Trustinel
Danh mục

Lỗ hổng ‘mềm’ của Consensys: Khi nhà phát triển Triều Tiên lọt vào nội bộ suốt một tháng

Hồ Phúc

Một nhà phát triển phần mềm có liên kết với Triều Tiên đã truy cập hệ thống nội bộ của Consensys – công ty mẹ của MetaMask và Infura – trong gần một tháng. Và theo tuyên bố chính thức, không có tài sản hay dữ liệu nào bị đánh cắp.

Nghe có vẻ như một câu chuyện thành công về an ninh mạng phải không? Một lần xâm nhập bị phát hiện nhanh chóng và vô hại. Nhưng với tư cách là một người từng kiểm toán smart contract cho các giao thức DeFi lớn, tôi thấy có điều gì đó không ổn. Sự cố này không phải là một lỗi kỹ thuật – nó là một thất bại mang tính hệ thống trong quy trình quản lý rủi ro nội bộ. Và nó có thể là hồi chuông cảnh tỉnh cho toàn bộ ngành blockchain.

Bối cảnh: Ai, cái gì và tại sao?

Consensys là một trong những công ty phát triển phần mềm blockchain có ảnh hưởng nhất thế giới. Họ đứng sau MetaMask – ví tự quản lý phổ biến nhất – và Infura – dịch vụ cung cấp nút mạng cho hàng nghìn dApp. Khi một công ty như vậy bị xâm nhập, toàn bộ hệ sinh thái Ethereum đều cảm thấy rung động.

Theo thông báo chính thức, một nhà phát triển tên Tyler Knapp, được giới thiệu qua một bên thứ ba “uy tín” (một công ty tuyển dụng hoặc dịch vụ nhân sự), đã được cấp quyền truy cập vào một phần hệ thống nội bộ của Consensys. Khoảng một tháng sau, Consensys phát hiện và lập tức chấm dứt quyền truy cập. Họ cũng tạm dừng một số bản phát hành sản phẩm để tiến hành điều tra toàn diện. Kết luận ban đầu: không có tài sản hoặc dữ liệu nào bị xâm phạm.

Phân tích kỹ thuật: Điểm mù trong quy trình

Hãy nhìn vào chi tiết: một tháng truy cập. Điều đó có nghĩa là hệ thống giám sát của Consensys không phát hiện ra hành vi bất thường ngay lập tức. Họ chỉ phát hiện ra sau khi một số loại đánh giá định kỳ hoặc báo cáo nội bộ được thực hiện. Nếu không có một cuộc kiểm toán đột xuất hoặc một cảnh báo từ bên ngoài, nhà phát triển kia có thể đã ở lại lâu hơn.

Đây là một điểm yếu trong “an ninh mềm” – các quy trình nhân sự và kiểm soát truy cập. Khi tôi kiểm toán hợp đồng thông minh cho Uniswap v2 vào năm 2020, tôi phát hiện ra rằng các lỗ hổng thường không nằm ở mã nguồn, mà nằm ở cách con người vận hành. Một lỗi overflow có thể bị vá, nhưng một lỗ hổng trong quy trình tuyển dụng thì khó sửa hơn nhiều.

Consensys khẳng định họ dựa vào bên thứ ba “uy tín” để sàng lọc ứng viên. Thực tế, bên thứ ba đó đã thất bại. Điều này cho thấy ngay cả những công ty kiểm tra lý lịch chuyên nghiệp cũng có thể bỏ sót các mối quan hệ với các thực thể bị trừng phạt. Đối với một công ty Mỹ, việc tuyển dụng một người liên quan đến Triều Tiên là vi phạm trực tiếp các lệnh trừng phạt của OFAC. Consensys có thể đối mặt với các khoản tiền phạt hành chính lên tới hàng triệu đô la, bất kể có thiệt hại tài sản hay không.

Góc nhìn phản trực giác: Vấn đề không phải là hacker

Bạn có thể nghĩ: “À, may mà không có gì bị đánh cắp.” Nhưng tôi cho rằng đó chính xác là điều đáng lo ngại nhất.

Nếu một kẻ tấn công có động cơ (như nhóm Lazarus của Triều Tiên) muốn ăn cắp tiền, họ sẽ làm điều đó ngay lập tức. Nhưng việc họ âm thầm truy cập trong một tháng và không làm gì – hoặc chưa làm gì – gợi ý một mục đích khác: gián điệp, cài backdoor, hoặc thậm chí là chờ thời cơ. Các nhóm hacker Triều Tiên nổi tiếng với các chiến dịch kéo dài, như vụ tấn công Axie Infinity (Ronin Bridge) diễn ra trong nhiều tháng trước khi bị phát hiện.

Do đó, tuyên bố “không có thiệt hại” chỉ có giá trị nếu Consensys đã thực hiện một cuộc kiểm toán mã nguồn toàn diện, kiểm tra tất cả các commit, tất cả các session, tất cả các kết nối mạng mà nhà phát triển đó đã thực hiện. Cho đến khi có một báo cáo độc lập từ bên thứ ba xác nhận, tôi sẽ giữ một thái độ hoài nghi lành mạnh.

Takeaway: Kiểm toán con người cũng như kiểm toán code

Tôi đã học được từ lần kiểm toán ICO năm 2017 rằng: đừng bao giờ tin vào whitepaper nếu chưa đọc code. Bây giờ tôi thêm một nguyên tắc nữa: đừng bao giờ tin vào một công ty nếu chưa kiểm tra quy trình nhân sự của họ.

Sự cố Consensys không phải là một vụ hack công nghệ – nó là một vụ hack quy trình. Nó cho thấy ngành công nghiệp của chúng ta cần đầu tư nhiều hơn vào an ninh “mềm”: kiểm tra lý lịch, phân quyền tối thiểu, giám sát truy cập thời gian thực, và quan trọng nhất – không bao giờ giao phó hoàn toàn cho bên thứ ba.

Câu hỏi đặt ra: Nếu Consensys – một trong những công ty bảo mật nhất – có thể bị xâm nhập theo cách này, thì các giao thức DeFi nhỏ hơn, các dApp ít danh tiếng hơn sẽ ra sao? Đã đến lúc chúng ta coi “kiểm toán nhân sự” là một phần không thể thiếu của bất kỳ cuộc kiểm toán bảo mật nào. Và nếu bạn đang chạy một nút Infura hoặc dùng MetaMask, hãy tự hỏi: bạn đã sẵn sàng cho một kịch bản mà chính nhà cung cấp của bạn bị xâm nhập từ bên trong chưa?