Verichains kêu gọi các dự án sử dụng thư viện Tendermint có hành động phù hợp để bảo vệ tài sản và giảm thiểu rủi ro bị khai thác sau khi phát hiện một số lỗ hổng đáng kể.
Công ty bảo mật blockchain Verichains Verichains đã phát hành khuyến cáo bảo mật công khai số VSA-2022-100, chia sẻ về một lỗi bảo mật trong thuật toán xử lý Merkle Tree cấp độ nguy hiểm và VSA-2022-101, nói về việc tấn công làm giả IAVL qua nhiều lỗi bảo mật cấp độ nguy hiểm trên Tendermint Core và BNB Chain (CVE-2023-27575).
Cơ chế đồng thuận Tendermint BFT và Cosmos-SDK là hai nền tảng blockchain được sử dụng bởi nhiều dự án nổi tiếng như BNB Smart Chain (BSC), OKX Chain, Band Chain, và dự án bị sập Terra (LUNA).
Verichains đã phát hiện ra lỗ hổng này vào tháng 10 năm ngoái trong khi hỗ trợ Binance khắc phục sự cố tấn công cầu nối BNB Chain. Các chuyên gia bảo mật tham gia phân tích cuộc tấn công thông qua làm giả chứng thực IAVL nói trên, cho rằng lỗ hổng này có thể dẫn đến mất mát tài chính đáng kể nếu được khai thác.
Một thông báo bảo mật riêng tương tự cũng đã được gửi đến đội phát triển Tendermint/Cosmos, và các lỗ hổng đã được xác nhận, tuy nhiên, một bản vá không được phát hành cho thư viện Tendermint vì thư viện IBC và Cosmos-SDK đã chuyển sang sử dụng xác minh chứng thư ICS-23 từ IAVL Merkle trước đó.
Tuy nhiên, do sự phổ biến của Tendermint và số lượng tài sản lớn được cất giữ bởi các dự án, chúng ta có thể khẳng định tiềm năng ảnh hưởng sẽ vô cùng đáng kể. Ví dụ, vào tháng 10 năm ngoái, Cầu nối BNB Chain đã bị khai thác để phát hành trái phép 2 triệu BNB, trị giá khoảng 566 triệu USD, do một lỗ hổng trong xác minh Proof Range của IAVL trong mã code.
Đội ngũ BNB Chains cũng đã được thông báo về các kết quả này bởi Verichains vào tháng 10 song song với mối quan hệ đối tác có sẵn, và sự cố đã được khắc phục trong ngày. Không còn đợt tấn công cũng như mất mát xảy ra sau đó.
Năm 2022, hàng loạt các cầu nối blockchain đã bị tấn công sau khi các hacker xác định và khai thác các điểm yếu. Nếu không được khắc phục, cấp độ nguy hiểm của những lỗi này có thể dẫn đến các cuộc tấn công tiếp theo và sự mất mát tiền tệ tương ứng, trong một số trường hợp có thể dẫn đến hàng triệu hoặc thậm chí là hàng tỷ USD.