tấn công tinh vi hơn, có thể đã mint và bán từ từ mà không bị phát hiện.

40 tỷ ONE từ hư vô: Khi block validators ngủ quên trên lỗi mint token

Takeaway: Sự kiện Harmony không chỉ là một bài học về bảo mật, mà còn là lời cảnh tỉnh về thiết kế đồng thuận của các L1 hiện tại. Các L1 khác - Ethereum, Solana, Avalanche - liệu có đang đối mặt với cùng một lỗ hổng? Câu trả lời nằm ở cách họ thiết kế cơ chế xác thực trạng thái: có kiểm tra mọi giao dịch mint hay không? Có cơ chế phát hiện bất thường về supply? Hay chỉ dựa vào giả định rằng validators sẽ luôn trung thực? Tôi sẽ theo dõi chặt chẽ các nâng cấp của Harmony và các L1 khác. Và nếu bạn đang hold ONE, hãy tự hỏi: liệu validator của bạn có thể phát hiện ra một block giả mạo? Hay họ cũng đang ngủ quên trên lỗi mint token?