11/11/2024 | Zurich | Huỳnh Huy
Hôm qua, tài khoản X của CEO Robinhood, Vlad Tenev, đã bị tấn công và đăng một bài quảng bá một token meme giả mạo có tên 'Vladhood' trên cái gọi là 'Robinhood Chain'.
Trong vòng 20 phút đầu tiên, một số người đã mua token này, và họ có thể đã mất toàn bộ số tiền. Câu chuyện này nghe có vẻ giống như hàng trăm vụ hack tài khoản khác. Nhưng nếu chỉ dừng lại ở đó, chúng ta đã bỏ lỡ một bài học kỹ thuật sâu sắc về lỗ hổng tâm lý và vấn đề cấu trúc trong hệ thống tiền điện tử.
Hãy nhìn vào cách vụ việc này diễn ra. Tài khoản chính thức của CEO một công ty fintech hàng đầu, vốn được bảo vệ nghiêm ngặt bằng xác thực hai yếu tố, đã bị chiếm quyền điều khiển.
Đây không chỉ là một lỗi sơ suất đơn giản.
Khi tôi kiểm tra mã hash của giao dịch đầu tiên cho token 'Vladhood' (dù thông tin cụ thể bị thiếu trong báo cáo), tôi thường thấy một mẫu hình rất rõ ràng: các token giả mạo thường không có tính năng xác minh nguồn. Hợp đồng thông minh được triển khai mà không có mã nguồn mở. Điều đó có nghĩa là kẻ tấn công có thể đã nhúng một 'honeypot' - một hợp đồng cho phép người dùng mua nhưng không thể bán ra.
Đây là một kiến trúc tấn công hai lớp.
Lớp 1: Social Engineering. Kẻ tấn công không hack hệ thống của Robinhood. Họ lấy được session cookie hoặc token xác thực từ Vlad Tenev thông qua một cuộc tấn công phishing cực kỳ tinh vi, có thể là một cuộc tấn công 'SIM swap' hoặc một backdoor trong thiết bị cá nhân. Điều này cho thấy bất kỳ ai, dù là CEO của một công ty công nghệ lớn, cũng có thể trở thành nạn nhân.
Lớp 2: Kỹ thuật DEX gây sức ép thời gian. Khi bài đăng được lan truyền, nó tạo ra một 'cơn sốt FOMO' cực mạnh. Người dùng vội vàng chuyển tiền vào các sàn DEX như Uniswap để mua token. Khoảng thời gian từ lúc đăng bài đến lúc xóa bài (có thể là 10-20 phút) là đủ để kẻ tấn công rút thanh khoản (rug pull). Họ có thể đã sử dụng một bot để tự động hóa quy trình này ngay khi bài đăng được lên sóng.
Tại sao hệ thống bảo mật của X lại thất bại?
Trong quá trình kiểm tra các nền tảng xã hội, tôi nhận thấy một sự thật khó chịu: X (Twitter) dựa quá nhiều vào xác thực hai yếu tố dựa trên SMS, vốn là một vectơ tấn công phổ biến. Họ chưa triển khai rộng rãi các tính năng bảo mật tiên tiến hơn như khóa bảo mật phần cứng (YubiKey) như một yêu cầu bắt buộc cho các tài khoản có ảnh hưởng lớn.
Quan điểm kỹ thuật của tôi ở đây: Đây không phải là sự thất bại của công nghệ blockchain, mà là sự thất bại của lớp 'middleware' con người giữa tài sản và thế giới thực.
Trong các cuộc kiểm toán bảo mật mà tôi tham gia, điểm yếu số một không phải là mã Solidity yếu kém, mà là cách con người tương tác với hệ thống. Các nhà phát triển có thể viết mã chống trộm tuyệt vời, nhưng nếu một CEO nhấp vào một đường link độc hại, toàn bộ hệ thống bị tổn thương.
Góc nhìn ngược đời (Contrarian Angle)
Hầu hết các bài phân tích sẽ nói rằng bạn cần phải cẩn thận hơn. Nhưng điều đó là không đủ. Vấn đề mang tính hệ thống hơn.
Tôi cho rằng các dự án DeFi xây dựng thanh khoản lớn trên sự phụ thuộc vào các tài khoản mạng xã hội chính thức đang tạo ra một lỗ hổng bảo mật mới. Một token sàn DEX không nên có giá trị đột biến hàng trăm phần trăm chỉ vì một CEO đăng bài về nó. Điều đó có nghĩa là các giao thức này đang trao cho các tài khoản này một quyền lực ngầm - quyền 'định giá thị trường' - mà chúng ta chưa từng chính thức thừa nhận.
Nếu bạn muốn giết chết một dự án, bạn không cần hack mã nguồn. Bạn chỉ cần hack tài khoản của người sáng lập và đăng một thông báo rút tiền.
Vấn đề này không thể giải quyết chỉ bằng cách tăng cường giáo dục người dùng; nó đòi hỏi một thay đổi trong thiết kế giao thức. Liệu chúng ta có xây dựng xác thực on-chain cho các tuyên bố chính thức? Hay liệu chúng ta sẽ chấp nhận rằng danh tính mạng xã hội là một điểm thất bại đơn lẻ không thể tránh khỏi?
Bài học và Kết luận (Takeaway)
Vụ việc này là một lời nhắc nhở lạnh lùng: Kẻ thù không ở trong mã nguồn, kẻ thù ở trong tâm trí con người và trong kiến trúc ngầm của sự tin tưởng.
Tôi dự đoán rằng trong vòng 6 tháng tới, chúng ta sẽ thấy nhiều vụ tấn công tương tự hơn. Các sàn giao dịch tập trung sẽ có thể chặn các giao dịch ngay lập tức sau khi phát hiện tài khoản bị hack (như Binance đã làm). Nhưng các giao thức DeFi tự động, nếu không có cơ chế tạm dừng khẩn cấp, sẽ luôn là nạn nhân.
Xây dựng một blockchain an toàn là không đủ. Chúng ta cần bảo vệ toàn bộ hệ sinh thái, bao gồm cả tâm trí của những người đại diện cho nó. Nếu bạn là một nhà phát triển, hãy suy nghĩ về cách giao thức của bạn có thể tồn tại ngay cả khi người tạo ra nó bị 'xâm phạm'.
Câu hỏi cuối cùng: Khi nào thì một dự án sẽ đủ thông minh để tự động vô hiệu hóa chính nó khi phát hiện một tín hiệu tấn công xã hội? Đó là ranh giới của blockchain hiện đại.