การ์เดน ไฟแนนซ์(Garden Finance) โปรโตคอลบริดจ์ข้ามเชน ระงับบริการแอปชั่วคราว หลังมีคำเตือนว่าเทเธอร์(USDT) มูลค่าประมาณ 450,000 ดอลลาร์(ราว 630 ล้านวอน) ไหลออกจากระบบ โดยจุดเสี่ยงถูกโยงไปที่ ‘บัญชีโซลเวอร์’ ไม่ใช่ตัวสัญญาอัจฉริยะหลัก
เมื่อวันที่ 26 (เวลาท้องถิ่น) ตามรายงานของ Cointelegraph บริษัทความปลอดภัยบล็อกเชน บล็อกเอด(Blockaid) ระบุว่า USDT มูลค่าราว 450,000 ดอลลาร์ไหลออกจากสัญญาแฮชไทม์ล็อก(HTLC) ของการ์เดน ไฟแนนซ์ เครือข่ายที่พบความเคลื่อนไหวมี 4 แห่ง ได้แก่ อีเธอเรียม(ETH), เบส(Base), อาร์บิทรัม(Arbitrum) และ BNB สมาร์ตเชน
บล็อกเอดระบุในเวลานั้นว่าการโจมตียังดำเนินอยู่ พร้อมเปิดเผยที่อยู่ของผู้โจมตีและที่อยู่สัญญาที่ได้รับผลกระทบ การแจ้งเตือนดังกล่าวทำให้การ์เดน ไฟแนนซ์ตัดสินใจหยุดแอปทั้งหมดทันที เพื่อแยกโครงสร้างพื้นฐานที่เกี่ยวข้องและตรวจสอบระบบเป็นมาตรการป้องกัน
การ์เดน ไฟแนนซ์ชี้แจงว่า โปรโตคอลและสมาร์ตคอนแทรกต์ HTLC ไม่ได้ถูกเจาะ ตัวแทนบริษัทระบุว่า ผู้โจมตีเข้าถึงฐานข้อมูลออฟเชนของโซลเวอร์อิสระรายหนึ่งที่เข้าร่วมเครือข่าย แล้วใช้ช่องทางดังกล่าวสร้างรายการธุรกรรมปลอม
ตามคำอธิบายของการ์เดน เหตุการณ์นี้ใกล้เคียงกับการเจาะระบบปฏิบัติการภายนอกมากกว่าช่องโหว่ของสัญญาออนเชน ผู้โจมตีฝังบันทึกธุรกรรมเท็จไว้ในบัญชีของโซลเวอร์ ทำให้โซลเวอร์มองว่าเป็นสวอปปกติ และปล่อยเงินให้คู่สัญญา แม้อีกฝ่ายไม่ได้ฝากสินทรัพย์เข้ามาจริง
บริษัทระบุว่าเงินของผู้ใช้ไม่ได้สูญหายหรืออยู่ในความเสี่ยง และความเสียหายจำกัดอยู่ที่สินทรัพย์ของโซลเวอร์ อย่างไรก็ดี ขนาดความเสียหายทั้งหมด ประเภทสินทรัพย์ และเครือข่ายที่เกี่ยวข้องยังอยู่ระหว่างการตรวจสอบ
HTLC เป็นสัญญาเอสโครว์แบบมีเงื่อนไข เงินจะถูกปล่อยออกก็ต่อเมื่อมีการปฏิบัติตามเงื่อนไขภายในเวลาที่กำหนด การ์เดน ไฟแนนซ์ใช้โครงสร้างนี้รองรับอะตอมิกสวอป เพื่อแลกเปลี่ยนบิตคอยน์(BTC) กับสินทรัพย์บนเครือข่ายอื่นโดยไม่ต้องพึ่งตัวกลาง
ประเด็นสำคัญคือผู้ที่จัดหาสภาพคล่องและจับคู่คำสั่งซื้อขายจริงคือโซลเวอร์ ซึ่งดำเนินงานผ่านเซิร์ฟเวอร์และฐานข้อมูลของตนเองนอกตัวโปรโตคอล ดังนั้น แม้โค้ดสมาร์ตคอนแทรกต์จะทำงานตามปกติ หากบัญชีหรือฐานข้อมูลของโซลเวอร์ถูกแก้ไข ก็อาจเกิดการเคลื่อนย้ายเงินได้
นี่ไม่ใช่ครั้งแรกที่การ์เดน ไฟแนนซ์เผชิญปัญหาฝั่งโซลเวอร์ เมื่อเดือนตุลาคมปีที่แล้ว ผู้โจมตีเคยยึดสภาพแวดล้อมการทำงานของโซลเวอร์รายหนึ่ง และขโมยเงินไปราว 11.4 ล้านดอลลาร์(ประมาณ 1.596 หมื่นล้านวอน) ขณะนั้นการ์เดนก็ระบุว่าสัญญาโปรโตคอลไม่ได้รับผลกระทบ และเงินของผู้ใช้ยังปลอดภัย
ก่อนหน้านี้มีรายงานว่าการ์เดน ไฟแนนซ์หยุดแอปหลังเกิดข้อสงสัยเรื่องการแฮ็ก แต่คำชี้แจงล่าสุดทำให้จุดสนใจย้ายจากสมาร์ตคอนแทรกต์ไปยังระบบปฏิบัติการของโซลเวอร์ บล็อกเอดในฐานะผู้เฝ้าระวังภายนอกตรวจพบเงินไหลออกบนออนเชน ส่วนโครงการอธิบายว่าเงินดังกล่าวเป็นสินทรัพย์ของโซลเวอร์ ไม่ใช่เงินฝากของผู้ใช้
ความคิดเห็น: สองคำอธิบายนี้ไม่ได้ขัดกันโดยตรง แต่เหตุการณ์ดังกล่าวตอกย้ำว่าความปลอดภัยของบริดจ์ข้ามเชนไม่อาจประเมินจากการตรวจสอบสัญญาอัจฉริยะเพียงอย่างเดียว โครงสร้างพื้นฐานนอกเชน ฐานข้อมูล และการควบคุมการดำเนินงานของโซลเวอร์มีความสำคัญไม่แพ้กัน
การ์เดน ไฟแนนซ์กำลังทำงานร่วมกับซีโรชาโดว์(zeroShadow), ควอนท์สแตมป์(Quantstamp) และบล็อกเอด เพื่อติดตามและกู้คืนเงิน บริษัทกล่าวถึงการได้รับการรับรอง SOC 2 Type II ล่าสุด พร้อมระบุว่าได้ลงทุนด้านความปลอดภัยและการควบคุมการดำเนินงานมาอย่างต่อเนื่อง บริการจะกลับมาเปิดอีกครั้งหลังการตรวจสอบความปลอดภัยเสร็จสิ้น แต่ยังไม่ระบุกรอบเวลาที่ชัดเจน
ความคิดเห็น 0