Thị trường · ✦ AI tổng hợp
MetaMask bác bỏ tin nhắn on-chain chế giễu MEV bot: Lỗ hổng ENS bị lợi dụng
MetaMask xác nhận không liên quan đến tin nhắn on-chain chế giễu Jaredfromsubway — MEV operator vừa bị mất 15 triệu USD. Thủ phạm là một tên ENS giả mạo trông giống hệt địa chỉ chính thức do lỗ hổng hiển thị chữ hoa/thường, làm dấy lên lo ngại về bảo mật tầng hiển thị trên Ethereum.
MetaMask phủ nhận gửi tin nhắn chế giễu nạn nhân MEV
MetaMask vừa lên tiếng phủ nhận liên quan đến một tin nhắn on-chain được lan truyền rộng rãi, có nội dung chế giễu Jaredfromsubway — MEV operator trên Ethereum vừa bị mất khoảng 15 triệu USD trong một vụ tấn công honeypot. Ví điện tử này xác nhận trên X rằng tin nhắn xuất phát từ một tên ENS giả mạo, không phải từ bất kỳ địa chỉ chính thức nào của họ.
Lỗ hổng ENS: Chữ hoa và chữ thường trông giống nhau, nhưng khác địa chỉ hoàn toàn
Đây là vấn đề kỹ thuật cốt lõi của sự cố. Hầu hết các nền tảng hiển thị tên ENS đều tự động chuyển về chữ thường. Do đó, "MetaMask.eth" (viết hoa) và "metamask.eth" (viết thường) trông hoàn toàn giống nhau với người dùng thông thường — nhưng trên thực tế lại trỏ đến hai địa chỉ on-chain hoàn toàn khác nhau.
Chuẩn chuẩn hóa ENS (ENS normalization) chuyển tất cả ký tự viết hoa thành viết thường ở tầng hiển thị, nhưng không chặn việc đăng ký các tên chỉ khác nhau về chữ hoa/thường so với tên đã tồn tại. Điều này cho phép kẻ xấu đăng ký tên giả mạo hợp lệ về mặt kỹ thuật và kích hoạt chúng vào những thời điểm có sự kiện nổi bật để tối đa hóa tầm với.
Diễn biến vụ tấn công Jaredfromsubway
Trước khi sự cố ENS xảy ra, Jaredfromsubway đã đề nghị kẻ tấn công một thỏa thuận white hat 50% số tiền bị đánh cắp, với thời hạn 48 giờ, đồng thời đe dọa hành động pháp lý nếu tiền không được hoàn trả.
Tuy nhiên, kẻ tấn công không có dấu hiệu chấp nhận. Theo dữ liệu on-chain và phân tích từ Specter Analyst, 5,1 triệu USD trong tổng số 7,5 triệu USD bị đánh cắp đã được chuyển vào Tornado Cash, chia thành 20 giao dịch, mỗi giao dịch 100 ETH. Ngoài ra, kẻ tấn công đã đổi 1.422 ETH còn lại lấy 2,44 triệu USD DAI. Khả năng thu hồi tài sản được đánh giá là rất thấp.
Lỗ hổng tầng hiển thị — mối đe dọa dai dẳng trong DeFi
Vụ giả mạo MetaMask không liên quan trực tiếp đến cơ chế MEV, nhưng phản ánh một vấn đề cấu trúc rộng hơn: khoảng cách giữa những gì giao diện hiển thị và những gì giao thức thực sự thực thi.
Các nỗ lực bảo mật cấp cao trong ngành crypto chủ yếu tập trung vào tiêu chuẩn mật mã, trong khi lỗ hổng ở tầng hiển thị như trường hợp ENS này phần lớn nằm ngoài phạm vi đó. Gánh nặng xử lý đang đổ lên vai các nhà phát triển và nhà cung cấp ví.
Theo các nhà phân tích bảo mật, đây là vector tấn công chi phí thấp, hiệu quả cao — kẻ xấu chỉ cần đăng ký một tên ENS giả mạo và chờ thời điểm thích hợp. Cho đến khi ngành công nghiệp lấp đầy những khoảng trống này, người dùng cần xác minh địa chỉ on-chain thực tế thay vì chỉ dựa vào tên hiển thị.
/ Bài viết liên quan
Coinbase muốn trở thành sàn 'tất cả trong một' tại Canada nhưng cần khung pháp lý rõ ràng hơn
CEO mới của Coinbase Canada, Eric Richmond, cho rằng cần có quy định pháp lý vĩnh viễn thay vì các miễn trừ tạm thời để công ty có thể mở rộng sang phái sinh, tài sản token hóa và DeFi tại thị trường Canada. Coinbase đang nhắm đến mục tiêu trở thành sàn giao dịch toàn diện tại quốc gia này.
Căng thẳng Mỹ-Iran leo thang: Thị trường tài chính toàn cầu đối mặt rủi ro mới
Căng thẳng giữa Mỹ và Iran gia tăng sau vụ tấn công tên lửa tại Trung Đông, làm dấy lên lo ngại về nguy cơ gián đoạn lưu thông dầu mỏ qua eo biển Hormuz. Diễn biến địa chính trị này tạo ra áp lực lên sự ổn định của thị trường tài chính và tài sản số toàn cầu.
Iran tấn công tên lửa vào căn cứ Mỹ giữa lúc đàm phán ngừng bắn có tiến triển
Iran vừa phát động cuộc tấn công tên lửa nhằm vào các căn cứ quân sự Mỹ, diễn ra ngay trong bối cảnh các nỗ lực ngoại giao ngừng bắn khu vực đang có dấu hiệu khả quan. Sự kiện này được nhận định có thể làm gia tăng căng thẳng quân sự và tác động đến cách thị trường toàn cầu đánh giá rủi ro xung đột địa chính trị.
Haseeb Qureshi cảnh báo VC crypto có thể biến mất vào năm 2030
Haseeb Qureshi, quản lý điều hành tại Dragonfly, cảnh báo rằng quỹ đầu tư mạo hiểm (VC) trong lĩnh vực crypto có thể mất đi vị thế thống trị khi các nền tảng lớn ngày càng thu hút nhiều người dùng và thanh khoản hơn. Dữ liệu từ Cryptorank cho thấy số lượng nhà đầu tư tích cực trong ngành đã giảm xuống mức thấp nhất kể từ cuối năm 2020.