Vụ việc làm dấy lên thêm lo ngại về rủi ro bảo mật đối với ví ứng dụng và ví phần cứng. Ảnh: Reve AI

Dịch vụ ví tiền số Descent đã ghi nhận một vụ tấn công nhằm vào 1.552 ví ứng dụng, khiến tổng cộng 2.009.321 XRP bị rút trái phép trong khoảng hơn 2 giờ. Theo dữ liệu on-chain, kẻ tấn công sử dụng kịch bản tự động để rút tiền hàng loạt, sau đó nhanh chóng chuyển một phần tài sản lên sàn giao dịch và qua các dịch vụ cross-chain bridge.

Ngày 17/9 giờ địa phương, Decrypt đưa tin vụ tấn công diễn ra từ 16h29 đến 18h34 ngày 15/9, tương đương khoảng 2 giờ 5 phút. Tại thời điểm đó, số XRP bị đánh cắp có giá trị hơn 2,8 triệu USD.

Thiệt hại chủ yếu tập trung ở nhóm ví ứng dụng của Descent. Chỉ vài giờ sau sự cố, công ty đã khuyến nghị người dùng lập tức chuyển tài sản sang ví khác. Descent cho biết đã phát hiện các giao dịch bất thường trên ví ứng dụng và đến nay chưa ghi nhận ảnh hưởng trực tiếp đối với ví phần cứng của hãng.

Phân tích on-chain cho thấy cuộc tấn công chủ yếu diễn ra theo hai đợt. Đợt đầu bắt đầu lúc 16h29, khi kẻ tấn công chuyển 9 XRP từ một ví có số dư 10 XRP sang địa chỉ mới. Trong khoảng 14 phút tiếp theo, tổng cộng 19.787 XRP đã bị rút khỏi 204 ví.

Tuy nhiên, kịch bản tự động ban đầu gặp trục trặc do không tính đúng cơ chế dự trữ của XRP Ledger. Trên mạng lưới này, ngoài mức dự trữ cơ bản của tài khoản, việc nắm giữ thêm các đối tượng như trustline còn đòi hỏi phần dự trữ bổ sung. Do tính toán sai yếu tố này, công cụ tấn công không thể rút cạn một số ví; trong đợt đầu đã ghi nhận 72 lần thử thất bại.

Sau đó, kẻ tấn công điều chỉnh phương thức hoạt động. Kịch bản tự động tạm dừng khoảng 33 phút; trong thời gian này, tài sản từ 12 ví lớn nhất, mỗi ví nắm trên 42.000 XRP, được chuyển đi bằng thao tác thủ công. Các giao dịch cách nhau 10-30 giây. Đến 17h13, một địa chỉ mới đã gom được 730.954 XRP, tương đương hơn một phần ba tổng lượng tài sản bị đánh cắp. Dù vậy, từ địa chỉ này không ghi nhận thêm dòng tiền đi ra sau đó.

Từ 17h17, kịch bản tự động sau khi chỉnh sửa đã hoạt động trở lại. Lần này, công cụ đã tính cả phần dự trữ bổ sung theo từng tài khoản. Đến 18h34, kẻ tấn công rút thêm 1.258.563 XRP từ 1.336 ví, với tốc độ xử lý khoảng 17,6 tài khoản mỗi phút.

Cách chọn mục tiêu cũng là điểm đáng chú ý. Thứ tự các ví bị tấn công có tương quan cao hơn với thời điểm tạo ví so với số dư tài khoản. Theo các nhà phân tích, hệ số tương quan giữa thứ tự bị tấn công và ngày tạo ví là 0,65, trong khi tương quan với số dư chỉ ở mức 0,09.

Diễn biến này cho thấy kẻ tấn công nhiều khả năng không dò quét XRP Ledger theo thời gian thực để tìm các ví có số dư lớn, mà đang xử lý một danh sách ví có sẵn theo một trình tự nhất định. Tuy nhiên, chỉ dựa trên dữ liệu sổ cái vẫn chưa thể xác định bằng cách nào khóa riêng của 1.552 ví đã bị lộ.

Hoạt động rửa tiền cũng bắt đầu ngay trong lúc vụ tấn công diễn ra. Tới 18h25, khi đợt tấn công thứ hai vẫn đang tiếp diễn, hơn 719.000 XRP đã được chuyển sang một địa chỉ mới rồi chia nhỏ ra nhiều khoản. Trong đó, các ví dùng một lần nhận 6.000 XRP mỗi giao dịch trong 11 lượt chuyển, trước khi số tiền này nhanh chóng được gom về một “hub” rửa tiền riêng. Dòng tiền theo mô hình này kéo dài khoảng 4 giờ. Một phần tài sản bị đánh cắp được xác nhận đã được chuyển tới Binance vào lúc 20h18.

Rạng sáng 16/9, 118.400 XRP tiếp tục được chuyển qua cross-chain bridge Bridges trong 10 giao dịch. Khoảng 5h30, nhiều ví trung gian phục vụ việc quy đổi tài sản lại tiếp tục được gom về một “hub” rửa tiền khác.

Đáng chú ý, “hub” rửa tiền này không phải địa chỉ mới được tạo ra cho vụ việc lần này. Địa chỉ này từng xuất hiện trong quá trình rút tiền trên KuCoin ngày 9/8 và trước đó đã được sử dụng theo cách tương tự để di chuyển hơn 1,36 triệu XRP. Đây được xem là dấu hiệu cho thấy nhóm đứng sau có thể đã sở hữu sẵn hạ tầng phục vụ các chiến dịch rửa tiền quy mô lớn.

Phần lớn ví bị ảnh hưởng là các tài khoản lâu năm, được tạo trong giai đoạn 2021-2023. Ví mới nhất trong danh sách nạn nhân được xác nhận tạo vào tháng 3/2024; không ghi nhận ví nào tạo sau thời điểm này nằm trong nhóm bị tấn công.

Dấu vết từ các giao dịch nạp tiền ban đầu cũng cho thấy đặc điểm liên quan tới nhóm người dùng nội địa. Binance là sàn chiếm tỷ trọng lớn nhất trong nhóm nguồn tiền đầu vào ban đầu, tương ứng khoảng 15,7% tổng số ví bị ảnh hưởng. Các tài khoản từng được kích hoạt qua Coinone, Upbit và Bithumb cũng chiếm gần một phần tư số ví nạn nhân.

Sau khi bị đánh cắp, phần lớn tài sản được cho là vẫn nằm dưới sự kiểm soát của kẻ tấn công. Tính đến ngày 16/9, trong khoảng 2 triệu XRP bị rút trái phép, khoảng 1,8 triệu XRP vẫn nằm trong các ví do nhóm này kiểm soát, còn lượng đã chuyển lên sàn hoặc qua dịch vụ bridge vào khoảng 236.000 XRP.

Hiện Descent tiếp tục khuyến nghị người dùng ví ứng dụng chuyển tài sản sang các ví an toàn khác. Tuy vậy, điểm mấu chốt của vụ việc vẫn chưa được làm rõ: khóa riêng của 1.552 ví đã rò rỉ qua con đường nào.

Các dữ liệu on-chain hiện mới cho thấy cách kẻ tấn công di chuyển và rửa tiền, chứ chưa thể trả lời trực tiếp nguồn gốc vụ rò rỉ khóa riêng. Khi nguyên nhân chưa được xác định, vẫn rất khó khoanh vùng chính xác điểm xâm nhập cũng như đánh giá khả năng phát sinh thêm thiệt hại.

Từ khóa

#XRP #Descent #ví ứng dụng #khóa riêng #rửa tiền #Binance #cross-chain bridge
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.