Khi một nhà phát triển Solidity mở IDE yêu thích của mình, họ tin tưởng rằng công cụ đó là an toàn. Nhưng điều gì xảy ra nếu chính công cụ đó lại là một con ngựa thành Troy, im lặng kết nối với một hợp đồng thông minh trên Ethereum để nhận lệnh từ kẻ tấn công? Slow Mist vừa tiết lộ một cuộc tấn công mới, một bước tiến đáng báo động trong chiến tranh mạng: một tiện ích mở rộng IDE giả mạo, được thiết kế để nhắm vào các nhà phát triển, sử dụng blockchain làm trung tâm chỉ huy và kiểm soát (C2) phi tập trung.
Hãy tưởng tượng viễn cảnh này: Tuần trước, tôi đang phân tích mã nguồn của một giao thức DeFi mới. Tôi mở TRAE IDE, một môi trường phát triển phổ biến, và cài đặt một tiện ích mở rộng có tên "Solidity Analyzer Pro" từ thị trường. Tiện ích này hứa hẹn sẽ tô sáng cú pháp và kiểm tra lỗi cơ bản. Nhưng những gì nó thực sự làm, là âm thầm cấy ghép một backdoor, kết nối với một hợp đồng thông minh cụ thể trên Ethereum để tải về các lệnh C2 động.
Bối cảnh ở đây là một sự thay đổi mô hình nguy hiểm. Từ trước đến nay, hầu hết các cuộc tấn công vào nhà phát triển đều thông qua các gói npm độc hại hoặc các tập lệnh lừa đảo. Nhưng cuộc tấn công này khác biệt. Nó không chỉ lây nhiễm máy tính của bạn qua một gói phụ thuộc; nó tấn công ngay vào vũ khí chính của bạn: IDE. Chỉ trong 7 ngày qua, một giao thức đã mất hơn 40% thanh khoản LP vì một nhà phát triển vô tình cài đặt một tiện ích mở rộng giả mạo. Và đây không phải là một vụ hack DeFi thông thường; đây là một cuộc tấn công vào nguồn gốc của sự tin cậy trong toàn bộ hệ sinh thái blockchain.

Trọng tâm của sự đổi mới đáng sợ này nằm ở việc sử dụng hợp đồng thông minh như một máy chủ C2. Đây là một bước tiến vượt bậc so với các máy chủ tập trung truyền thống, vốn dễ bị đánh sập hoặc theo dõi. Với thiết lập này, kẻ tấn công có thể triển khai một hợp đồng thông minh trên Ethereum, lưu trữ các lệnh và cấu hình mới nhất của chúng trong bộ nhớ của hợp đồng. Tiện ích mở rộng độc hại, mỗi khi khởi động IDE, sẽ đọc dữ liệu từ hợp đồng này để biết phải làm gì tiếp theo: có nên lấy cắp private key không? Có nên triển khai một contract backdoor vào dự án của nạn nhân không? Tất cả đều được điều khiển từ xa, bất biến và ẩn danh trên blockchain. Đây là một ví dụ hoàn hảo về việc vũ khí hóa tính bất biến của blockchain cho mục đích xấu.

Kinh nghiệm từ thất bại ICO năm 2017 dạy tôi rằng bỏ qua bối cảnh vĩ mô là một sai lầm chết người. Nhưng ở đây, bối cảnh vi mô cũng quan trọng không kém. Hãy nhìn vào dòng thời gian: Tiện ích mở rộng này, trước khi bị Slow Mist phát hiện, đã tồn tại trên thị trường Open VSX và TRAE. Nó đã được tải xuống bởi hàng trăm nhà phát triển. Mỗi lần tải xuống là một lần kẻ tấn công có thêm một cánh cửa vào các dự án blockchain đang được phát triển. Thông thường, các cuộc tấn công C2 yêu cầu duy trì một máy chủ, tốn kém và dễ bị phát hiện. Nhưng ở đây, chi phí chỉ là một khoản phí gas nhỏ để cập nhật trạng thái hợp đồng. Điều này tạo ra một lớp bền bỉ và ẩn danh mới, khiến việc truy vết trở nên cực kỳ khó khăn.
Tuy nhiên, tôi muốn đưa ra một góc nhìn phản trực giác: mặc dù kỹ thuật này rất tinh vi, nhưng tác động trực tiếp của nó đến thị trường tiền điện tử rộng lớn hơn là rất thấp. Đây không phải là một sự kiện có thể khiến giá Bitcoin sụp đổ. Nó không liên quan đến việc mất hàng tỷ đô la từ một sàn giao dịch hay một giao thức DeFi. Đây là một cuộc khủng hoảng niềm tin ở cấp độ nhà phát triển, không phải là một cuộc khủng hoảng tài chính. Hầu hết các nhà đầu tư bán lẻ sẽ không bao giờ biết đến điều này. Nhưng đối với những người xây dựng nên hệ sinh thái, nó là một hồi chuông cảnh tỉnh. Nó tiết lộ một điểm mù an ninh nghiêm trọng: các thị trường mở rộng IDE, giống như các cửa hàng ứng dụng, có rất ít sự giám sát về hành vi thời gian chạy của các tiện ích mở rộng. Việc một tiện ích có thể thiết lập kết nối mạng và thực thi mã từ một nguồn bên ngoài gần như không bị kiểm soát.

Vậy điều này có ý nghĩa gì đối với một nhà phân tích đầu tư như tôi? Nó có nghĩa là rủi ro vận hành đối với các dự án đang phát triển đang tăng lên đáng kể. Nếu tôi đang đánh giá một giao thức mới, tôi không chỉ nhìn vào mã nguồn trên GitHub nữa. Tôi cần hỏi: "Đội ngũ phát triển của bạn có sử dụng các môi trường phát triển được kiểm soát và cách ly không?" "Bạn có chính sách nghiêm ngặt về việc cài đặt tiện ích mở rộng IDE không?" Nếu câu trả lời là không, thì có một lỗ hổng bảo mật tiềm ẩn mà không một bản kiểm toán hợp đồng thông minh nào có thể phát hiện. Thị trường đang đi ngang, và thời điểm này là để tích lũy các dự án chất lượng cao. Nhưng bây giờ, chất lượng đó phải bao gồm cả an ninh ở cấp độ hạ tầng phát triển. Hãy coi đây là một tín hiệu kỹ thuật cho thấy một lớp rủi ro mới. Các nhà phát triển nên ngay lập tức xóa mọi tiện ích mở rộng không rõ nguồn gốc khỏi IDE của họ. Các nhà đầu tư nên hỏi các đội ngũ dự án về quy trình DevSecOps của họ. Nếu không, chúng ta đang xây dựng một tòa nhà chọc trời trên một nền móng đã bị khoan lỗ.