Tác giả: Liam 'Akiba' Wright, Cryptoslate
Biên dịch: Saoirse, Foresight News
Trong vòng bốn ngày, ba mạng blockchain đã lần lượt ngừng tạo khối. Mỗi lần ngừng hoạt động của mạng đều sử dụng các quyền khẩn cấp hoàn toàn khác nhau, trong đó chỉ có Cronos ghi đè một phần lịch sử chính thức của chuỗi.
Cronos cho biết, sau khi giao thức Tectonic bị tấn công bởi lỗ hổng, các nút xác thực đã sử dụng cơ chế đồng thuận để tắt mạng, khôi phục chuỗi về trạng thái trước khi xảy ra cuộc tấn công và khởi động lại việc tạo khối từ độ cao khối 90,896,189. Thao tác này không chỉ dừng việc tạo khối mà còn ghi đè trực tiếp trạng thái chuỗi. Mọi giao dịch và thay đổi trạng thái được tạo ra sau điểm khôi phục đều không còn thuộc về chuỗi chính chính thức sau khi khởi động lại.
Ontology và ICON đã áp dụng các biện pháp khẩn cấp khác nhau. Ontology đã tạm dừng việc tạo khối trước khi xác định hành vi tấn công độc hại; bản cập nhật ngày 1 tháng 9 cho biết hoạt động độc hại này không gây tổn thất tài sản cho người dùng. ICON trước tiên đã tạm dừng hợp đồng bị tấn công, sau đó mới tắt toàn bộ mạng lưới; quỹ cho biết trong giai đoạn di chuyển, mạng lưới được kiểm soát bởi họ, và phần lớn ICX bị đánh cắp đã được chuyển vào tài khoản ký quỹ của các sàn giao dịch.
Việc ngừng hoạt động của blockchain chỉ là biện pháp kiểm soát cấp độ đầu tiên. Vấn đề sâu xa hơn là: ai có quyền ra lệnh tắt mạng? Họ có thể ghi đè trạng thái chuỗi đã được xác nhận không? Khi tài sản được chuyển qua các chuỗi khác hoặc đưa vào các tổ chức lưu ký tập trung, những tổn thất nào sẽ không thể khắc phục được?
Quyền thông báo các biện pháp ứng phó khẩn cấp do sự kiện kích hoạt mạng đã được khôi phục; rủi ro được biết đến từ cuộc tấn công lỗ hổng CronosTectonic đã khiến mạng bị tắt và khôi phục về trạng thái chuỗi trước khi xảy ra lỗ hổng; xác thực đồng thuận của các nút xác minh; thông báo khởi động lại không tiết lộ dữ liệu đếm phiếu và ngưỡng bỏ phiếu; mọi hoạt động trên chuỗi sau điểm kiểm tra đều bị vô hiệu hóa; các khoản tiền được chuyển đến Ethereum không nằm trong phạm vi kiểm soát của Cronos; thống kê tổn thất cuối cùng của giao thức Tectonic vẫn chưa hoàn tất; trong quá trình kiểm tra thường kỳ, Ontology phát hiện rủi ro tiềm ẩn, sau đó xác nhận có hoạt động độc hại, tạm dừng sản xuất khối mang tính phòng ngừa, không thực hiện hoàn nguyên; nhóm phát triển cốt lõi, nhóm kỹ thuật và các nút xác minh tham gia; không tiết lộ ngưỡng kích hoạt xử lý khẩn cấp; trong thời gian sửa lỗi và nâng cấp mạng, giao dịch không thể thực hiện; không phát hiện tài sản người dùng bị tổn thất; hợp đồng di chuyển ICON tồn tại lỗ hổng replay, tạm dừng hợp đồng trước, sau đó ngừng toàn bộ mạng; giai đoạn di chuyển do quỹ quản lý, số lượng nút xác minh cốt lõi bị giảm bớt, tổn thất do quỹ gánh chịu; việc có thể khôi phục lại ICX lưu trữ trên sàn giao dịch phụ thuộc vào bên giữ tài sản, quy trình pháp lý và các cơ quan thực thi pháp luật.

So sánh cách xử lý khẩn cấp của ba chuỗi công cộng Cronos, Ontology và ICON
Cronos: Từ thời gian ngừng hoạt động đến việc ghi lại trạng thái chuỗi
Cronos gọi sự kiện này là "Hành động khẩn cấp đồng thuận người xác minh". Thông báo khởi động lại vào ngày 31 tháng 8 cho thấy, vào lúc 23:49:01 UTC ngày 30 tháng 8, mạng lưới đã phục hồi việc tạo khối ở độ cao khối 90.896.189, và trạng thái chuỗi đã quay lại trước khi xảy ra cuộc tấn công lỗ hổng Tectonic.
Việc dừng hoạt động của Cronos nghĩa là phải đưa ra quyết định phân phối lợi ích cho các điểm khôi phục. Sau điểm kiểm tra, trạng thái trên chuỗi liên quan đến lỗ hổng, cùng với tất cả các giao dịch không liên quan trong khoảng thời gian đó, đều bị xóa khỏi chuỗi chính. Thông báo khởi động lại không đi kèm danh sách giao dịch, thống kê nút xác minh, ngưỡng trọng số bỏ phiếu và danh sách các nút tham gia. Cronos cam kết sẽ công bố báo cáo tổng kết sau sự cố, cần giải thích đầy đủ quy trình xử lý và phạm vi ảnh hưởng kỹ thuật.
Ngay cả quy mô tài sản thực sự được bảo vệ bởi can thiệp lần này cũng vẫn chưa có kết luận rõ ràng. TRM Labs ước tính, sau khi giá trị token TONIC bị thao túng, khoảng 75 triệu USD tài sản đã được vay ra; trong đó khoảng 6 triệu USD chảy đến Ethereum, và khoảng 68,7 triệu USD được hoàn nguyên trong chuỗi Cronos. Thống kê từ Bitquery lại đưa ra quy mô tổng dòng chảy cao hơn, với khoảng 8,3 triệu USD tài sản chảy đến Ethereum và tổng cộng 10.961 khối bị bỏ rơi.
Hai phương pháp thống kê khác nhau nhằm vào các đối tượng khác nhau, dữ liệu tổn thất cuối cùng của Tectonic vẫn chưa được công bố. Tuy nhiên, có một điểm đã rất rõ ràng: Việc hoàn nguyên của Cronos chỉ có thể khôi phục trạng thái vẫn còn tồn tại trên chuỗi này, tài sản trên chuỗi Ethereum hoàn toàn không bị nó kiểm soát.
Các phương án xử lý tài sản của Tectonic vẫn còn tồn đọng các vấn đề về tài khoản người dùng. Giao thức này cho biết sẽ ưu tiên mở lại chức năng rút tiền và hoàn trả khoản vay, đồng thời tạm dừng gửi tiền và vay mới. Phương án này cung cấp cho người dùng đường thoát và giảm đòn bẩy, nhưng việc các nhà cung cấp vốn có thể hoàn toàn rút lại tiền hay không vẫn chưa được xác nhận. Báo cáo hậu sự mà Tectonic sẽ công bố vẫn cần làm rõ nguyên lý lỗ hổng, tổng lượng vốn rút ra, quy mô nợ xấu, tài sản đã thu hồi và các khoản nợ còn lại.
Tiến độ phục hồi của các cơ sở hạ tầng khác nhau và việc khởi động lại đồng thuận chuỗi không đồng bộ. Cronos nhắc nhở rằng các giao thức, cầu liên chuỗi, trình duyệt khối và dịch vụ RPC cần nhiều thời gian hơn để phục hồi. Trang trạng thái của Alchemy cũng ghi nhận riêng biệt sự cố ngừng hoạt động này và quá trình phục hồi sau đó. Mạng chuỗi có thể tuyên bố đã khởi động lại chính thức, nhưng các dịch vụ phụ thuộc vào nó chưa chắc đã sẵn sàng.
Ontology: Dừng hoạt động chỉ để giành thời gian xử lý, không hủy giao dịch
Các hành động xử lý của Ontology được thực hiện trước khi xác định hoạt động độc hại. Cộng đồng cho biết nhóm phát triển cốt lõi đã phát hiện các lỗ hổng bảo mật tiềm ẩn trong quá trình kiểm tra thường xuyên, ngay lập tức tạm dừng sản xuất khối và giao cho nhóm kỹ thuật cùng các nút xác minh tiến hành kiểm tra hệ thống.
Bản cập nhật ngày 1 tháng 9 cho biết, việc xem xét đã xác nhận có hành vi tấn công độc hại, mạng chính sẽ tiếp tục ngừng hoạt động để sửa lỗ hổng và nâng cấp mạng; cuộc tấn công này không ảnh hưởng đến tài sản của người dùng. Mục tiêu của Ontology là khôi phục hoạt động bình thường trong vòng 24 giờ, với điều kiện các kiểm tra an toàn, sửa lỗ hổng, nâng cấp và kiểm thử đều được thực hiện thành công.
Ontology ngừng hoạt động sẽ giữ nguyên toàn bộ trạng thái trên chuỗi đã được xác nhận, chỉ dừng việc xác nhận và thanh toán các giao dịch mới. Thông báo không chỉ rõ điểm phục hồi, cũng không công bố danh sách các giao dịch cần bị hủy bỏ.
Thông tin về quyền hạn được tiết lộ công khai không đầy đủ. Thông báo đề cập đến việc đội ngũ phát triển cốt lõi, đội ngũ kỹ thuật và các nút xác thực mạng tham gia vào việc xử lý sự cố, nhưng không nêu rõ ai là người ra quyết định có tính ràng buộc cuối cùng, cũng như không đưa ra ngưỡng xử lý khẩn cấp dưới dạng số. Tài liệu VBFT của Ontology mô tả cơ chế đồng thuận thông thường, bao gồm việc các nút tạo khối xác nhận và quản lý tập hợp nút đồng thuận cập nhật hợp đồng, nhưng tài liệu này chỉ bao phủ các tình huống vận hành bình thường, quy tắc tạm dừng khẩn cấp được sử dụng vào ngày 31 tháng 8 chưa được công bố công khai.
Ngay cả khi không gây tổn thất tài sản, thời gian ngừng hoạt động vẫn mang lại chi phí thực tế. Ontology thông báo cho người dùng rằng các giao dịch trên chuỗi sẽ không được xử lý và khuyên không thực hiện các thao tác nhạy cảm với thời gian; sau đó cho biết việc khởi động lại mạng phụ thuộc vào việc khắc phục lỗ hổng, nâng cấp và kiểm thử. Người dùng không thể điều chỉnh vị thế hoặc chuyển khoản thanh toán trên chuỗi, tất cả các dịch vụ bên ngoài kết nối với chuỗi này đều phải chờ tín hiệu mạng.
Tiêu chuẩn để xác định việc khôi phục hoạt động lấy an toàn làm định hướng, nhưng các chi tiết cụ thể bị hạn chế. Ontology cho biết sẽ nỗ lực khôi phục dịch vụ trong vòng 24 giờ sau khi hoàn thành việc sửa chữa, nâng cấp, kiểm thử và xác minh, nhưng không tiết lộ ai sẽ xác định việc đạt điều kiện và ngưỡng kích hoạt là bao nhiêu.
Điều này tạo ra sự không chắc chắn ở cấp độ quản trị: thông báo nêu rõ các bên tham gia đánh giá, nhưng chủ thể có quyền quyết định cuối cùng về việc khởi động lại chưa được xác định rõ. Đối với người dùng, rủi ro hiện tại đến từ gián đoạn dịch vụ, chứ không phải từ tổn thất tài sản chắc chắn hay việc quay lại chuỗi.
ICON: Tại sao việc ngừng hoạt động của blockchain đã quá muộn
Sự kiện của ICON đã thể hiện đầy đủ quy trình cảnh báo, xử lý và giải phóng tài sản khỏi sự kiểm soát của chuỗi.
Theo báo cáo tổng kết sau sự cố của quỹ, kẻ tấn công đã tái phát 1.492 lần hai tin nhắn rút tiền đã được ký hợp lệ trong khoảng thời gian từ 02:01:02 đến 02:21:12 UTC ngày 27 tháng 8. Lỗi độ chính xác khiến 1.490 lần gọi thành công, chuyển ra khỏi quỹ tài sản của quỹ 119.866.000 ICX và 531.600 bnUSD.
02:08 hệ thống giám sát phát cảnh báo, kỹ thuật viên sau đó mới tiến hành điều tra; hợp đồng bị ảnh hưởng bị tạm dừng lúc 03:53. Các sàn giao dịch lớn lần lượt ngừng nạp rút ICX lúc 05:54, tình trạng ngừng hoạt động toàn mạng chính thức có hiệu lực lúc 06:18:54. ICON hoàn thành khởi động lại vào khoảng 07:51 ngày 28 tháng 8, khoảng cách khoảng 25 giờ, đồng thời vá lỗ hổng nền tảng.
Báo cáo tổng kết cho rằng nguyên nhân gốc rễ là quy trình phản ứng sự cố, chứ không phải do năng lực phát hiện不足. Cảnh báo đã được kích hoạt trong vòng 7 phút, nhưng loại cảnh báo này thường bị nhầm lẫn với các ngoại lệ RPC không liên quan, và hệ thống không thông báo cho nhân viên trực. Cuộc điều tra kỹ thuật chỉ được khởi động vào khoảng 03:40, và hợp đồng mới bị tạm dừng ngay sau đó.
Khi chuỗi chính thức ngừng hoạt động, phần lớn ICX bị ảnh hưởng đã được các sàn giao dịch đưa vào hệ thống quản lý của họ. Các biện pháp kiểm soát trên chuỗi ICON không thể ngăn chặn các sàn giao dịch chuyển nhượng hoặc chuyển đổi tài sản mà họ đang nắm giữ. Quỹ chỉ có thể dựa vào việc đóng băng tài sản của sàn giao dịch, thông báo bảo toàn, luật sư và các cơ quan thực thi pháp luật để xử lý.
Biên giới lưu ký trực tiếp xác định trách nhiệm bồi thường thiệt hại. ICON cho biết tất cả tài sản bị ảnh hưởng đều thuộc về quỹ, tiền gửi, số dư và vị thế của người dùng thông thường không bị ảnh hưởng. Báo cáo cho biết đã thu hồi đầy đủ 531.600 bnUSD và 1,366 triệu SODA; trong số 113.634 USDC cho vay, đã thu hồi được 82.430 USDC. Thiệt hại ròng được xác nhận khoảng 150,2 ETH, cộng thêm 31.204 USDC. Phần lớn ICX liên quan chỉ bị đóng băng hoặc theo dõi trên sàn giao dịch, chứ chưa thực sự được thu hồi.
Cơ cấu quản lý của ICON cũng khác với hai trường hợp còn lại. Báo cáo tổng kết ghi rõ rằng trong quá trình di chuyển token, mạng lưới do quỹ kiểm soát; tài liệu hướng dẫn di chuyển nêu rằng đồng thuận hoạt động ở chế độ bảo trì, chỉ có 7 nút cốt lõi. Do đó, lần ngừng hoạt động này dựa trên một cơ chế vận hành đặc biệt rõ ràng do quỹ kiểm soát.
Quyền khẩn cấp về bản chất cũng là quyền lực ở cấp độ bảng cân đối kế toán
Mỗi lần ngừng hoạt động của blockchain, bản chất là chuyển rủi ro sang nơi khác.
- Cronos sửa đổi lịch sử chuỗi chính: có thể bảo vệ các tài sản vẫn nằm trong phạm vi quản lý của chuỗi, nhưng đồng thời vô hiệu hóa các hoạt động chuỗi bình thường ngoài lỗ hổng, không thể xử lý các tài sản trên Ethereum.
- Ontology chuyển rủi ro thành chi phí thời gian và tổn thất về khả năng sẵn có của dịch vụ, trong thời gian điều tra giao dịch không thể thanh toán, không xác nhận tổn thất tài sản trên sổ sách.
- ICON chỉ hoàn thành việc cô lập hợp đồng và mạng lưới sau khi tài sản đã được chuyển ra ngoài phạm vi quản lý chuỗi; xác nhận tổn thất do quỹ chịu trách nhiệm, việc thu hồi ICX bị phong tỏa phụ thuộc vào sự hợp tác của các sàn giao dịch và cơ quan tư pháp.
Một hệ thống đánh giá phi tập trung đơn thuần sẽ che giấu những kết cục hoàn toàn khác biệt này. Tiêu chuẩn đánh giá thực tế hơn là: các quy tắc xử lý khẩn cấp có được công khai không? Ngưỡng kích hoạt xử lý là gì? Chỉ dừng khối mới, hay còn ghi đè trạng thái chuỗi đã xác nhận? Khi can thiệp xảy ra, tài sản thoát khỏi quyền quản lý của chuỗi này thuộc về ai? Ai cam kết gánh chịu tổn thất còn lại?
Cronos và Tectonic vẫn chưa công bố báo cáo tổng kết đầy đủ. Ontology cần tiết lộ chi tiết cuộc tấn công và các quy tắc ủy quyền khẩn cấp, đồng thời cần xác nhận xem các điều kiện để đánh giá nâng cấp và khởi động lại đã được đáp ứng hay chưa. Điều thực sự đáng để so sánh là ranh giới rủi ro mà mỗi mạng lưới xác định — những lịch sử, thời gian và vốn nào sẽ bị đặt vào rủi ro.



