Sự kiện hacker trên chuỗi công cộng Sui: Cơ chế đóng băng và thu hồi gây ra suy nghĩ về niềm tin Phi tập trung

Công nghệ Blockchain và sự cân bằng của niềm tin: Suy nghĩ từ sự kiện Sui

Lời nói đầu

Các sự kiện gần đây đánh dấu chiến thắng của lực lượng vốn, chứ không phải là sự thể hiện lợi ích của người dùng, có thể là một bước lùi đối với sự phát triển của ngành.

Khi sự phi tập trung bị thách thức, tư tưởng của Bitcoin càng trở nên quan trọng hơn. Thế giới không chỉ cần một hạ tầng tài chính toàn cầu tốt hơn mà còn cần dành không gian cho các nhóm theo đuổi tự do.

Đã từng, chuỗi liên minh vì đáp ứng nhu cầu quản lý mà trở nên thịnh hành. Tuy nhiên, sự suy giảm của nó cũng cho thấy việc chỉ đơn thuần phù hợp với quản lý không phải là nhu cầu thực sự của người dùng. Nếu mất đi cộng đồng người dùng bị quản lý, thì ý nghĩa tồn tại của công cụ quản lý là gì?

1. Tổng quan sự kiện

Ngày 22 tháng 5 năm 2025, sàn giao dịch phi tập trung lớn nhất trong hệ sinh thái chuỗi công khai Sui đã bị tấn công bởi hacker, gây ra thiệt hại hơn 220 triệu đô la Mỹ, nhiều cặp giao dịch đã sụp đổ giá.

Thời gian sự kiện:

  • Sáng ngày 22 tháng 5: Hacker tấn công một DEX, thu lợi 230 triệu USD, sàn giao dịch khẩn cấp ngừng hợp đồng và phát thông báo.
  • Chiều 22 tháng 5: Hacker chuyển khoảng 60 triệu USD qua chuỗi, còn lại 162 triệu USD vẫn trên chuỗi Sui
  • Tối ngày 22 tháng 5: Một giám đốc cấp cao xác nhận rằng quỹ đã bị đóng băng, quá trình hoàn trả sắp bắt đầu
  • Ngày 23 tháng 5: Sàn giao dịch bắt đầu khắc phục lỗ hổng và cập nhật hợp đồng
  • Ngày 24 tháng 5: PR mã nguồn mở chuỗi khối, giải thích việc thu hồi vốn sẽ thông qua cơ chế bí danh và danh sách trắng.
  • 26 tháng 5: Khởi động bỏ phiếu quản trị trên chuỗi, đề xuất có thực hiện nâng cấp giao thức, chuyển tài sản của hacker đến địa chỉ lưu ký
  • Ngày 29 tháng 5: Kết quả bỏ phiếu được công bố, hơn 2/3 trọng số nút xác minh ủng hộ
  • 30 tháng 5 - đầu tháng 6: Cập nhật giao thức có hiệu lực, các băm giao dịch được chỉ định được thực hiện, tài sản của hacker bị chuyển đi

2. Nguyên lý tấn công

Kẻ tấn công đã lợi dụng khoản vay chớp nhoáng để mượn một lượng lớn token, dẫn đến việc giá trong bể giao dịch giảm mạnh. Sau đó, kẻ tấn công đã tạo ra các vị thế thanh khoản trong một khoảng giá rất hẹp, làm tăng ảnh hưởng của lỗi tính toán đến số lượng token cần thiết.

Lỗ hổng chính của cuộc tấn công nằm ở hàm mà sàn giao dịch sử dụng để tính toán số lượng token cần thiết có lỗi tràn số nguyên. Kẻ tấn công tuyên bố đã thêm một lượng thanh khoản khổng lồ, nhưng thực tế chỉ đầu tư một lượng nhỏ token. Do điều kiện phát hiện sai, hệ thống đã đánh giá thấp số lượng token cần thiết, khiến kẻ tấn công có thể nhận được một lượng lớn thanh khoản với chi phí rất thấp.

Về mặt kỹ thuật, lỗ hổng xuất phát từ việc hợp đồng thông minh sử dụng mặt nạ và điều kiện kiểm tra sai, dẫn đến hầu hết các giá trị đều có thể vượt qua kiểm tra. Sau khi thực hiện phép dịch trái, dữ liệu cao bị cắt bỏ, hệ thống chỉ thu được một lượng token rất nhỏ mà đã cho rằng đã có được thanh khoản lớn.

Sau khi sự kiện xảy ra, chính quyền đã tiến hành hai giai đoạn hoạt động là "đóng băng" và "thu hồi":

  • Giai đoạn đóng băng hoàn thành thông qua danh sách từ chối và sự đồng thuận của nút
  • Trong giai đoạn thu hồi cần nâng cấp giao thức trên chuỗi, bỏ phiếu từ cộng đồng và thực hiện các giao dịch được chỉ định để vượt qua danh sách đen.

3. Cơ chế đóng băng

Chuỗi công khai này được tích hợp cơ chế danh sách từ chối đặc biệt, giúp thực hiện việc đóng băng quỹ của hacker. Ngoài ra, tiêu chuẩn token của nó cũng bao gồm chế độ "token được quản lý", có chức năng đóng băng tích hợp.

Việc đóng băng khẩn cấp lần này đã tận dụng đặc điểm này: các nút xác thực đã nhanh chóng thêm các địa chỉ liên quan đến tiền bị đánh cắp vào tệp cấu hình địa phương. Về lý thuyết, mỗi nhà điều hành nút đều có thể tự sửa đổi cấu hình để cập nhật danh sách đen, nhưng để đảm bảo tính đồng nhất của mạng, quỹ đã thực hiện việc điều phối tập trung với tư cách là bên phát hành cấu hình ban đầu.

Để giải cứu nạn nhân từ quỹ bị đóng băng, đội ngũ công khai đã triển khai bản vá cơ chế danh sách trắng. Điều này cho phép thêm các giao dịch cụ thể vào "danh sách miễn kiểm tra" trước, giúp những giao dịch này có thể bỏ qua tất cả các kiểm tra an toàn, bao gồm chữ ký, quyền hạn, danh sách đen, v.v.

Cần lưu ý rằng bản vá danh sách trắng không thể chuyển trực tiếp tài sản bị đánh cắp; nó chỉ cấp cho một số giao dịch khả năng tránh bị đóng băng, việc chuyển giao tài sản thực sự vẫn cần chữ ký hợp pháp hoặc mô-đun quyền hệ thống bổ sung để hoàn thành.

So với đó, các giải pháp đóng băng chính trong ngành thường xảy ra ở cấp độ hợp đồng token và được kiểm soát bởi đa ký. Lấy một stablecoin làm ví dụ, hợp đồng của nó được tích hợp chức năng danh sách đen, công ty phát hành có thể đóng băng các địa chỉ vi phạm. Giải pháp này cần phải có chữ ký đa dạng để khởi động yêu cầu đóng băng trên chuỗi, điều này gây ra độ trễ trong việc thực hiện.

Việc đóng băng của chuỗi công cộng này xảy ra ở cấp độ giao thức nền tảng, do các nút xác thực thực hiện các thao tác tập thể, với tốc độ thực hiện nhanh hơn nhiều so với việc gọi hợp đồng thông thường. Trong mô hình này, để đạt được việc thực hiện nhanh chóng, có nghĩa là việc quản lý các nút xác thực cần phải rất đồng bộ.

4. "Nguyên lý thực hiện "chuyển khoản thu hồi"

Điều đáng ngạc nhiên hơn là, chuỗi công khai này không chỉ đóng băng tài sản của kẻ tấn công mà còn có kế hoạch thông qua nâng cấp trên chuỗi để "chuyển giao thu hồi" số tiền bị đánh cắp.

Vào ngày 27 tháng 5, sàn giao dịch bị hại đã đề xuất kế hoạch bỏ phiếu cộng đồng, yêu cầu nâng cấp giao thức để chuyển tiền bị đóng băng vào ví ký quỹ đa chữ ký. Quỹ ngay lập tức đã khởi động cuộc bỏ phiếu quản trị trên chuỗi.

Vào ngày 29 tháng 5, công bố kết quả bỏ phiếu, khoảng 90,9% trọng số các nhà xác thực ủng hộ đề xuất này. Chính thức thông báo, một khi đề xuất được thông qua, tất cả các khoản tiền bị đóng băng sẽ được thu hồi vào một ví đa chữ ký mà không cần chữ ký của hacker.

Từ PR chính thức trên GitHub, có thể thấy giao thức đã giới thiệu cơ chế bí danh địa chỉ. Nội dung nâng cấp bao gồm: chỉ định trước quy tắc bí danh trong cấu hình giao thức, cho phép một số giao dịch hợp lệ có thể coi chữ ký hợp pháp như được gửi từ tài khoản hacker.

Cụ thể, danh sách các băm giao dịch cứu trợ sẽ được thực hiện sẽ được liên kết với địa chỉ mục tiêu (tức là địa chỉ của hacker), bất kỳ người thực thi nào ký và công bố những tóm tắt giao dịch cố định này đều được coi là chủ sở hữu địa chỉ hacker hợp lệ đã khởi xướng giao dịch. Đối với những giao dịch cụ thể này, hệ thống nút xác thực sẽ bỏ qua kiểm tra danh sách từ chối.

Xét từ góc độ mã, logic xác minh giao dịch đã được bổ sung một điều kiện mới: khi một giao dịch bị chặn bởi danh sách đen, hệ thống sẽ duyệt qua các người ký của nó, kiểm tra xem có đáp ứng quy tắc bí danh hay không. Chỉ cần có một người ký nào đó thỏa mãn điều kiện, giao dịch này sẽ được đánh dấu là được phép thông qua, bỏ qua lỗi chặn trước đó, tiếp tục đóng gói và thực hiện bình thường.

5. Quan điểm

5.1 Thách thức của niềm tin cơ bản

Sự kiện này có thể sớm lắng xuống, nhưng mô hình mà nó áp dụng sẽ ảnh hưởng lâu dài đến ngành, vì nó đã làm đảo lộn sự đồng thuận truyền thống về tính không thể thay đổi của blockchain.

Trong thiết kế blockchain, hợp đồng tức là pháp luật, mã là trọng tài. Nhưng trong sự kiện này, mã không còn hiệu lực, can thiệp vào quản trị, quyền lực vượt trội, hình thành mô hình "hành vi bỏ phiếu quyết định kết quả mã".

Cách mà công chain này chuyển giao giao dịch trực tiếp khác biệt lớn so với cách mà các blockchain chính thống xử lý vấn đề hack.

5.2 "sự can thiệp đồng thuận" trong lịch sử

Từ lịch sử nhìn lại:

Một sự kiện nổi tiếng vào năm 2016 đã từng quay trở lại giao dịch thông qua phân tách cứng để bù đắp tổn thất, nhưng đã dẫn đến sự chia rẽ của chuỗi, quá trình này gây tranh cãi và cuối cùng hình thành những tín ngưỡng đồng thuận khác nhau của các nhóm khác nhau.

Cộng đồng Bitcoin cũng đã từng đối mặt với những thách thức kỹ thuật tương tự: Lỗ hổng giá trị tràn trong năm 2010 đã được sửa chữa khẩn cấp và nâng cấp quy tắc đồng thuận, hoàn toàn xóa bỏ khoảng 18,4 tỷ Bitcoin được tạo ra bất hợp pháp.

Những cái này đều sử dụng mô hình hard fork, sẽ quay lại sổ cái trước khi vấn đề xảy ra, người dùng có thể tự quyết định tiếp tục sử dụng trong hệ thống sổ cái nào.

So với trước đây, chuỗi công cộng này không chọn cách chia tách chuỗi mà thay vào đó, thông qua việc nâng cấp giao thức và cấu hình bí danh để chính xác nhắm đến sự kiện lần này. Điều này giữ cho chuỗi duy trì tính liên tục và hầu hết các quy tắc đồng thuận không thay đổi, nhưng cũng cho thấy giao thức nền tảng có thể được sử dụng để thực hiện các "hành động cứu trợ" có mục tiêu.

Vấn đề là, "cuộc đảo ngược theo kiểu phân nhánh" trong lịch sử đã để người dùng chọn niềm tin; trong khi đó, "sửa đổi theo giao thức" lần này đã quyết định thay cho người dùng.

Về lâu dài, điều này có nghĩa là tư tưởng "Không có chìa khóa của bạn, không có đồng tiền của bạn" đã bị phá vỡ trên chuỗi này: ngay cả khi người dùng có khóa riêng đầy đủ, mạng vẫn có thể ngăn chặn dòng chảy tài sản và định hướng lại tài sản thông qua sự thay đổi giao thức tập thể.

Nếu điều này trở thành tiền lệ cho blockchain trong việc ứng phó với các sự kiện an ninh lớn trong tương lai, thậm chí được coi là một quy tắc có thể được tuân theo một lần nữa, thì "khi một chuỗi có thể phá vỡ quy tắc vì lý do công lý, nó cũng đã có tiền lệ để phá vỡ bất kỳ quy tắc nào." Một khi có một lần thành công của "cướp tiền vì lợi ích công", lần sau có thể xuất hiện các hoạt động trong "khoảng mờ đạo đức".

5.3 Ảnh hưởng tiềm năng

Trong hệ thống truyền thống, việc không bảo vệ thu nhập bất hợp pháp là điều bình thường, việc đóng băng và chuyển nhượng là hoạt động thường thấy của ngân hàng truyền thống. Nhưng từ lý thuyết kỹ thuật mà nói, việc này không thể thực hiện được, không chính là nguồn gốc của sự phát triển ngành công nghiệp Blockchain sao?

Với việc yêu cầu tuân thủ trong ngành ngày càng nghiêm ngặt, hôm nay có thể đóng băng và chỉnh sửa số dư tài khoản để chống lại hacker, vậy trong tương lai có khả năng nào để thay đổi tuỳ ý vì các yếu tố địa chính trị, mâu thuẫn không? Nếu chuỗi trở thành một công cụ phần vùng, giá trị của ngành cũng sẽ bị thu hẹp đáng kể, tốt nhất chỉ là một hệ thống tài chính khác khó sử dụng hơn.

Đây cũng là lý do để kiên trì với triết lý ngành: "Blockchain không có giá trị vì không thể bị đóng băng, mà là vì ngay cả khi bạn ghét nó, nó cũng không thay đổi vì bạn."

5.4 Quản lý và linh hồn của chuỗi

Từ góc độ phát triển ngành, chúng ta cần suy nghĩ:

  • "Trung tâm hiệu quả" có phải là giai đoạn cần thiết trong sự phát triển của Blockchain không?
  • Nếu mục tiêu cuối cùng của phi tập trung là bảo vệ lợi ích của người dùng, chúng ta có thể chấp nhận tập trung như một phương tiện chuyển tiếp không?
  • Trong bối cảnh quản trị trên chuỗi, "dân chủ" thực sự được quyết định bởi trọng số của token. Nếu hacker nắm giữ một lượng lớn token hoặc kiểm soát quyền biểu quyết, liệu họ có thể "bỏ phiếu hợp pháp để rửa tiền" không?

Cuối cùng, giá trị của Blockchain không nằm ở việc có thể đóng băng hay không, mà nằm ở việc ngay cả khi cộng đồng có khả năng đóng băng, họ vẫn chọn không làm như vậy.

Tương lai của một chuỗi, không do kiến trúc công nghệ quyết định, mà do bộ tín ngưỡng mà nó chọn để bảo vệ quyết định.

SUI-4.75%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 6
  • Chia sẻ
Bình luận
0/400
AirdropHarvestervip
· 07-08 03:13
Rug Pull này 2.2 tỷ có thể mua bao nhiêu cái sui vậy?
Xem bản gốcTrả lời0
PoetryOnChainvip
· 07-06 15:22
sui chó đều không mua
Xem bản gốcTrả lời0
WalletDetectivevip
· 07-05 06:42
Ai dám nói rằng việc quản lý không quan trọng? Lại thấy bài học đau thương rồi phải không?
Xem bản gốcTrả lời0
SelfCustodyIssuesvip
· 07-05 06:40
Một lần nữa, sự quản lý lại lợi dụng quyền lực dưới danh nghĩa người dùng.
Xem bản gốcTrả lời0
not_your_keysvip
· 07-05 06:40
thế giới tiền điện tử chó cũng không tin
Xem bản gốcTrả lời0
nft_widowvip
· 07-05 06:36
btc đến nay vẫn vững vàng quá nhỉ, không thể không nói.
Xem bản gốcTrả lời0
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)