Wemix Team ngày 30/7 cho biết đã xác định nguyên nhân vụ WEMIX$ bị chiếm quyền quản trị hôm 26/7 là lỗ hổng trong hàm initialize của cơ chế proxy. Sự cố này đã bị lợi dụng để phát hành trái phép 5.225.524,9997 WEMIX$.
Theo công bố, vào lúc 18h17 ngày 26/7, hai hợp đồng thông minh của WEMIX$ đã bị bên thứ ba chiếm quyền quản trị. Một là DIOS, hợp đồng có vai trò giữ ổn định giá của WEMIX$. Hợp đồng còn lại là AMA, dùng để hoán đổi WEMIX$ với tài sản thế chấp theo tỷ lệ 1:1.
Wemix Team cho biết kẻ tấn công đã triển khai một hợp đồng phục vụ tấn công ngay trong cùng giao dịch. Sau khi nắm quyền quản trị hai hợp đồng, đối tượng lặp lại 9 lần các thao tác flash loan và swap để phát hành trái phép lượng WEMIX$ nói trên.
Đơn vị này nhấn mạnh sự cố không bắt nguồn từ việc hệ thống nội bộ bị xâm nhập hay khóa cá nhân của quản trị viên bị rò rỉ. Đây là một cuộc tấn công khai thác lỗ hổng của hợp đồng thông minh đã được công khai trên blockchain.
DIOS và AMA được thiết kế theo cơ chế proxy, cho phép thay đổi logic sau khi triển khai. Với cấu trúc này, ngay sau khi triển khai phải chạy hàm initialize một lần để đăng ký địa chỉ chủ sở hữu. Khi phát hành vào tháng 10/2022, hàm này chỉ được gọi đúng một lần và quyền quản trị cũng được thiết lập bình thường.
Tuy nhiên, ở đợt nâng cấp thứ ba vào tháng 11/2022, việc chỉnh sửa mã đã làm thay đổi điều kiện thực thi của hàm initialize từ “chỉ được gọi một lần” thành “có thể gọi tới lần thứ hai”. Lần gọi thứ hai lại không có cơ chế kiểm soát truy cập riêng, nên bất kỳ ai cũng có thể trực tiếp gọi hàm này để đăng ký lại địa chỉ quản trị. Lỗ hổng đó đã tồn tại cho tới nay.
Wemix Team cho biết hai hợp đồng trên do một nhà phát triển bên ngoài xây dựng và triển khai, còn việc quy trình có được thực hiện đầy đủ hay không hiện vẫn được kiểm tra. Theo đơn vị này, DIOS và AMA nằm trong diện ngừng sử dụng theo lộ trình chấm dứt WEMIX$, và kẻ tấn công được cho là đã nhắm vào điểm yếu của các hợp đồng không còn hoạt động này.
Sau khi gọi lại hàm initialize, kẻ tấn công đã đổi địa chỉ quản trị của DIOS và AMA sang hợp đồng tấn công do mình tạo ra. Từ đó, đối tượng tự cấp quyền gọi chức năng phát hành và hoán đổi, đồng thời đổi địa chỉ nhận token phát hành và phí giao dịch sang ví của mình. Tiếp đó, kẻ tấn công luân phiên gọi chức năng hoán đổi của AMA và logic phát hành điều chỉnh giá của DIOS để phát hành trái phép WEMIX$.
Wemix Team cho biết do vụ việc vẫn trong quá trình điều tra, công ty chưa thể công bố thêm chi tiết và sẽ cập nhật sau khi việc điều tra kết thúc.
Thiệt hại được xác nhận đến nay, tính theo lượng tài sản đã bị chuyển ra bên ngoài, gồm 723.244,4936 USDC.e và 34.752,3199 WEMIX. Wemix Team cũng cho biết đã ghi nhận một số dấu hiệu liên quan giữa WEMIX$ và một số token game. Công ty đang tiếp tục phân tích giao dịch và sẽ thông báo thêm sau khi chốt quy mô thiệt hại cũng như phương án bồi thường.
Wemix Team cho biết sự cố được phát hiện khi hệ thống giám sát nội bộ ghi nhận biến động bất thường về giá của token game. Sau đó, công ty đã xác định địa chỉ của kẻ tấn công, đề nghị các sàn giao dịch đưa địa chỉ này vào danh sách đen và thu hồi quyền phát hành WEMIX$ để ngăn phát hành thêm.
Công ty cũng đã rút thanh khoản do quỹ cung cấp và tạm dừng giao dịch tại các pool thanh khoản liên quan đến WEMIX$ và USDC.e. Với sự phối hợp của Chainlink, cầu nối CCIP và Play Bridge cũng đã bị dừng. Mô-đun hoán đổi WEMIX$ và dịch vụ PNIX DEX tạm thời ngừng hoạt động. Các tính năng blockchain trong game cùng hoạt động đấu giá trên marketplace NFT cũng đã bị chặn.
Trong quá trình này, một số sàn giao dịch ở nước ngoài đã tạm dừng nạp và rút WEMIX để phòng ngừa rủi ro. Wemix Team cho biết đang cung cấp tài liệu xác minh an toàn để trao đổi phương án khôi phục.
Theo Wemix Team, công ty đã nộp đơn trình báo chính thức lên cơ quan điều tra vào 13h ngày 28/7 và vụ việc hiện đã được thụ lý. Công ty đang phối hợp bằng cách cung cấp dữ liệu phân tích on-chain đã thu thập. Với các sàn giao dịch và tổ chức phát hành stablecoin có liên quan đến dòng tiền, Wemix Team đã đề nghị phong tỏa, và một số địa chỉ hiện đã bị khóa. Các địa chỉ còn số dư vẫn đang được theo dõi liên tục. Công ty cho biết đồng thời triển khai biện pháp thu hồi tài sản, bao gồm cả hợp tác quốc tế.
Wemix Team cho biết đang rà soát toàn bộ các hợp đồng, không chỉ những hợp đồng đang vận hành mà cả các hợp đồng từng được triển khai trước đây. Công ty khẳng định sẽ có biện pháp để lượng WEMIX$ phát hành trái phép không gây tác động tiêu cực đến hệ sinh thái.
Các dịch vụ sẽ được khôi phục theo từng giai đoạn, ưu tiên những dịch vụ không sử dụng WEMIX$, trước hết là mảng game. Nội dung blockchain của “Legend of Ymir”, được đánh giá là ít liên quan tới WEMIX$, dự kiến sẽ được mở lại trong ngày. Kế hoạch khôi phục chi tiết sẽ được công bố sau khi hoàn tất.