Boltz, cầu nối không kiểm soát cho phép người dùng hoán đổi giữa mainchain Bitcoin, Lightning Network và sidechain Liquid, đã ngừng dịch vụ vĩnh viễn vào ngày 3 tháng 8. Lý do: hàng tháng bị tấn công tự động với sự hỗ trợ của AI vào hạ tầng của họ, nhóm nhỏ không thể vá kịp thời.
Không có quỹ người dùng nào bị xâm phạm, nhờ vào kiến trúc phi quản lý của nền tảng được xây dựng trên các hợp đồng khóa thời gian-hash. Tuy nhiên, chính công ty đã gánh chịu tổn thất từ các lỗ hổng được kiểm soát, và tác động của việc ngừng hoạt động lan rộng đến mọi ví và dịch vụ từng dựa vào Boltz như nền tảng cho các giao dịch Bitcoin xuyên lớp.
Điều gì đã xảy ra và ai bị ảnh hưởng
Các cuộc tấn công được báo cáo đã gia tăng trong suốt tháng Bảy và sang đầu tháng Tám, với sự tăng đột biến mạnh trong những ngày ngay trước khi thông báo đóng cửa. Boltz mô tả tình hình này là một “sự thay đổi mô hình lớn” đối với các dịch vụ bitcoin mã nguồn mở, một cụm từ cho thấy nhóm không kỳ vọng sự trở lại nhanh chóng.
Các nạn nhân ngay lập tức của việc tạm dừng bao gồm Aqua và Bull Bitcoin, hai ví đã tích hợp chức năng hoán đổi của Boltz để mang lại cho người dùng sự chuyển đổi liền mạch giữa Lightning và Liquid. Những người dùng này hiện cần tìm các lộ trình thay thế để thực hiện giao dịch xuyên lớp.
Boltz là một hoạt động được tự tài trợ hoàn toàn, nghĩa là không có quỹ đầu tư mạo hiểm để dựa vào khi xảy ra sự cố. Những tổn thất do các vụ khai thác gây ra, dù đã được kiểm soát đủ để bảo vệ người dùng, vẫn ảnh hưởng nghiêm trọng đến đội ngũ tự tài trợ: ngân sách vận hành duy trì hoạt động và phát triển mã nguồn.
Các cuộc tấn công dựa trên AI: một vectơ mối đe dọa mới
Đối với các dự án mã nguồn mở, mối đe dọa được gia tăng đáng kể. Cơ sở mã của chúng được thiết kế công khai, vốn thường là một tính năng, không phải lỗi. Nhiều người xem mã hơn có nghĩa là nhiều người phát hiện ra lỗ hổng hơn. Nhưng khi AI có thể quét các cơ sở mã công khai đó và tạo ra các chiến lược khai thác với tốc độ máy tính, phương trình sẽ đảo ngược. Sự minh bạch khiến mã nguồn mở đáng tin cậy cũng biến nó thành mục tiêu phong phú hơn cho các cuộc điều tra tự động.
Một tuần khó khăn đối với bảo mật bitcoin
Việc Boltz đóng cửa không xảy ra trong chân không. Cùng tuần đó, một vụ khai thác lỗ hổng trên ví phần cứng Coldcard đã được báo cáo làm cạn kiệt khoảng 114 triệu USD từ các tài khoản người dùng, bắt đầu vào khoảng ngày 30 tháng Bảy. Hai sự cố bảo mật quan trọng trên lớp Bitcoin trong vòng vài ngày là loại sự trùng hợp khiến toàn bộ hệ sinh thái lo lắng.
Thiết kế không giữ tài sản của Boltz đã bảo vệ người dùng khỏi mất tiền trực tiếp trong trường hợp này, đây là một sự khác biệt đáng kể. Nhưng sự gián đoạn hoạt động là có thật và mang hệ quả nghiêm trọng.
Điều này có nghĩa gì đối với các nhà đầu tư và người dùng lớp Bitcoin
Đối với bất kỳ ai từng sử dụng Boltz để thực hiện các giao dịch đổi thường xuyên giữa Lightning và Liquid, nhiệm vụ trước mắt là tìm kiếm các giải pháp thay thế. Boltz đã tạo ra một vị thế đặc biệt bởi vì rất ít dịch vụ khác cung cấp sự kết hợp giữa bảo mật không kiểm soát và linh hoạt xuyên lớp như vậy.
Boltz từng là điểm lỗi duy nhất cho một số ví quan trọng, bao gồm Aqua và Bull Bitcoin, và sự phụ thuộc này vừa được phơi bày.
Điểm sáng duy nhất, nếu bạn có thể gọi như vậy, là kiến trúc không kiểm soát của Boltz đã hoạt động đúng như thiết kế. Tiền của người dùng vẫn an toàn ngay cả khi nền tảng bị xâm phạm. Đó là một lập luận mạnh mẽ ủng hộ mô hình hợp đồng ràng buộc thời gian-hash và các nguyên tắc thiết kế không kiểm soát nói chung.

