MonPing

Giá thị trường

BTC Bitcoin
$79,668.2 -2.04%
ETH Ethereum
$2,453.49 -2.10%
SOL Solana
$101.93 -2.17%
BNB BNB Chain
$721 -0.58%
XRP XRP Ledger
$1.4 -3.66%
DOGE Dogecoin
$0.0848 -3.58%
ADA Cardano
$0.2113 -4.60%
AVAX Avalanche
$7.37 -2.02%
DOT Polkadot
$0.8846 -0.49%
LINK Chainlink
$11.64 -1.88%

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x5109...ffaf
Nhà giao dịch on-chain dày dặn
-$2.9M
83%
0x4868...7731
Ví lưu ký tổ chức
+$1.8M
94%
0xfb8a...d8aa
Nhà đầu tư sớm
+$3.4M
78%

Công cụ

Tất cả →

Khi ví của bạn nói "có lãi" nhưng thực ra là đang trao tiền cho hacker: 4.200 hợp đồng thông minh độc hại đã lừa 5.700 nạn nhân ký vào "bản án tử" tài sản

Danh mục | Bùi Tâm |

Hãy tưởng tượng: Bạn mở ví, xem trước giao dịch, thấy dòng chữ xanh "dự kiến nhận +0.12 ETH" — lãi nhẹ, đáng để thử. Bạn ký. Vài giây sau, toàn bộ số tiền gửi biến mất khỏi ví, không để lại dấu vết nào ngoài một hàm Claim() kỳ lạ trên Etherscan.

Đó không phải kịch bản giả định. Theo một nghiên cứu khoa học đăng trên arXiv ngày 30/7, 4.224 hợp đồng thông minh phishing đã tấn công 5.742 địa chỉ ví trên Ethereum, BNB Smart Chain, Avalanche và Polygon, gây thiệt hại lịch sử khoảng 3,48 triệu USD — và 91,5% tổn thất tập trung trên Ethereum.

Nhưng con số đó mới chỉ là phần nổi. Điều đáng sợ hơn là cách chúng hoạt động: không phải brute-force, không phải lừa đảo qua email. Chúng khai thác chính công cụ bảo mật mà người dùng tin tưởng nhất — tính năng mô phỏng giao dịch trong ví — và biến nó thành "màn hình hiển thị sự thật" sai lệch.


Bối cảnh: Khi công cụ an toàn trở thành vũ khí lừa đảo

Transaction simulation — tính năng cho phép người dùng xem trước kết quả giao dịch trước khi ký — đã trở thành tiêu chuẩn bảo mật trên MetaMask, Phantom và hầu hết ví Web3 hiện đại. Ý tưởng rất đẹp: "Thấy gì, nhận nấy". Nếu ví hiển thị bạn nhận được 0.1 ETH, nghĩa là giao dịch đó an toàn.

Nhưng triết lý "thấy gì, nhận nấy" có một lỗ hổng chí mạng: nó giả định rằng kết quả mô phỏng khớp chính xác với kết quả thực thi trên chain. Và điều đó chỉ đúng khi hợp đồng thông minh hoạt động "trung thực" — tức là không cố tình tạo ra hai kết quả khác nhau cho hai thời điểm khác nhau.

Nhóm nghiên cứu đã phát triển SimGuard, một công cụ dò tìm mã bytecode hợp đồng, để quét hàng chục nghìn hợp đồng trên 4 blockchain lớn. Kết quả: 4.224 hợp đồng phishing có khả năng "two-faced" — một kết quả khi mô phỏng, một kết quả hoàn toàn khác khi thực thi.


Phân tích kỹ thuật: Cơ chế "biến hình" của hợp đồng độc hại

Về bản chất kỹ thuật, các hợp đồng này khai thác một đặc điểm cốt lõi của kiến trúc blockchain: trạng thái (state) có thể thay đổi giữa thời điểm mô phỏng và thời điểm giao dịch được đưa vào block. Nhóm nghiên cứu đã phân loại ít nhất 4 biến thể chính:

1. Storage-control — Chiến thuật "đèn xanh, đèn đỏ"

Đây là biến thể tinh vi nhất và phổ biến nhất. Khi SimGuard mô phỏng giao dịch, hợp đồng nằm ở trạng thái A: nó trả về số tiền gửi của nạn nhân + một khoản lãi nhỏ (thường rất nhỏ, như 0.01 ETH — đủ hấp dẫn để ký nhưng không đủ gây nghi ngờ). Người dùng nhìn thấy "lãi nhẹ" nên ký.

Nhưng giữa lúc mô phỏng và lúc giao dịch được đưa vào block, kẻ tấn công (hoặc một bot tự động) đã gọi một hàm thay đổi trạng thái hợp đồng — ví dụ như blacklist địa chỉ nạn nhân. Khi giao dịch thực sự được thực thi, hợp đồng nằm ở trạng thái B: nhánh khác được kích hoạt, và toàn bộ số tiền được chuyển đến địa chỉ do kẻ tấn công kiểm soát.

Với người dùng, mọi thứ diễn ra nhanh như chớp. Họ thấy ví hiển thị "lãi", ký, và số dư biến mất. Sự khác biệt giữa kết quả mô phỏng và kết quả thực tế chỉ tồn tại trong vài giây — nhưng vài giây đó là tất cả những gì kẻ tấn công cần.

2. Timestamp-based — Khai thác thời gian block

Biến thể này lợi dụng sự khác biệt về thời gian giữa lúc mô phỏng (thời điểm hiện tại, block.timestamp chưa được cập nhật) và lúc giao dịch được xác nhận (thời điểm trong tương lai). Hợp đồng kiểm tra block.timestamp và rẽ nhánh theo kết quả so sánh. Khi mô phỏng, nó trả về kết quả "có lãi". Khi thực thi sau 12 giây (một block Ethereum), điều kiện timestamp khác đi, và nhánh ác được kích hoạt.

Điểm đáng chú ý: biến thể này không yêu cầu kẻ tấn công can thiệp trạng thái sau mô phỏng. Hợp đồng tự nó "biến hình" theo thời gian. Điều này có nghĩa là ngay cả khi người dùng kiểm tra hợp đồng trước khi ký, họ vẫn không thể phát hiện được ý đồ xấu — vì hợp đồng trên lý thuyết là "sạch", nó chỉ phản ứng khác nhau theo thời điểm.

3. Gas-control — Khai thác giới hạn gas

Kẻ tấn công dùng lượng gas khác nhau giữa lúc mô phỏng và lúc thực thi. Một số opcode (như CALL) có hành vi khác nhau tùy theo gas limit. Nếu simulator dùng gas limit cao hơn (hoặc thấp hơn) so với giao dịch thực tế, hợp đồng có thể rẽ nhánh theo cách khác và tạo ra kết quả độc hại.

Điều này nghĩa là thiết kế của hợp đồng thông minh độc hại có thể khai thác sự không nhất quán giữa cài đặt mô phỏng của ví và cài đặt giao dịch thực tế. Kẻ tấn công kiểm soát một biến mà người dùng và ví không ngờ tới: gas.

4. Back-run transactions — Hợp đồng đánh cắp thông qua giao dịch tiếp theo

Kẻ tấn công không chỉ dựa vào state change trước giao dịch mà còn có thể dùng bot để thực hiện một giao dịch ngay sau giao dịch của nạn nhân. Từ góc nhìn của nạn nhân, giao dịch của họ hiển thị "lãi" khi mô phỏng. Nhưng một giao dịch theo sau (back-run) sẽ thay đổi trạng thái hoặc sử dụng một hàm khác khiến cho giao dịch của nạn nhân thực sự bị chuyển tiền đi.

Đặc biệt, nghiên cứu phát hiện ra rằng:số lượng giao dịch liên quan đến các hợp đồng này là 6.223, nhưng 91,5% tổn thất đến từ Ethereum, và một cụm (cluster) lớn nhất chiếm 83% tổng thiệt hại đa chuỗi. Điều này cho thấy đây không phải là các nhóm tấn công nhỏ lẻ mà là một hệ thống vận hành quy mô lớn, có tổ chức — với các địa chỉ "chuyên nghiệp" được dọn dẹp và tối ưu hóa qua từng đợt tấn công.


Điểm mù của bảo mật ví: Khi "dấu chấm xanh" trở thành tín hiệu sai

Điều khiến tôi thực sự bận tâm — sau 17 năm quan sát ngành và từng chứng kiến vô số vụ hack — là phản ứng của chính các nhà phát triển ví trước loại tấn công này.

Tài liệu hiện tại của MetaMask gọi kết quả ước tính là "dự đoán" và nói rõ rằng kết quả cuối cùng không được đảm bảo. Nhưng người dùng cuối — người đang đối mặt với một popup xanh lè hiển thị "+0.12 ETH" — có đọc tài liệu đó không? Hay họ nhìn thấy một dấu hiệu an toàn được thiết kế để họ tin tưởng?

Trong thử nghiệm có kiểm soát, nhóm nghiên cứu đã gửi toàn bộ số dư của một tài khoản đến hợp đồng chỉ trả lại vỏn vẹn 1 wei (đơn vị nhỏ nhất của ETH, bằng 0,000000000000000001 ETH). Kết quả: hầu hết các ví được thử nghiệm đều hiển thị kết quả tích cực — nghĩa là chúng hiển thị "bạn sẽ nhận được 1 wei" mà không hiển thị rõ ràng số tiền thực tế đang rời khỏi ví (toàn bộ số dư).

Nghiên cứu cho thấy rằng nhiều giao diện ví hiện tại chỉ hiển thị net balance change (thay đổi số dư ròng) mà không hiển thị gross amount leaving (tổng số tiền rời khỏi ví). Khi bạn gửi 10 ETH và nhận lại 0.01 ETH, net balance change là "-9.99 ETH" — nhưng nếu hợp đồng độc hại tạo ra một kết quả mô phỏng cho thấy "+0.01 ETH" mà không hiển thị dòng "10 ETH sẽ rời khỏi ví", người dùng có thể nghĩ rằng họ đang kiếm được tiền.

Có một sự phân kỳ đáng lo ngại giữa cách các nhà phát triển ví nghĩ về bảo mật (net balance, xác suất, mô phỏng) và cách người dùng cuối trải nghiệm bảo mật (màu sắc, dấu tích, cảm giác an toàn). Kẻ tấn công không khai thác lỗ hổng trong smart contract — chúng khai thác lỗ hổng trong tâm lý tin tưởng của người dùng vào công cụ được thiết kế để bảo vệ họ.


Phản trực giác: "Mô phỏng" và "thực thi" — hai thế giới không nhất quán

Một trong những phát hiện phản trực giác nhất từ nghiên cứu này, theo tôi, không nằm ở kỹ thuật mà nằm ở giả định nền tảng mà toàn bộ ngành đã xây dựng.

Ngành công nghiệp Web3 đã bán cho người dùng một câu chuyện: "Trên blockchain, mọi thứ đều minh bạch. Bạn có thể xác minh mọi thứ." Nhưng thực tế kỹ thuật cho thấy: tính minh bạch của blockchain không tự động chuyển thành tính minh bạch của trải nghiệm người dùng. Giữa một hợp đồng thông minh phức tạp và một người dùng đang cầm điện thoại, có rất nhiều lớp trung gian — và mỗi lớp đều có thể là điểm mù.

Transaction simulation về bản chất là một mô hình xác suất — nó dự đoán kết quả có thể xảy ra dựa trên trạng thái hiện tại. Nhưng blockchain là một hệ thống phi trạng thái cố định — mọi thứ có thể thay đổi giữa lúc dự đoán và lúc thực thi. Khi bạn ký một giao dịch, bạn không ký vào kết quả mô phỏng — bạn ký vào một TẬP HỢP các kết quả có thể xảy ra, phụ thuộc vào trạng thái tại thời điểm thực thi.

Đó là một sự khác biệt triết học sâu sắc: sự đảm bảo mà người dùng nghĩ họ đang nhận được (mô phỏng) không phải là sự đảm bảo mà giao thức thực sự cung cấp (thực thi theo trạng thái hiện tại). Kẻ tấn công đã nhận ra điều này từ lâu và xây dựng toàn bộ cơ chế tấn công quanh sự khác biệt đó. Người dùng và nhà phát triển ví — phần lớn vẫn đang sống trong ảo tưởng rằng mô phỏng là một lời hứa.


Takeaway: Bảo mật không phải là một màn hình — nó là quy trình

Nghiên cứu này nhắc tôi nhớ đến một bài học mà thị trường bear 2022 đã dạy tôi: những gì trông giống như một công cụ bảo mật chỉ thực sự là bảo mật khi người dùng hiểu được giới hạn của nó.

Khuyến nghị của nhóm nghiên cứu rất đáng giá để mọi người dùng — không chỉ nhà phát triển — ghi nhớ:

  1. Chạy lại mô phỏng khi trạng thái hợp đồng hoặc gas thay đổi (kể cả sau khi bạn đã mô phỏng thành công lần đầu)
  2. Dùng gas limit và gas price thực tế trong lúc mô phỏng — không dùng giá trị mặc định
  3. Kiểm tra với cả block number hiện tại và tương lai — vì một số biến thể hợp đồng rẽ nhánh theo thời gian
  4. Yêu cầu ví hiển thị tổng số tiền rời khỏi ví (gross amount) chứ không chỉ số dư ròng — một khoản "lãi" 0.01 ETH không thể che giấu được 10 ETH đang biến mất

Nhưng trên hết, tôi muốn nhấn mạnh một điều mà nghiên cứu khoa học không nói rõ: giao diện ví càng "thân thiện", khoảng cách giữa nhận thức của người dùng và thực tế kỹ thuật càng lớn. Mô phỏng giao dịch là một công cụ tuyệt vời — nhưng nó không phải là một lời hứa. Nó là một dự đoán xác suất trong một môi trường phi định nghĩa.

Khi chúng ta xây dựng blockchain, chúng ta thường nói về "don't trust, verify". Có lẽ đã đến lúc áp dụng cùng một triết lý cho chính các công cụ bảo mật mà chúng ta sử dụng hàng ngày. Hãy verify cả những gì ví của bạn đang hiển thị với bạn — bởi vì trong một thế giới mà hợp đồng thông minh có thể nói dối, ngay cả công cụ chân thật nhất cũng chỉ đang nhìn vào một phần của bức tranh.

Nghiên cứu chưa được bình duyệt đồng cấp và có một số điểm không nhất quán trong số liệu. Nhưng hướng đi thì rõ ràng: kẻ tấn công không bao giờ nghỉ. Và những người bảo vệ cũng không được phép.

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,668.2
1
Ethereum
ETH
$2,453.49
1
Solana
SOL
$101.93
1
BNB Chain
BNB
$721
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0848
1
Cardano
ADA
$0.2113
1
Avalanche
AVAX
$7.37
1
Polkadot
DOT
$0.8846
1
Chainlink
LINK
$11.64

🐋 Theo dõi cá voi

🔵
0x223c...bfba
12 giờ trước
Stake
3,170,004 USDC
🟢
0x076d...55e5
12 giờ trước
Chuyển vào
539.11 BTC
🔵
0x8e50...ce41
12 phút trước
Stake
1,504 ETH