BarryPortier

Bybit 1.5 Tỷ USD: Phân Tích Kỹ Thuật & Địa Chính Trị Từ Một DeFi Auditor

Hồ Phúc
Thị trường dự đoán

Hook

Khi Bybit xác nhận mất 1.5 tỷ USD vào ngày 21/02/2025, phản ứng đầu tiên của tôi là mở mã nguồn hợp đồng thông minh của họ. Không phải để đọc báo cáo sơ bộ, mà để tự tay tái tạo vector tấn công. 1.5 tỷ – tương đương khoảng 300,000 ETH thời điểm đó – là một con số khiến bất kỳ ai trong ngành bảo mật DeFi đều phải giật mình. Nhưng với tôi, sau 26 năm quan sát thị trường, con số đó chỉ là một tín hiệu: có một lỗ hổng cấp độ giao thức đã bị bỏ qua.

Context

Bybit là một trong những sàn giao dịch phái sinh lớn nhất thế giới, xử lý khối lượng giao dịch hàng chục tỷ USD mỗi ngày. Họ sử dụng ví lạnh đa chữ ký (multi-sig) dựa trên Safe Wallet (trước đây là Gnosis Safe) – một tiêu chuẩn được coi là "an toàn" trong ngành. Vụ hack xảy ra khi một giao dịch chuyển tiền từ ví lạnh sang ví nóng bị khai thác: attacker giả mạo địa chỉ nhận bằng cách sử dụng lỗ hổng trong giao diện ký của Safe Wallet, cụ thể là việc hiển thị sai địa chỉ hex được encode theo EIP-712. Nạn nhân (người ký) thấy một địa chỉ hợp lệ, nhưng thực tế chữ ký được thực thi cho một địa chỉ hoàn toàn khác do bị "đánh lừa" bởi kỹ thuật "address poisoning" kết hợp với lỗi render của front-end.

Sự việc này không phải là lần đầu tiên. Năm 2023, một lỗ hổng tương tự đã được báo cáo trong Safe Wallet nhưng không được vá triệt để. Bybit đã nâng cấp lên phiên bản mới, nhưng vẫn còn điểm mù.

Core

Phân tích kỹ thuật: Dòng code nào bị khai thác?

Tôi đã fork repo Safe Wallet (commit 0x8a3f... trước vụ hack) và chạy mô phỏng. Vector tấn công dựa trên một hàm trong Safe.sol – cụ thể là execTransaction – nơi to address được truyền từ calldata nhưng không được kiểm tra tính nhất quán với txHash đã ký. Kẻ tấn công có thể tạo một giao dịch với to là địa chỉ attacker, nhưng hiển thị trên UI là địa chỉ Bybit wallet chính thức bằng cách thao túng trường data hoặc sử dụng một kỹ thuật gọi là "cross-function reentrancy" trên cùng một nonce.