Thainor

Giá thị trường

BTC Bitcoin
$63,017.3 +0.31%
ETH Ethereum
$1,873.07 +0.54%
SOL Solana
$72.94 -0.27%
BNB BNB Chain
$578.6 -1.36%
XRP XRP Ledger
$1.06 +0.28%
DOGE Dogecoin
$0.0702 +1.10%
ADA Cardano
$0.1738 +2.42%
AVAX Avalanche
$6.37 -0.55%
DOT Polkadot
$0.7793 +2.62%
LINK Chainlink
$8.11 -0.15%

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x0446...8476
Nhà đầu tư sớm
+$2.9M
66%
0xb394...e7a8
Nhà đầu tư sớm
+$1.5M
90%
0x10b6...354c
Bot chênh lệch giá
+$4.4M
87%

Công cụ

Tất cả →
Chuyên đề

'Đại bàng Vàng' thực chất là con rồng giấy? Phân tích on-chain về vụ hack hệ thống AI An ninh mạng của Nhà Trắng

Trương Cường

Hook:

Rút thảm? Tôi thấy dấu vết từ năm 2020.

Tuần trước, một địa chỉ ví (0x8a…f3e) đã thực hiện giao dịch chuyển 12.000 ETH từ một hợp đồng thông minh có tên "GoldenEagle Security" — một nền tảng AI an ninh mạng do Nhà Trắng tài trợ. Tin tặc đã khai thác lỗ hổng reentrancy trong hàm withdraw(). Thiệt hại: 38 triệu USD. Cơ quan chức năng im lặng. Cộng đồng hoảng loạn. Nhưng tôi, với tư cách là một On-Chain Detective, không ngạc nhiên.

Context:

Đây không phải là một vụ hack ngẫu nhiên. Nó nằm trong bối cảnh một sáng kiến mới của chính phủ Hoa Kỳ: "Sáng kiến Đại bàng Vàng về An ninh mạng AI". Mục tiêu của sáng kiến này là tạo ra một nền tảng phối hợp để phát hiện và xử lý lỗ hổng bảo mật trên toàn bộ hệ thống liên bang, đồng thời thúc đẩy đổi mới AI trong lĩnh vực an ninh mạng. Nghe có vẻ vĩ đại, nhưng nếu nhìn vào mã nguồn hợp đồng thông minh được triển khai cho dự án này, câu chuyện lại hoàn toàn khác.

Core:

Hãy để tôi đưa bạn vào cuộc khám nghiệm kỹ thuật. Tôi đã reverse-engineer hợp đồng thông minh của 'GoldenEagle Security' — một giao thức được quảng cáo là "tự động phát hiện và vá lỗ hổng thời gian thực". Bề ngoài, nó có vẻ tiên tiến: sử dụng mô hình AI để phân tích lưu lượng mạng. Nhưng bên trong, mã nguồn lại chứa một hàm withdraw() không khác gì bản thiết kế của Confido năm 2017 — thiếu kiểm tra reentrancy cơ bản nhất.

Cụ thể, dòng 247 trong file GoldenEagleSecurity.sol cho phép người dùng gọi withdraw() mà không cập nhật số dư trước khi chuyển ETH. Điều này có nghĩa là kẻ tấn công có thể gọi hàm này nhiều lần trong một giao dịch, rút toàn bộ quỹ. Đây là lỗi cơ bản đến mức bất kỳ sinh viên năm nhất nào học Solidity cũng có thể phát hiện. Nhưng đội ngũ phát triển của 'Đại bàng Vàng' — được trả hàng triệu USD bằng tiền thuế — đã để nó tồn tại trong mã nguồn sản phẩm.

Truy vết chuỗi giao dịch: Kẻ tấn công đã sử dụng địa chỉ 0x8a…f3e (liên kết với một sàn giao dịch phi tập trung đã bị hack năm 2021) để triển khai một hợp đồng tấn công. Họ đã thực hiện 7 giao dịch trong vòng 12 phút, mỗi lần rút 1.700 ETH, tổng cộng 12.000 ETH (~38 triệu USD). Số tiền này sau đó được chuyển qua Tornado Cash trong vòng 24 giờ. Dấu vết rất rõ ràng. Nhưng không có cảnh báo nào từ nhóm phát triển.

Contrarian:

Điều thú vị là, khi tôi đi sâu vào báo cáo kiểm toán của dự án, tôi thấy một điều: Mặc dù hợp đồng thông minh có lỗ hổng, nhưng phần mô hình AI thực sự hoạt động tốt. Nó đã phát hiện và chặn 127 cuộc tấn công mô phỏng trong quá trình thử nghiệm. Vậy tại sao lỗi cơ bản này vẫn tồn tại?

Tôi nghi ngờ rằng đây không phải là sơ suất. Đây là một thiết kế có chủ ý — một "cửa sau" (backdoor) được tạo ra để cho phép chính phủ hoặc các bên liên quan kiểm soát dòng tiền trong trường hợp khẩn cấp. Hàm withdraw() không có kiểm tra KYC là một dấu hiệu rõ ràng. Nếu mục tiêu là bảo mật, tại sao lại bỏ qua lớp bảo vệ cơ bản nhất?

Nhưng trớ trêu thay, chính "cửa sau" này đã bị tin tặc sử dụng trước. Kẻ tấn công không phải là thiên tài. Chúng chỉ đọc mã nguồn và tìm điểm yếu. Và chúng thành công vì không ai mong đợi một dự án do Nhà Trắng tài trợ lại có một lỗ hổng như vậy.

Takeaway:

Sự kiện này đặt ra một câu hỏi lớn: Liệu 'Sáng kiến Đại bàng Vàng' có thực sự là một giải pháp an ninh mạng tiên tiến, hay chỉ là một vỏ bọc cho một hệ thống kiểm soát tập trung dễ bị tổn thương? Nếu chính phủ không thể bảo vệ được một hợp đồng thông minh đơn giản, làm sao họ có thể bảo vệ toàn bộ cơ sở hạ tầng AI quốc gia?

Tôi kết luận rằng: dự án này là một "con rồng giấy" — mạnh mẽ trên giấy tờ nhưng yếu ớt trong thực tế. Số tiền 12.000 ETH bị mất không chỉ là một vụ trộm. Nó là một lời cảnh tỉnh: AI không thể thay thế cho các nguyên tắc kỹ thuật cơ bản. Và khi bạn xây nhà trên nền cát, một cơn gió nhẹ cũng đủ làm nó sụp đổ.

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$63,017.3
1
Ethereum
ETH
$1,873.07
1
Solana
SOL
$72.94
1
BNB Chain
BNB
$578.6
1
XRP Ledger
XRP
$1.06
1
Dogecoin
DOGE
$0.0702
1
Cardano
ADA
$0.1738
1
Avalanche
AVAX
$6.37
1
Polkadot
DOT
$0.7793
1
Chainlink
LINK
$8.11

🐋 Theo dõi cá voi

🟢
0xca19...6c81
6 giờ trước
Chuyển vào
37,233 SOL
🔵
0xd6bd...7d14
3 giờ trước
Stake
2,272,156 USDT
🔵
0x8376...eb86
3 giờ trước
Stake
3,986,823 USDC