Hệ sinh thái XRP Ledger (XRPL) vừa ghi nhận một vụ tấn công quy mô lớn nhằm vào ví di động của XRP Healthcare, ảnh hưởng khoảng 4.000 ví. Tin tặc đã rút 267.000 XRP cùng nhiều token khác trong khoảng 3 giờ, sau đó nhanh chóng chuyển số tài sản này sang mạng Ethereum.
Theo U.Today ngày 6/9 (giờ địa phương), sự cố xảy ra hôm 3/9 trên ví di động của XRP Healthcare, dự án trước đây có tên XRPayNet.
Nguyên nhân ban đầu được cho là liên quan đến một lỗ hổng nghiêm trọng trong tính năng staking. Kết quả phân tích pháp y cho thấy khi người dùng kích hoạt staking, cụm từ seed của ví đã bị gửi lên máy chủ. Việc dữ liệu khôi phục ví bị chuyển tới một máy chủ bên ngoài có thể đã tạo điều kiện để kẻ tấn công truy cập và rút tài sản trên diện rộng.
Sau vụ việc, tranh cãi không chỉ dừng ở khía cạnh bảo mật mà còn lan sang lịch sử hoạt động của dự án. Biasgoose cho biết ông không bất ngờ với diễn biến này và nói từng từ chối đề nghị tài trợ từ đội ngũ dự án. Theo ông, dự án đã bộc lộ dấu hiệu lừa đảo từ sớm, trong đó có việc công bố sai lệch về quan hệ đối tác để huy động vốn và tạo sức nóng giả tạo trên thị trường.
Biasgoose cũng cho rằng sản phẩm này ngay từ đầu không cần phát hành token riêng. Ông nói mô hình dịch vụ như vậy không có nhu cầu thực sự đối với một token bản địa, hàm ý cấu trúc dự án đã dựa vào một tài sản không cần thiết.
Một số cựu chuyên gia bảo mật của Ripple cũng đưa ra nhận định tương tự. Hazard Cookie và Matt Hamilton cho biết các đơn vị phụ trách kiểm toán đã nhiều năm lưu ý về rủi ro trong kiến trúc của dự án này. Trong cộng đồng XRPL, nhiều ý kiến cũng cho rằng giai đoạn 2022-2024, dự án từng bị xem là có vấn đề từ các chu kỳ thị trường trước.
Phía dự án sau đó ra thông báo chính thức, thừa nhận hệ thống đã bị tấn công. Nền tảng cho biết nhóm phát triển đang khẩn trương điều tra, theo dõi toàn bộ dòng giao dịch trên blockchain và phối hợp với cơ quan chức năng để phong tỏa, thu hồi tài sản nếu có thể.
Tuy nhiên, đội ngũ dự án cũng phản ứng gay gắt trước phát ngôn của các cựu nhân sự Ripple. Họ cho rằng mình triển khai dự án bằng danh tính thật và nguồn tiền thật, đồng thời chỉ trích việc công khai chế giễu rủi ro mà người khác đang gánh chịu. Nhóm này nói họ chờ đợi cách hành xử chín chắn hơn từ những người có nhiều năm kinh nghiệm trong ngành.
Đáp lại, Biasgoose cho rằng ông chưa bao giờ đặt tiền của người khác vào rủi ro như những người xây dựng ứng dụng rồi để xảy ra sự cố. Cuộc khẩu chiến trên X sau đó tạm lắng.
Vụ việc không chỉ làm dấy lên lo ngại về an toàn ví trên XRPL, mà còn đặt lại câu hỏi về quy trình kiểm toán bảo mật và mức độ thẩm định đối với các dự án xây dựng trên hệ sinh thái này. Trong khi đội ngũ XRP Healthcare tập trung truy vết và thu hồi tài sản, các cựu nhân sự Ripple cho rằng đây là sự cố đã có cảnh báo từ trước.