Đồng sáng lập Allbridge thảo luận về vụ hack 1,65 triệu USD và tương lai của dự án

iconIncrypted
Chia sẻ
AI summary iconTóm tắt
Đồng sáng lập Allbridge, Andrey Velikiy, đã lên tiếng về vụ hack crypto trị giá 1,65 triệu đô la Mỹ nhắm vào cầu Allbridge Core vào ngày 20 tháng 7 năm 2026. Lỗ hổng xảy ra thông qua một điểm yếu trong hồ sơ thanh khoản USDC/USDT thông qua một flash loan trên Solana, khiến tổng giá trị bị khóa (TVL) giảm 40%. Velikiy gọi các hồ sơ thanh khoản là “mục tiêu hấp dẫn” đối với tin tặc. Nhóm đang xem xét các giải pháp thay thế như giao thức CCTP của Circle để khôi phục hoạt động mà không cần sử dụng các hồ sơ thanh khoản. Họ cũng đang truy vết số tiền bị đánh cắp cùng các chuyên gia an ninh mạng và khám phá khả năng bồi thường thông qua phí giao thức.
  • Andrey Velikiy đã bình luận về vụ hack Allbridge Core trị giá 1,65 triệu đô la theo yêu cầu của Incrypted.
  • Anh ấy đã nói về tình trạng hiện tại của cây cầu, bồi thường và tiến độ của cuộc điều tra.
  • Velikiy cũng chia sẻ quan điểm của mình về các hồ thanh khoản, lưu ý rằng thời gian của chúng đang dần kết thúc.
  • Theo lời anh ấy, họ là “mục tiêu hấp dẫn” cho các hacker.

Andrey Velikiy, đồng sáng lập giao thức Allbridge đa chuỗi, đã chia sẻ với Incrypted về vụ hack 1,65 triệu USD, bồi thường cho người dùng bị ảnh hưởng và tương lai của giao thức.

Dự án này là gì và chúng ta đang nói đến cuộc tấn công nào?

Allbridge là một giao thức chéo chuỗi để chuyển tài sản tiền điện tử giữa các mạng khác nhau. Phiên bản Classic sử dụng các token được đóng gói cho mục đích này, trong khi Core sử dụng các hồ thanh khoản. Phiên bản sau được chuyên biệt hóa để chuyển các stablecoin đô la.

Trong một cuộc phỏng vấn với Incrypted, Velikiy đã mô tả cách Allbridge Core hoạt động như sau:

Người dùng tự nạp tiền vào các hồ sơ thanh khoản. Khi giao thức sử dụng các tài sản này, họ nhận 80% phí của chúng tôi, và 20% còn lại thuộc về dự án. Số tiền bị đánh cắp sau này đến từ đâu? Đó là các tài sản đã được nạp trong nhiều năm, vì chủ sở hữu của chúng tin rằng họ đang kiếm được lợi nhuận ổn định từ vòng quay.

Vào sáng ngày 20 tháng 7 năm 2026, đã xuất hiện báo cáo rằng cầu Allbridge Core đã bị tấn công. Kẻ tấn công đã sử dụng khoản vay chớp nhoáng thông qua giao thức Kamino trên mạng Solana để thao túng tỷ giá trong cặp USDC/USDT, cho phép chúng rút ra nhiều tài sản tiền điện tử hơn mức đáng có.

Tình hình càng trở nên tồi tệ hơn do một số người dùng khác đã tận dụng cơ hội để thực hiện arbitrage. Sau sự cố, Allbridge Core đã tạm ngừng hoạt động, và tổng giá trị bị khóa (TVL) của dự án đã giảm hơn 40%.

Lỗ hổng nằm trên Solana. Đúng vậy, cụ thể là trong cặp USDC/USDT. Kẻ tấn công đã vay flash loan, lừa gạt toán học của pool và rút ra nhiều tiền hơn mức họ nên có. Nhưng cầu nối hoạt động theo cách cố gắng cân bằng tất cả các pool với nhau. Do đó, và vì mọi người đã tận dụng cơ hội arbitrage, về cơ bản tất cả các pool đều bị ảnh hưởng. Chúng tôi đã dừng cầu nối 30 phút sau khi phát hiện lỗ hổng, nhưng đến lúc đó người dùng đã “phân tán” tổn thất ra khắp tất cả các mạng,” Velikiy nhấn mạnh.

Theo đồng sáng lập dự án, số tiền thiệt hại 1,65 triệu USD là số tiền kẻ tấn công đã đánh cắp. Nhóm đang tiếp tục tính toán tổng tổn thất, bao gồm cả hoạt động arbitrage của một số người dùng.

“Một phần số tiền của hacker đã được chuyển vào giao thức bảo mật Railgun. Chúng tôi đã ngăn chặn được họ, số tiền đã được chuyển trở lại một địa chỉ EVM và tính đến sáng nay, chúng vẫn đang nằm ở đó. Một phần khác, và chúng tôi khá tự tin về điều này, đã được chuyển vào một hồ được bảo vệ trên Zcash,” Velikiy lưu ý.

Anh ấy cho biết nhóm đang cố gắng tìm cách truy vết các tài sản này, nhưng không thể thực hiện được khi chúng đang ở trong pool.

Trạng thái hiện tại của cầu, arbitrage và bồi thường

“Chúng tôi có tùy chọn gửi tiền không thông qua các hồ thanh khoản, mà thông qua giao thức CCTP của Circle. Khi chúng tôi khởi động lại cầu vào hôm qua, chúng tôi đã sử dụng giải pháp này cùng LayerZero, mà không kích hoạt các hồ thanh khoản. Hiện tại, nó đang hoạt động ở khoảng một nửa công suất,” Velikiy nhận xét.

Anh ấy cho biết nhóm hiện không có sự hiểu biết rõ ràng về cách quay lại cơ chế vận hành cũ, khi người dùng có thể sử dụng cả hai hồ và các cơ sở hạ tầng khác.

“Để khởi động lại các pool, về cơ bản chúng tôi cần thanh toán tất cả, tạo lại chúng và thuyết phục mọi người quay trở lại. Hiện tại, ngay sau vụ hack, nhiệm vụ này dường như không thể thực hiện được. Chúng tôi không có nút nào để khôi phục mọi thứ về trạng thái ban đầu. Để bắt đầu lại, chúng tôi buộc phải xây dựng lại tất cả. Hiện tại, chúng tôi cho rằng giải pháp này — cầu hoạt động mà không có các pool, với việc mọi người quay trở lại và khối lượng giao dịch phục hồi — là khả thi,” anh ấy bổ sung.

Velikiy tin rằng các hồ thanh khoản bản thân là “mục tiêu béo bở” cho các tin tặc. Điều này đặc biệt quan trọng hiện nay khi các mô hình AI đã đạt được những tiến bộ đáng kể trong việc tìm kiếm và khai thác lỗ hổng.

Là một ví dụ, anh ấy trích dẫn Fable 5 của Anthropic. Chi tiết thêm:

“Nhìn chung, chúng tôi đã lên kế hoạch chuyển sang một kiến trúc mới. Tức là, đối với phiên bản cầu mà chúng tôi gọi là Next, ban đầu chúng tôi đã xây dựng nó hoàn toàn không có các hồ thanh khoản. Vì vậy, giờ đây, với vụ tấn công xảy ra trên nền tảng đó, tôi càng có xu hướng nội bộ không quay lại kiến trúc đó nữa, vì nó giống như một nam châm liên tục thu hút hacker,” Velikiy nói.

Đáng chú ý, Allbridge Next là giải pháp chuyển chéo chuỗi phổ quát cho phép bạn kết hợp các pool và định tuyến để làm việc với cả mạng EVM và không EVM. Nó được ra mắt vào năm 2026.

Velykyi cũng giải thích về việc chuyển khỏi các hồ thanh khoản bằng cách nói rằng việc sử dụng chúng ít mang lại lợi ích hơn cho người dùng cuối, vì phí trong trường hợp này cao hơn.

Velykyi tự mình ủng hộ việc rời bỏ các hồ thanh khoản. Tuy nhiên, trước đó, nhóm cần đóng hoàn toàn “lỗ hổng” đã hình thành, ông bổ sung.

Đáng chú ý, trước đó đội ngũ Allbridge đã kêu gọi những người dùng có lợi nhuận từ arbitrage trả lại số tiền, vốn sẽ được sử dụng để bù đắp tổn thất. Tuy nhiên, theo Velykyi, sáng kiến này đã không thành công.

Người ta tin rằng họ đã kiếm được nó một cách thiện chí và không sẵn sàng chia sẻ. Thật không may. […] Hôm qua tôi đã kiểm tra ví, và nó không có giao dịch nào,” anh ấy lưu ý.

Về phần bồi thường, lựa chọn lý tưởng sẽ là khôi phục lại các tài sản tiền điện tử bị đánh cắp, Velykyi cho biết. Tuy nhiên, nhóm cũng đang xem xét các lựa chọn khác, bao gồm việc bù đắp tổn thất bằng phí giao thức. Nhưng để điều này hoạt động, người dùng cần quay lại, ông nhấn mạnh.

Hacker Hunt

Theo Velykyi, trong những ngày kể từ vụ hack, nhóm đã không ngồi yên. Công ty đang hợp tác với các chuyên gia tuân thủ và an ninh mạng tại AMLBot và Global Ledger, đồng thời các chuyên gia của Crystal cũng tham gia vào cuộc điều tra, ông nhấn mạnh.

Sự khác biệt chính giữa vụ tấn công này và sự cố năm 2023 là mức độ chuẩn bị của hacker. Theo Velykyi, kẻ tấn công đã suy nghĩ kỹ lưỡng kế hoạch, thực hiện các bước cần thiết để che giấu dấu vết và hoàn toàn hiểu rõ phải làm gì và làm như thế nào.

“Chúng tôi đã có thể dễ dàng đạt được thỏa thuận với hacker, giả vờ đó là một white hat và trả tiền thưởng như lần trước. Lúc đó có hai hacker, và chúng tôi đã thương lượng thành công với một người để nhận 10% số tiền bị đánh cắp. Đổi lại, chúng tôi không tiến hành hành động pháp lý nào,” anh ấy nói.

Tuy nhiên, theo Velykyi, lần trước các chuyên gia đã xác định được thẩm quyền của tin tặc và liên hệ được với họ, giúp việc đàm phán dễ dàng hơn. Giờ đây, lựa chọn đó không còn khả dụng, ít nhất là trong thời gian hiện tại.

Cuối cùng, Velykyi cho biết nhóm sẽ cung cấp chi tiết về những gì đã xảy ra sau khi cuộc điều tra đưa ra một số kết quả.

Thông báo Allbridge Co-founder Commented on the Hack and Spoke About the Project’s Future ban đầu xuất hiện trên INCRYPTED.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.