Cosmos chặn 1,23 triệu ATOM bị đánh cắp, hoàn trả còn chờ bỏ phiếu quản trị
Tóm tắt thị trường bằng AI
Các trình xác thực của Cosmos Hub đã tạm dừng chuỗi và triển khai một bản vá khẩn cấp để thu giữ 1,227,121.37 ATOM bị đánh cắp vào một ví multisig phục hồi sau khi một lỗ hổng khai thác quản trị Neutron đã điều hướng ~1.73M ATOM đến Hub. Tuy nhiên, sáu người ký multisig sẽ không giải ngân nếu không có một ủy quyền quản trị riêng của Hub và một kế hoạch bằng chứng/phân phối do Neutron dẫn dắt. Rủi ro trong ngắn hạn tập trung vào sự không chắc chắn về quản trị/quy trình và việc thu hồi chưa hoàn tất, trong bối cảnh một lượng ATOM bổ sung đã được rửa qua THORChain.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ATOM/USDT+1.13%
Quan điểm AI · ATOM/USDTQuan điểm AI
● Trung lập
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Cosmos Hub đã kịp thời chặn lại một phần lớn số ATOM bị đánh cắp sau vụ tấn công quản trị trên Neutron ngày 22/9. Kẻ tấn công đã chuyển khoảng 1,73 triệu ATOM từ Neutron sang Cosmos Hub; các validator của Hub sau đó triển khai bản vá khẩn cấp để giữ lại 1.227.121,37 ATOM. Dù vậy, 6 bên ký multisig đang nắm giữ số tiền này cho biết họ chỉ giải ngân cho người dùng và các giao thức bị ảnh hưởng nếu một đề xuất quản trị riêng trên Cosmos Hub được thông qua.
Theo tường thuật ngày 25/9 từ Cosmos Labs, hành động khẩn cấp của validator nhằm ngăn dòng tiền tiếp tục thoát ra là một chuyện, còn quyết định ai được nhận khoản hoàn trả là một chuyện khác và cần có ủy quyền công khai từ governance. Truy vấn số dư trên Hub lúc 15:40 UTC ngày 26/9 cho thấy địa chỉ lưu ký đang giữ 1.227.121,374688 ATOM. Cosmos Labs cho biết đội phản ứng phía Neutron vẫn đang chuẩn bị bằng chứng và kế hoạch phân phối để hỗ trợ việc hoàn trả.
Diễn biến tấn công và cách Hub giữ lại ATOM
Theo các nhà duy trì Hub, vụ việc bắt đầu trên Neutron ngày 22/9 khi một đề xuất quản trị trao cho kẻ tấn công quyền quản trị các hợp đồng được Astroport và một số giao thức khác sử dụng. Tài sản bị đánh cắp được chuyển sang nhiều mạng, trong đó có khoảng 1,73 triệu ATOM đưa về Cosmos Hub. Bản thân Hub không bị khai thác; Hub trở thành nơi một phần số dư bị đánh cắp còn có thể bị chặn lại.
Khi kẻ tấn công hoán đổi và chuyển cầu ATOM, các validator đã dừng chuỗi tại height 33.086.740, rồi thống nhất khởi động lại với phiên bản Gaia đã vá, v28.3.0. Ở block đầu tiên sau khi khởi động lại, bản vá thực hiện một lần thay đổi trạng thái (onetime state change), chuyển 1.227.121,37 ATOM từ địa chỉ trên Hub có liên quan đến kẻ tấn công sang một ví multisig phục hồi, rồi mới cho phép giao dịch bình thường tiếp tục.
Cập nhật ngày 24/9 của Hub nhấn mạnh bản binary chỉ nhắm vào một tài khoản nguồn duy nhất và không thay đổi số dư người dùng khác hay các khoản ủy quyền (delegations). Đây là một quá trình phối hợp cập nhật của validator, không phải một cuộc bỏ phiếu on-chain để phê chuẩn bồi thường.
Cosmos Labs cho biết trước khi xây dựng và phát hành bản binary, validator đã nhận được văn bản nêu rõ địa chỉ nguồn/đích, danh sách 6 bên ký và phạm vi can thiệp dự kiến. Trước khi khởi động lại ngày 23/9, các validator đại diện hơn 67% quyền biểu quyết trên Hub đã xác nhận cài đặt. Chuỗi tiếp tục tạo block trở lại lúc 12:00 UTC và giao dịch chuyển tiền có hiệu lực khoảng 12:06 UTC.
Nhóm duy trì cho biết bản binary đã được kiểm thử trên một bản fork của trạng thái mainnet và phát hành kèm checksum. Phần diff mã nguồn chưa được công bố ngay vì có thể làm lộ các bản vá bảo mật trong bản phát hành nền v28.2.0 vốn đang nằm trong cơ chế công bố phối hợp (coordinated disclosure embargo). Cosmos Labs kỳ vọng sẽ công bố diff sau khi embargo kết thúc; đây là lịch công bố ngày 25/9 của họ, không phải xác nhận đã phát hành ở thời điểm muộn hơn.
Nắm giữ tài sản không đồng nghĩa đã quyết định ai được nhận
6 validator được nêu tên làm bên ký multisig gồm Nansen, Keplr, Enigma, Silknodes, Kiln và Polkachu. Về mặt kỹ thuật, ví chỉ cần 4 chữ ký để thực hiện một giao dịch. Dù vậy, các bên ký đặt thêm điều kiện: phải có một đề xuất “tín hiệu” (signaling proposal) trên Cosmos Hub được thông qua để ủy quyền cho việc chuyển tiền hợp lệ. Cosmos Labs nói họ không nắm khóa của ví này.
Điều này tạo ra hai lớp kiểm soát riêng biệt. Một siêu đa số validator đã đồng thuận thay đổi trạng thái trong thời gian dừng chuỗi để kẻ tấn công không thể di chuyển số dư đang nằm trên Hub. Sau đó, các bên ký multisig chịu trách nhiệm lưu ký số ATOM bị đánh cắp và khẳng định sẽ chờ ủy quyền từ governance trước khi chốt điểm đến. Bản vá khẩn cấp không xác định đầy đủ các bên thụ hưởng hợp lệ, cũng không phê duyệt lịch phân phối.
Lộ trình đề xuất bắt đầu từ phía Neutron. Cosmos Labs cho biết đến ngày 25/9 Neutron đã chạy lại với các biện pháp giảm thiểu, trong khi các nhà đóng góp và những giao thức bị ảnh hưởng, gồm Astroport và Drop, đang chuẩn bị bằng chứng về số tài sản bị lấy và phương án phân bổ tài sản thu hồi. Đội phản ứng dự kiến sẽ đưa một đề xuất lên Hub trong tuần kế tiếp. Việc Neutron có tổ chức bỏ phiếu governance riêng hay không do mạng đó quyết định.
Tại thời điểm kiểm tra 15:40 UTC ngày 26/9, danh sách đề xuất trên Hub chưa có ủy quyền đã được thông qua dành cho multisig phục hồi trong các mục hiển thị sau sự cố. Đề xuất mới nhất, 1057, liên quan đến khôi phục light client IBC của Realio. Đề xuất 1056 có tiêu đề “ATOM Refund & Justice Bounty” vẫn đang bỏ phiếu và theo Cosmos Labs, đề xuất này theo đuổi một cơ chế hoàn trả và tiền thưởng khác, không ủy quyền phân phối từ multisig nói trên theo kế hoạch của đội phản ứng Neutron. Vì vậy, yêu cầu governance vào thời điểm đó vẫn là điều kiện trong tương lai.
Phạm vi thu hồi chỉ bao trùm số ATOM nằm trong một địa chỉ liên quan đến kẻ tấn công tại thời điểm dừng chuỗi, không đảo ngược toàn bộ vụ tấn công trên Neutron. Cosmos Labs ước tính khoảng 500.000 ATOM đã bị hoán đổi qua THORChain trước khi Hub kịp dừng, và các tài sản bị đánh cắp khác đã đi sang những mạng ngoài Hub. Tường thuật của họ không xác lập quy mô yêu cầu bồi hoàn cuối cùng của từng tài khoản bị ảnh hưởng, cũng không cam kết hoàn trả đầy đủ.
Vì sao bản vá không bắt được dòng tiền đến sau
Một khoản 168.990,9 ATOM khác cho thấy giới hạn thời điểm của bản vá. Theo Cosmos Labs, một khoản hoàn lại (refund) đang chờ trên THORChain đã chuyển đến địa chỉ của kẻ tấn công ngay sau khi Hub khởi động lại, tức sau khi cơ chế chuyển một lần đã chạy xong. Validator được cho là biết refund có thể đến, nhưng nếu chỉnh sửa bản binary đã kiểm thử để bắt khoản này sẽ cần mã khác và kéo dài thời gian dừng chuỗi. Số ATOM đến sau đó đã được chuyển sang Osmosis và bán. Do là khoản nạp muộn, tách biệt với số dư đã bị chuyển sang multisig, một quy tắc chỉ áp dụng một lần lúc khởi động lại không thể tự động quét các khoản đến sau.
Kế hoạch phục hồi phía Neutron vẫn cần xác định ai được nhận bao nhiêu và điểm đến của khoản hoàn trả. Khi có kế hoạch này, một đề xuất trên Cosmos Hub được hậu thuẫn bởi phương án phân phối sẽ cung cấp ủy quyền công khai mà 6 bên ký cho biết họ cần. Cho đến khi các bước đó hoàn tất, số ATOM đã được giữ lại vẫn nằm trong diện có thể thu hồi, nhưng người nhận cuối cùng chưa được chốt.