Tháng 12, lĩnh vực tiền điện tử thiệt hại 117.8 triệu USD, các cuộc tấn công lừa đảo và đầu độc địa chỉ trở thành mối đe dọa chính

Theo tin tức mới nhất, thiệt hại trong lĩnh vực tiền mã hóa tháng 12 do các lỗ hổng và tấn công chiếm khoảng 117,8 triệu USD. Trong đó, thiệt hại từ các cuộc tấn công lừa đảo chiếm 93,4 triệu USD, gần 80%, còn vấn đề đầu độc địa chỉ còn đáng báo động hơn, thiệt hại riêng lẻ đã đạt 51,8 triệu USD. Dữ liệu này một lần nữa nhắc nhở toàn ngành rằng vấn đề an ninh vẫn còn rất nhiều điều cần giải quyết.

Cấu trúc và đặc điểm thiệt hại do tấn công

Dựa trên dữ liệu giám sát của CertiK Alert, các sự kiện an ninh trong tháng 12 thể hiện đặc điểm rõ ràng về cấu trúc:

Loại tấn công Số tiền thiệt hại Tỷ lệ
Tấn công lỗ hổng 117,8 triệu USD 100%
Trong đó: Tấn công lừa đảo 93,4 triệu USD 79,3%
Trong đó: Đầu độc địa chỉ 51,8 triệu USD 44%

Điều đáng chú ý nhất là vấn đề đầu độc địa chỉ. Loại tấn công này có logic rất đơn giản nhưng hiệu quả cao: hacker tạo ra các địa chỉ giả mạo giống địa chỉ hợp lệ trên blockchain, người dùng sơ ý sẽ chuyển tài sản vào sai chỗ. Riêng loại tấn công này đã chiếm 55% trong tổng thiệt hại do lừa đảo, cho thấy đây đã trở thành phương thức chính của hacker.

Nhìn từ Unleash Protocol về mối đe dọa thực tế của lỗ hổng

Thông tin liên quan cung cấp một ví dụ cụ thể. Vào ngày 30 tháng 12, Unleash Protocol gặp phải tấn công lỗ hổng đa chữ ký, dẫn đến việc người dùng bị rút trộm nhiều loại tài sản như WIP, USDC, WETH, stIP và vIP mà không được phép. Trong đó, 1337,1 ETH (khoảng 3,9 triệu USD) đã bị hacker chuyển vào Tornado Cash để trộn tiền.

Ví dụ này cho thấy:

  • Rào cản khai thác lỗ hổng không cao: Hệ thống đa chữ ký vốn dĩ an toàn nhưng lại trở thành điểm tấn công
  • Tốc độ trộn tiền nhanh: Sau khi bị trộm, tài sản nhanh chóng chảy vào các mixer, làm khó theo dõi
  • Thiệt hại trong một sự kiện có thể lớn: 3,9 triệu USD chỉ là một trong nhiều vụ tấn công trong tháng 12

Đội ngũ của Unleash đã tạm dừng hoạt động của giao thức và hợp tác với các chuyên gia an ninh để rà soát, nhưng thiệt hại đã xảy ra.

Kiểm toán an ninh không phải là thuốc chữa bách bệnh

Điều thú vị là, trong các thông tin liên quan còn đề cập đến một số dự án đã qua kiểm toán của CertiK và OpenZeppelin, được xem là “nền tảng an toàn”. Tuy nhiên, theo dữ liệu tháng 12, ngay cả các dự án đã qua kiểm toán cũng có thể trở thành nạn nhân. Điều này cho thấy:

  • Kiểm toán chủ yếu tập trung vào các lỗ hổng trong mã nguồn
  • Nhưng an ninh vận hành (như quản lý đa chữ ký, phân quyền) thường là điểm yếu
  • Các phương thức tấn công của hacker liên tục tiến hóa, kiểm toán không thể bao phủ tất cả rủi ro

Các hướng cần chú ý trong tương lai

Dựa trên các thông tin hiện có, có thể dự đoán rằng trong tương lai sẽ có nhiều sự chú ý hơn đến các lĩnh vực sau:

  • Công cụ xác thực địa chỉ: Ví và sàn giao dịch sẽ nâng cao khả năng nhận diện địa chỉ, giảm tỷ lệ thành công của các cuộc tấn công đầu độc
  • Tiêu chuẩn an toàn đa chữ ký: Ngành có thể xây dựng các quy chuẩn quản lý đa chữ ký chặt chẽ hơn
  • Giáo dục người dùng: Các cuộc tấn công lừa đảo và đầu độc địa chỉ về bản chất vẫn dựa trên sự sơ suất của người dùng, nâng cao cảnh giác là chìa khóa

Tóm lại

Thiệt hại 117,8 triệu USD trong tháng 12 phản ánh thực trạng an ninh trong lĩnh vực tiền mã hóa: dù công nghệ ngày càng tiến bộ, yếu tố con người và các phương thức tấn công mới vẫn tạo ra các lỗ hổng. Tỷ lệ lừa đảo chiếm gần 80%, trong đó đầu độc địa chỉ đã trở thành “chiêu thức quyết định” của hacker. Ví dụ của Unleash Protocol nhắc nhở chúng ta rằng, ngay cả các dự án chú trọng an ninh cũng có thể gặp rủi ro.

Đối với người dùng, đây không phải là dữ liệu gây tuyệt vọng mà là một tín hiệu rõ ràng: trước khi tham gia bất kỳ hoạt động nào trong lĩnh vực này, hãy xác minh địa chỉ nhiều lần, cẩn trọng với các liên kết lạ. Những hành động cơ bản này có thể bảo vệ tài sản của bạn tốt hơn bất kỳ báo cáo kiểm toán nào.

USDC0,04%
ETH0,31%
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim