THORChain ระงับการซื้อขายหลังถูกโจมตีสูญเสีย 10.8 ล้านดอลลาร์สหรัฐ ทำให้เกิดความกังวลเกี่ยวกับความปลอดภัยของวอลเล็ต MPC

iconAMBCrypto
แชร์
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconสรุป

expand icon
THORChain ระงับกิจกรรมการเทรดเมื่อวันที่ 15 พฤษภาคม หลังจากมีการโจมตีที่ดึงเงินจำนวน 10.7 ล้านถึง 10.8 ล้านดอลลาร์สหรัฐออกจากกล่องนิรภัย Asgard แห่งหนึ่ง ชาร์ลส์ กิลเลเมต หัวหน้าเทคโนโลยีของ Ledger ชี้ไปที่ข้อบกพร่องที่เป็นไปได้ในโปรโตคอล GG20 TSS ที่ใช้ในวอลเล็ต MPC โปรโตคอลยืนยันว่าเงินของผู้ใช้ยังไม่ได้รับผลกระทบ และการสอบสวนยังคงดำเนินต่อไป ปริมาณการเทรดลดลงอย่างมากหลังจากเหตุการณ์ดังกล่าว เนื่องจากตลาดตอบสนองต่อการละเมิดความปลอดภัย

THORChain ระงับกิจกรรมการซื้อขายและการลงนามหลังจากคลังข้อมูล Asgard หนึ่งแห่งถูกโจมตีโดยผู้ไม่หวังดี ซึ่งทำให้เงินจำนวนประมาณ 10.7 ล้านถึง 10.8 ล้านดอลลาร์สหรัฐถูกดูดออกไป ตามคำแถลงจากโปรโตคอลและนักวิจัยด้านความปลอดภัย

ในประกาศที่เผยแพร่เมื่อวันที่ 15 พฤษภาคม THORChain ระบุว่าเครือข่ายได้ตรวจจับกิจกรรมผิดปกติโดยอัตโนมัติและระงับการดำเนินการลงชื่อเพื่อป้องกันไม่ให้มีธุรกรรมขาออกเพิ่มเติม

โปรโตคอลกล่าวว่า:

โฆษณา
  • หนึ่งในหกกล่องนิรภัย Asgard ดูเหมือนจะถูกโจมตี
  • กิจกรรมการสูญเสียลูกค้าได้ถูกระงับแล้ว
  • และผู้ดำเนินการโหนดได้รับคำขอให้ทบทวนโครงสร้างพื้นฐาน ระบบการจัดการกุญแจ และความปลอดภัยในการดำเนินงานเพื่อตรวจสอบ dấuзнакของการถูกโจมตี

THORChain ระบุว่า ข้อมูลเบื้องต้นชี้ว่าเงินทุนของผู้ใช้ไม่ได้รับผลกระทบโดยตรง และการสูญเสียดูเหมือนจำกัดอยู่ที่เงินทุนที่เป็นของโปรโตคอล

ซีทีโอ ของ Ledger ชี้ถึงช่องโหว่ที่เป็นไปได้ของ TSS

ชาร์ลส์ กิลเลเมต แนะนำว่าเหตุการณ์ดังกล่าวอาจเกี่ยวข้องกับจุดอ่อนที่เชื่อมโยงกับโครงสร้างพื้นฐานของระบบลายเซ็นแบบเกณฑ์ [TSS]

อ้างอิงจากความคิดเห็นของ JP Thor ผู้มีส่วนร่วมใน THORChain กิลเลเมตกล่าวว่าการโจมตี “อาจเป็นการโจมตี MPC” ที่เกี่ยวข้องกับ GG20 ซึ่งเป็นโปรโตคอลลายเซ็นแบบเกณฑ์ที่ใช้ในระบบวอลเล็ตหลายฝ่าย [MPC] บางระบบ

กล่องนิรภัยของ THORChain ใช้ TSS ซึ่งเป็นระบบเข้ารหัสที่ออกแบบมาเพื่อให้โหนดหลายโหนดสามารถสร้างลายเซ็นร่วมกันได้โดยไม่ต้องรวบรวมกุญแจส่วนตัวทั้งหมดไว้ที่เดียว

อย่างไรก็ตาม กิลเลม็องต์ระบุว่าโปรโตคอลรุ่น GG18/GG20 ที่ผ่านมาเคยเผชิญกับช่องโหว่ร้ายแรง ได้แก่:

  • CVE-2023-33241,
  • และ TSSHOCK.

เขาโต้แย้งว่าในบางสถานการณ์การโจมตีที่เคยมีการบันทึกไว้ก่อนหน้านี้ ผู้ร่วมลงนามที่ถูกโจมตีเพียงรายเดียวสามารถรวบรวมข้อมูลเพียงพอเพื่อเรียกคืนกุญแจลงนามทั้งหมด

การโจมตีที่ได้รับความช่วยเหลือจากปัญญาประดิษฐ์อาจกำลังเปลี่ยนสมมติฐานด้านความปลอดภัยของตัวตรวจสอบ

หนึ่งในส่วนที่เด่นชัดของการวิเคราะห์ของกิลล์เมต์มุ่งเน้นไปที่ปัญญาประดิษฐ์และความปลอดภัยของโครงสร้างพื้นฐาน

เขาเตือนว่าความก้าวหน้าในการค้นพบช่องโหว่และการสร้างการโจมตีด้วยความช่วยเหลือของ LLM อาจลดความยากลำบากในการโจมตีโครงสร้างพื้นฐานของตัวตรวจสอบที่ก่อนหน้านี้ถือว่ายากต่อการโจมตี

ตามคำกล่าวของกิลเลม็องต์ สถานการณ์การโจมตีที่เป็นไปได้อาจเกี่ยวข้องกับ:

  • การโจมตีตัวตรวจสอบ
  • กำลังรอให้เข้าร่วมวอลท์ที่ใช้งานอยู่
  • การใช้ประโยชน์จากหลักฐานการลงนามที่ผิดรูปแบบระหว่างการสร้างกุญแจหรือการลงนาม,
  • และสร้างกุญแจกล่องนิรภัยใหม่แบบออฟไลน์

ในเวลาเดียวกัน เขาเตือนว่าสาเหตุที่แท้จริงของการโจมตียังไม่ชัดเจน และกล่าวว่านักสอบสวนยังไม่ได้ยืนยันว่ามีการเกี่ยวข้องกับจุดอ่อนของ GG20 ที่รู้จักกันอยู่แล้วหรือช่องโหว่ที่ยังไม่เคยพบมาก่อน

การสอบสวนยังคงดำเนินอยู่

ผู้มีส่วนร่วมของ THORChain ระบุว่าการสอบสวนยังคงดำเนินอยู่ และจะมีการเปิดเผยอัปเดตเพิ่มเติมตามความคืบหน้าของการแก้ไขปัญหา

เหตุการณ์นี้เพิ่มแรงกดดันในการตรวจสอบสมมติฐานด้านความปลอดภัยของโครงสร้างพื้นฐาน MPC และ TSS ซึ่งได้รับการใช้งานอย่างแพร่หลายในโปรโตคอลข้ามโซ่ ระบบการจัดเก็บสินทรัพย์ และโครงสร้างพื้นฐานด้านคริปโตสำหรับองค์กร


สรุปสุดท้าย

  • THORChain ระงับการซื้อขายหลังจากมีการโจมตีช่องโหว่ของ vault ทำให้เงินทุนที่เป็นของโปรโตคอลถูกดึงออกไปประมาณ 10.8 ล้านดอลลาร์
  • นักวิจัยด้านความปลอดภัยและซีอีโอของ Ledger ชาร์ลส์ กิลเลเมต กล่าวว่า เหตุการณ์ดังกล่าวอาจเกี่ยวข้องกับจุดอ่อนที่เชื่อมโยงกับโครงสร้างพื้นฐานการลงนาม MPC/TSS

แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา