
Flow Foundation hôm thứ Ba đã công bố một bài phân tích hậu sự cố kỹ thuật chi tiết về một vụ khai thác ở cấp độ giao thức xảy ra vào ngày 27 tháng 12, khi một kẻ tấn công đã có thể làm giả token trên mạng, dẫn đến khoảng 3,9 triệu USD thiệt hại được xác nhận trước khi vụ khai thác được ngăn chặn. Theo báo cáo, kẻ tấn công lợi dụng một lỗ hổng trong môi trường thực thi Cadence của Flow cho phép một số tài sản bị sao chép thay vì được tạo ra, vượt qua các kiểm soát nguồn cung mà không truy cập hay rút tiền từ số dư người dùng hiện có. Các validator phối hợp dừng mạng trong vòng sáu giờ kể từ giao dịch độc hại đầu tiên, trong khi các đối tác trao đổi đóng băng hầu hết tài sản giả trước khi chúng có thể được bán. Flow cho biết việc tạm dừng mạng đưa mạng sang chế độ chỉ xem được nhằm cắt đứt các đường thoát và ngăn chặn việc sao chép thêm trong khi vấn đề được điều tra. Hoạt động được tiếp tục sau hai ngày dưới một kế hoạch “khôi phục cô lập” nhằm bảo toàn lịch sử giao dịch hợp lệ và cho phép phục hồi và tiêu hủy vĩnh viễn các tài sản giả thông qua một quy trình được quản trị phê duyệt. Flow Foundation, đơn vị hỗ trợ mạng Flow, cho biết không có số dư người dùng hiện có nào bị xâm phạm, vì vụ khai thác sao chép tài sản thay vì rút tiền từ các tài khoản. Một số lượng nhỏ tài khoản từng tương tác với token giả tạm thời bị hạn chế như một biện pháp đề phòng, trong khi hơn 99% số tài khoản vẫn có quyền truy cập đầy đủ trong quá trình và sau khi phục hồi. Trong khi kẻ tấn công tạo ra một khối lượng lớn token giả trên chuỗi, Flow cho biết phần lớn trong số đó đã được chứa hoặc đông lạnh trước khi bị thanh lý. Bộ phận Foundation cho biết họ từ đó đã vá lỗ hổng căn bản, tăng cường các kiểm tra thời gian chạy nghiêm ngặt và mở rộng kiểm tra hồi quy để ngăn ngừa các khai thác tương tự. Công ty cũng đang làm việc với các đối tác điều tra và cơ quan thực thi pháp luật và có kế hoạch tăng cường giám sát cũng như các chương trình trả thưởng lỗ hổng như một phần của việc tăng cường an ninh tổng thể.