a16z: Giải thích chi tiết về các loại tấn công phổ biến trong lĩnh vực an ninh Web3 và những bài học kinh nghiệm
Tác giả gốc: Riyaz Faizullabhoy và Matt Gleason
Tiêu đề gốc: 《Web3 Security: Attack Types and Lessons Learned》
Biên dịch: Hồ Đào, ChainCatcher
Độ an toàn của web3 phụ thuộc vào khả năng đặc biệt của blockchain trong việc thực hiện các cam kết và chống lại sự can thiệp của con người. Tuy nhiên, các đặc điểm liên quan đến tính không thể đảo ngược của giao dịch - giao dịch thường là không thể đảo ngược - khiến cho các mạng được kiểm soát bằng phần mềm này trở thành mục tiêu hấp dẫn cho những kẻ tấn công. Thực tế, khi blockchain - mạng máy tính phi tập trung nền tảng cho web3 - và các công nghệ, ứng dụng đi kèm tích lũy giá trị, chúng ngày càng trở thành mục tiêu mơ ước của những kẻ tấn công.
Mặc dù web3 khác với các phiên bản internet trước đây, nhưng chúng ta đã quan sát thấy những điểm chung với các xu hướng an ninh phần mềm trước đây. Trong nhiều trường hợp, vấn đề lớn nhất vẫn giống như trước. Bằng cách nghiên cứu các lĩnh vực này, những người phòng thủ - cho dù là nhà phát triển, đội ngũ an ninh hay người dùng tiền điện tử thông thường - có thể bảo vệ tốt hơn bản thân, dự án và ví của họ khỏi sự xâm phạm của những kẻ trộm tiềm năng. Dưới đây là một số chủ đề và dự đoán phổ biến mà chúng tôi đưa ra dựa trên kinh nghiệm.
- Theo dõi dòng tiền
- Những kẻ tấn công thường nhằm tối đa hóa lợi nhuận đầu tư. Họ có thể dành nhiều thời gian và công sức hơn để tấn công các giao thức có "tổng giá trị bị khóa" (TVL) cao hơn, vì lợi nhuận tiềm năng lớn hơn.
- Các tổ chức hacker có nguồn lực dồi dào thường nhắm đến các hệ thống có giá trị cao. Các cuộc tấn công mới lạ cũng thường xuyên nhắm vào những mục tiêu quý giá này.
- Các cuộc tấn công chi phí thấp (như lừa đảo qua mạng) sẽ không bao giờ biến mất, và chúng tôi dự đoán rằng chúng sẽ trở nên phổ biến hơn trong tương lai gần.
- Khắc phục lỗ hổng
- Khi các nhà phát triển học hỏi từ những cuộc tấn công đã được kiểm chứng, họ có thể nâng cao trạng thái của phần mềm web3 lên mức "an toàn mặc định". Thông thường, điều này liên quan đến việc thắt chặt các giao diện lập trình ứng dụng hoặc API, để làm cho việc vô tình giới thiệu lỗ hổng trở nên khó khăn hơn.
- Mặc dù an ninh luôn là một công việc đang diễn ra, nhưng những người phòng thủ và nhà phát triển có thể tăng chi phí tấn công bằng cách loại bỏ phần lớn các quả ngọt chi phí thấp của kẻ tấn công.
- Khi các thực hành an ninh được cải thiện và các công cụ trở nên trưởng thành, tỷ lệ thành công của các cuộc tấn công sau đây có thể giảm mạnh: tấn công quản trị, thao túng giá oracle và lỗ hổng tái nhập. (Dưới đây có thêm thông tin về những điều này.)
- Các nền tảng không thể đảm bảo an ninh "hoàn hảo" sẽ phải sử dụng các biện pháp giảm thiểu lỗ hổng để giảm khả năng thiệt hại. Điều này có thể ngăn cản những kẻ tấn công bằng cách giảm "lợi nhuận" hoặc không gian tăng trưởng trong phân tích chi phí lợi ích của họ.
- Phân loại tấn công
- Các cuộc tấn công vào các hệ thống khác nhau có thể được phân loại dựa trên các đặc điểm chung của chúng. Các đặc điểm định nghĩa bao gồm độ phức tạp của cuộc tấn công, mức độ tự động hóa của cuộc tấn công và các biện pháp phòng ngừa nào có thể được thực hiện để chống lại chúng.
Dưới đây là danh sách không đầy đủ về các loại tấn công mà chúng tôi đã thấy trong các cuộc tấn công lớn nhất trong năm qua. Chúng tôi cũng bao gồm quan sát của chúng tôi về tình hình mối đe dọa hiện tại và dự đoán hướng phát triển của an ninh web3 trong tương lai.
APT hoạt động: Kẻ săn mồi hàng đầu

Những đối thủ chuyên gia thường được gọi là mối đe dọa liên tục cao cấp (APT) là những ác quỷ của an ninh. Động cơ và khả năng của họ rất khác nhau, nhưng họ thường giàu có và kiên trì. Thật không may, họ có thể sẽ luôn ở đó. Các APT khác nhau thực hiện nhiều loại hoạt động khác nhau, nhưng những người tham gia mối đe dọa này thường có khả năng tấn công trực tiếp vào lớp mạng của công ty để đạt được mục tiêu của họ.
Chúng tôi biết rằng một số nhóm cao cấp đang tích cực nhắm đến các dự án web3, và chúng tôi nghi ngờ rằng còn nhiều nhóm khác chưa được xác định. Những người đứng sau APT nổi bật thường sống ở những nơi không có hiệp ước dẫn độ với Hoa Kỳ và Liên minh Châu Âu, điều này khiến họ khó bị truy tố vì các hoạt động của mình. Một trong những APT nổi tiếng nhất là Lazarus, một tổ chức của Triều Tiên, mà gần đây Cục Điều tra Liên bang Hoa Kỳ đã cho rằng đã thực hiện cuộc tấn công hack tiền điện tử lớn nhất cho đến nay.
- Ví dụ:
- Các validator Ronin bị tấn công
- Hồ sơ
- Ai: Các quốc gia, tổ chức tội phạm có nguồn lực dồi dào và các nhóm tổ chức tiên tiến khác. Ví dụ bao gồm hacker Ronin (Lazarus, có liên hệ rộng rãi với Triều Tiên).
- Độ phức tạp: Cao (chỉ áp dụng cho các nhóm có nguồn lực dồi dào, thường ở các quốc gia không bị truy tố).
- Mức độ tự động hóa: Thấp (vẫn chủ yếu là thực hiện thủ công bằng một số công cụ tùy chỉnh).
- Kỳ vọng cho tương lai: Chừng nào APT có thể biến hoạt động của mình thành tiền, hoặc đạt được các mục tiêu chính trị khác nhau, họ sẽ vẫn hoạt động.
Lừa đảo nhắm vào người dùng: Kỹ thuật xã hội

Lừa đảo là một vấn đề phổ biến mà mọi người đều biết. Những kẻ lừa đảo cố gắng dụ dỗ con mồi của họ bằng cách gửi các tin nhắn giả mạo qua nhiều kênh khác nhau, bao gồm nhắn tin tức thời, email, Twitter, Telegram, Discord và các trang web bị hack. Nếu bạn duyệt qua hộp thư rác, bạn có thể thấy hàng trăm lần cố gắng dụ dỗ bạn tiết lộ mật khẩu hoặc thông tin khác hoặc đánh cắp tiền của bạn.
Bây giờ web3 cho phép mọi người giao dịch trực tiếp tài sản, chẳng hạn như token hoặc NFT, gần như ngay lập tức xác định rằng các hoạt động lừa đảo đang nhắm vào người dùng của nó. Đối với những người có ít kiến thức hoặc chuyên môn kỹ thuật, những cuộc tấn công này là cách dễ nhất để kiếm tiền bằng cách đánh cắp tiền điện tử. Dù vậy, đối với các tổ chức có tổ chức, chúng vẫn là một phương pháp có giá trị để theo dõi các mục tiêu có giá trị cao, hoặc đối với các nhóm cao cấp, để thực hiện các cuộc tấn công rộng rãi, hút cạn ví thông qua việc chiếm đoạt trang web.
- Ví dụ
- Các hoạt động lừa đảo OpenSea nhắm trực tiếp vào người dùng
- Các cuộc tấn công lừa đảo BadgerDAO nhắm vào ứng dụng front-end
- Hồ sơ
- Ai: Bất kỳ ai từ những người mới bắt đầu đến các nhóm có tổ chức.
- Độ phức tạp: Thấp - Trung bình (các cuộc tấn công có thể là "phun" chất lượng thấp hoặc siêu nhắm mục tiêu, tùy thuộc vào nỗ lực mà kẻ tấn công bỏ ra).
- Mức độ tự động hóa: Trung bình - Cao (hầu hết công việc có thể được tự động hóa).
- Kỳ vọng cho tương lai: Chi phí lừa đảo rất thấp, và những kẻ lừa đảo thường thích ứng và vượt qua các biện pháp phòng thủ mới nhất, vì vậy chúng tôi dự đoán rằng tỷ lệ xảy ra của những cuộc tấn công này sẽ tăng lên. Người dùng có thể cải thiện khả năng phòng thủ của mình thông qua việc tăng cường giáo dục và nhận thức, cải thiện bộ lọc, cải thiện cảnh báo và kiểm soát ví mạnh mẽ hơn.
Lỗ hổng chuỗi cung ứng: Điểm yếu nhất
Khi các nhà sản xuất ô tô phát hiện các bộ phận bị lỗi trong xe, họ sẽ phát động một cuộc triệu hồi an toàn. Điều này cũng không ngoại lệ trong chuỗi cung ứng phần mềm.
Các thư viện phần mềm bên thứ ba tạo ra một bề mặt tấn công lớn. Trước khi có web3, đây luôn là một thách thức an ninh xuyên hệ thống, chẳng hạn như lỗ hổng log4j ảnh hưởng rộng rãi vào tháng 12 năm ngoái. Những kẻ tấn công sẽ quét internet để tìm các lỗ hổng đã biết, nhằm tìm ra các vấn đề chưa được sửa chữa mà họ có thể khai thác.
Mã được nhập vào có thể không được viết bởi đội ngũ kỹ sư của dự án, nhưng việc duy trì nó là rất quan trọng. Các đội phải theo dõi các lỗ hổng trong các thành phần phần mềm của họ, đảm bảo triển khai các bản cập nhật và kịp thời nắm bắt động lực và tình trạng của các dự án mà họ phụ thuộc vào. Chi phí thực tế và ngay lập tức của việc khai thác lỗ hổng phần mềm web3 khiến việc truyền đạt những vấn đề này đến người dùng một cách có trách nhiệm trở nên khó khăn. Hiện tại chưa có kết luận về cách hoặc nơi các đội có thể giao tiếp thông tin này theo cách không làm rủi ro tài sản của người dùng.
- Ví dụ
- Cuộc tấn công cầu Wormhole
- Lỗ hổng Multichain
- Hồ sơ
- Ai: Các nhóm có tổ chức, chẳng hạn như APT, hacker độc lập và những người trong cuộc.
- Độ phức tạp: Trung bình (cần kiến thức kỹ thuật và một chút thời gian).
- Mức độ tự động hóa: Trung bình (có thể tự động quét để tìm các thành phần phần mềm bị lỗi; tuy nhiên, khi phát hiện lỗ hổng mới, cần phải xây dựng thủ công các chương trình tấn công lỗ hổng).
- Kỳ vọng cho tương lai: Khi sự phụ thuộc và độ phức tạp của các hệ thống phần mềm gia tăng, các lỗ hổng chuỗi cung ứng có thể gia tăng. Trước khi phát triển được các phương pháp công bố lỗ hổng tốt và tiêu chuẩn hóa cho an ninh web3, các cuộc tấn công của hacker cơ hội cũng có thể gia tăng.
Tấn công quản trị: Kẻ cướp bầu cử
Đây là vấn đề đầu tiên cụ thể cho ngành công nghiệp tiền điện tử nằm trong danh sách. Nhiều dự án trong web3 bao gồm các khía cạnh quản trị, nơi các chủ sở hữu token có thể đề xuất và bỏ phiếu cho các thay đổi đối với mạng. Mặc dù điều này cung cấp cơ hội cho sự phát triển và cải tiến liên tục, nhưng nó cũng mở ra một cánh cửa sau để đưa ra các đề xuất độc hại, nếu được thực hiện có thể phá hoại mạng.
Những kẻ tấn công đã thiết kế các phương pháp mới để tránh kiểm soát, chiếm đoạt quyền lãnh đạo và cướp ngân khố. Những kẻ tấn công có thể đưa ra một lượng lớn "cho vay chớp nhoáng" để có đủ phiếu bầu, giống như những gì đã xảy ra gần đây trên dự án DeFi Beanstalk. Các cuộc bỏ phiếu quản trị dẫn đến việc thực hiện tự động các đề xuất dễ bị những kẻ tấn công lợi dụng. Tuy nhiên, nếu việc lập đề xuất có độ trễ thời gian hoặc cần nhiều bên ký tay (ví dụ, thông qua ví đa chữ ký), thì có thể khó thực hiện hơn.
- Ví dụ
- Sự kiện chuyển nhượng quỹ Beanstalk
- Hồ sơ
- Ai: Bất kỳ ai từ các nhóm có tổ chức (APT) đến hacker độc lập.
- Độ phức tạp: Từ thấp đến cao, tùy thuộc vào giao thức.
- Mức độ tự động hóa: Từ thấp đến cao, tùy thuộc vào giao thức.
- Kỳ vọng cho tương lai: Những cuộc tấn công này phụ thuộc cao vào các công cụ và tiêu chuẩn quản trị, đặc biệt là khi chúng liên quan đến quy trình giám sát và lập đề xuất.
Tấn công oracle định giá: Kẻ thao túng thị trường
Việc định giá chính xác cho tài sản là rất khó khăn. Trong lĩnh vực giao dịch truyền thống, việc thao túng thị trường để nâng cao hoặc hạ thấp giá tài sản là bất hợp pháp, và bạn có thể bị phạt hoặc bị bắt vì điều đó. Trong thị trường DeFi, người dùng ngẫu nhiên có thể "giao dịch chớp nhoáng" hàng triệu hoặc hàng tỷ đô la và gây ra sự biến động giá đột ngột, vấn đề này rất rõ ràng.
Nhiều dự án web3 phụ thuộc vào "oracle" - các hệ thống cung cấp dữ liệu thời gian thực, là nguồn thông tin mà không thể tìm thấy trên chuỗi. Ví dụ, oracle thường được sử dụng để xác định giá trao đổi giữa hai tài sản. Nhưng những kẻ tấn công đã tìm ra cách để lừa dối những nguồn "sự thật" này.
Khi các tiêu chuẩn oracle được chuẩn hóa, sẽ có những cầu nối an toàn hơn giữa thế giới ngoài chuỗi và trên chuỗi, chúng ta có thể mong đợi thị trường trở nên linh hoạt hơn trước các nỗ lực thao túng. Nếu may mắn, một ngày nào đó các cuộc tấn công loại này có thể gần như hoàn toàn biến mất.
- Ví dụ
- Thao túng thị trường Cream
- Hồ sơ
- Ai: Các nhóm có tổ chức (APT), hacker độc lập và những người trong cuộc.
- Độ phức tạp: Trung bình (cần kiến thức kỹ thuật).
- Tự động hóa: Cao (hầu hết các cuộc tấn công có thể liên quan đến việc tự động phát hiện các vấn đề có thể khai thác).
- Kỳ vọng cho tương lai: Khi các phương pháp định giá chính xác trở nên tiêu chuẩn hơn, có thể giảm thiểu.
Lỗ hổng mới: Những điều chưa biết
Các cuộc tấn công lỗ hổng "zero-day" - được đặt tên như vậy vì chúng là những lỗ hổng chỉ mới được công khai trong 0 ngày - là một vấn đề nóng trong lĩnh vực an ninh thông tin, và trong lĩnh vực an ninh web3 cũng không ngoại lệ. Bởi vì chúng xuất hiện đột ngột, nên chúng là những cuộc tấn công khó phòng thủ nhất.
Nếu có, web3 đã làm cho những cuộc tấn công tốn kém và đòi hỏi nhiều lao động này dễ dàng được biến thành tiền hơn, vì một khi tiền điện tử bị đánh cắp, rất khó để lấy lại. Những kẻ tấn công có thể dành nhiều thời gian để nghiên cứu cẩn thận mã của các ứng dụng chạy trên chuỗi, nhằm tìm ra một lỗi có thể chứng minh mọi nỗ lực của họ. Trong khi đó, một số lỗ hổng từng mới lạ tiếp tục gây rắc rối cho các dự án không đề phòng; lỗ hổng tái nhập nổi tiếng đã xảy ra trong dự án Ethereum sớm nhất là TheDAO và giờ đây tiếp tục xuất hiện ở những nơi khác.
Hiện tại chưa rõ ngành công nghiệp sẽ có thể thích ứng nhanh chóng hoặc dễ dàng như thế nào để phân loại các loại lỗ hổng này, nhưng việc đầu tư liên tục vào các biện pháp phòng thủ an ninh như kiểm toán, giám sát và công cụ sẽ làm tăng chi phí mà những kẻ tấn công cố gắng tấn công các lỗ hổng này.
- Ví dụ
- Lỗ hổng giao dịch chuỗi chéo của Poly Network
- Lỗ hổng đúc không giới hạn của Qubit
- Hồ sơ
- Ai: Các nhóm có tổ chức (APT), hacker độc lập (ít khả năng) và những người trong cuộc.
- Độ phức tạp: Trung bình - Cao (cần kiến thức kỹ thuật, nhưng không phải tất cả các lỗ hổng đều quá phức tạp đến mức mọi người không thể hiểu).
- Mức độ tự động hóa: Thấp (việc phát hiện lỗ hổng mới cần thời gian và công sức, và ít khả năng tự động hóa. Một khi phát hiện, việc quét các hệ thống khác để tìm các vấn đề tương tự sẽ dễ dàng hơn).
- Kỳ vọng cho tương lai: Sự chú ý nhiều hơn sẽ thu hút nhiều người "mũ trắng" hơn và làm cho "ngưỡng gia nhập" để phát hiện lỗ hổng mới cao hơn. Đồng thời, với sự gia tăng việc áp dụng web3, động lực của những kẻ hacker "mũ đen" tìm kiếm lỗ hổng mới cũng đang gia tăng. Giống như trong nhiều lĩnh vực an ninh khác, điều này rất có thể vẫn là một trò chơi mèo bắt chuột.

















