Lỗ hổng SwapNet Rút Cạn 17 Triệu Đô, Phơi Bày Rủi Ro Phê Duyệt trong DeFi

TheNewsCryptoXuất bản vào 2026-01-26Cập nhật gần nhất vào 2026-01-26

Tóm tắt

Vụ tấn công vào hợp đồng thông minh của sàn tổng hợp DEX SwapNet đã dẫn đến thiệt hại 16,8 triệu USD, khi hacker sử dụng tính năng tích hợp để rút tiền. Lỗ hổng bắt nguồn từ việc người dùng vô hiệu hóa tính năng "Phê duyệt Một lần" của 0x, vốn giới hạn quyền truy cập token, dẫn đến việc cấp quyền trực tiếp cho các hợp đồng như router của SwapNet. Sau sự cố, SwapNet tạm dừng hợp đồng và khuyến cáo người dùng thu hồi quyền phê duyệt ngay lập tức. Sự kiện này làm nổi bật rủi ro trong cấu hình phê duyệt token trên DeFi: phê duyệt một lần an toàn nhưng bất tiện, trong khi phê duyệt không giới hạn tiềm ẩn nguy cơ nếu hợp đồng bị xâm phạm. Cùng ngày, một vụ tấn công khác trên Ethereum đánh cắp 37 WBTC (3,1 triệu USD) từ mã nguồn không xác minh, cho thấy mối đe dọa ngày càng phức tạp với các giao thức DeFi. Người dùng cần quản lý quyền phê duyệt chủ động, trong khi nhà phát triển phải tăng cường bảo mật hệ thống.

Một vụ tấn công hợp đồng thông minh quy mô lớn đã được phát hiện trên trình tổng hợp DEX on-chain SwapNet, dẫn đến việc các tài sản crypto trị giá gần 16,8 triệu đô la bị rút sạch.

Công ty an ninh PeckShield là đơn vị đầu tiên báo cáo về vụ tấn công, ghi nhận hành động đáng ngờ trên các tích hợp SwapNet của nền tảng, vốn có thể được tìm thấy thông qua Matcha Meta, một nền tảng tổng hợp meta-Dex do đội ngũ 0x thiết kế. Trên mạng Base, kẻ tấn công đã hoán đổi 10,5 triệu đô la token USDC để lấy khoảng 3,655 Ether. Sau đó, kẻ tấn công đã chuyển cầu nối (bridge) số tiền này sang mạng Ethereum, một hành động có thể phức tạp để theo dõi và truy tìm.

Tuy nhiên, Matcha Meta giải thích rằng lỗi thậm chí không bắt nguồn từ hệ thống chính (primary stack) của họ. Vấn đề đối với người dùng bắt đầu khi họ tắt tính năng của chính 0x, có tên là "Phê Duyệt Một Lần" (One-Time Approval), vốn được thiết kế để hạn chế quyền của token. Bằng cách tắt tính năng này, người dùng đã vô ý cho phép các khoản phê duyệt trực tiếp, thay vì hạn chế chúng, ngay cả đối với các hợp đồng tổng hợp cơ bản như router của SwapNet, thứ mà kẻ tấn công này đã sử dụng.

Matcha Meta đã công khai nhận ra điều này và tuyên bố rằng họ đã hợp tác với đội ngũ SwapNet. SwapNet đã tạm dừng các hợp đồng thông minh để ngăn chặn thiệt hại và xác định con đường khai thác cho cuộc điều tra của họ.

Cài đặt phê duyệt bị soi xét kỹ lưỡng

Nền tảng này đã kêu gọi người dùng lập tức thu hồi các khoản phê duyệt đã cấp bên ngoài khuôn khổ Phê Duyệt Một Lần. Nó nêu bật hợp đồng router của SwapNet như một mục tiêu ưu tiên để thu hồi. Nếu không can thiệp, các ví sẽ vẫn tiếp tục bị lộ ngay cả sau khi cuộc khai thác dừng lại.

Tình huống này làm nổi bật một sự đánh đổi quan trọng vốn có trong các ứng dụng DeFi. Với Phê Duyệt Một Lần, mỗi giao dịch phải được ủy quyền riêng biệt. Điều này, tất nhiên, giúp giảm quyền nhưng cũng gây ra sự phiền phức. Ngược lại, việc Phê duyệt Không giới hạn (Unlimited approvals) tạo điều kiện giao dịch trơn tru nhưng trao cho hợp đồng quyền truy cập liên tục vào tiền. Khi kẻ tấn công xâm phạm một hợp đồng, những quyền liên tục đó trở thành một rủi ro trực tiếp.

SwapNet vẫn chưa công bố một báo cáo kỹ thuật chi tiết sau sự cố (post-mortem). Đội ngũ này cũng chưa xác nhận liệu họ có bồi thường cho người dùng bị ảnh hưởng hay không. Sự thiếu rõ ràng đó làm tăng áp lực lên các nền tảng tổng hợp trong việc cải thiện tính minh bạch và thắt chặt các tiêu chuẩn tích hợp.

Mô hình rủi ro hợp đồng thông minh trên diện rộng

Vụ khai thác SwapNet không xảy ra một cách biệt lập. Trên thực tế, cùng ngày, một lỗ hổng Ethereum khác đã được Pashov, một kiểm toán viên an ninh, phát hiện, trong đó khoảng 37 WBTC, trị giá hơn 3,1 triệu đô la, đã bị đánh cắp. Lỗ hổng nhắm vào một mã nguồn đóng và chưa được xác minh, được triển khai chỉ vài tuần trước đó. Trên thực tế, mã này chỉ để lộ bytecode và rất khó để đánh giá nó một cách dễ dàng.

Tất cả các cuộc tấn công này tạo nên một cảm quan về bối cảnh mối đe dọa có tính tô pô trên các giao thức DeFi, cụ thể xoay quanh mã chưa được xác minh, sự phê duyệt token liên tục và các lớp định tuyến phức tạp kết nối các giao thức khác nhau. Rõ ràng, bất chấp các cuộc kiểm toán được cải thiện và các công cụ tốt hơn, các tác nhân đe dọa tiếp tục lợi dụng sự tối ưu hóa thiết kế và các điểm mù trong tích hợp.

Khi DeFi ngày càng kết nối với nhau, các nhà phát triển phải củng cố hệ thống phê duyệt và giảm bớt các giả định tin cậy ẩn. Trong khi đó, người dùng phải chủ động quản lý quyền và hiểu được ý nghĩa bảo mật của các tính năng tiện lợi. Vụ khai thác SwapNet cho thấy những lựa chọn cấu hình nhỏ có thể dẫn đến hậu quả trị giá hàng triệu đô la.

Tin Tức Crypto Nổi Bật:

Nhật Bản Nhắm Mục Tiêu Phê Duyệt Quỹ ETF Crypto Đầu Tiên Vào Năm 2028

TagsBảo mật cryptoDeFIDEXOnchainHợp đồng thông minh

Câu hỏi Liên quan

QVụ tấn công SwapNet đã gây thiệt hại tài chính bao nhiêu?

AVụ tấn công vào SwapNet đã dẫn đến việc khoảng 16,8 triệu USD tài sản tiền mã hóa bị rút ra ngoài.

QCông ty bảo mật nào đầu tiên báo cáo về cuộc tấn công này?

ACông ty bảo mật PeckShield là đơn vị đầu tiên báo cáo về cuộc tấn công.

QTính năng bảo mật nào của 0x đã bị người dùng vô hiệu hóa, dẫn đến lỗ hổng?

ANgười dùng đã vô hiệu hóa tính năng 'Phê duyệt Một lần' (One-Time Approval) của 0x, vốn được thiết kế để hạn chế quyền đối với token.

QHacker đã chuyển đổi và di chuyển số tiền chiếm đoạt được như thế nào?

AKẻ tấn công đã hoán đổi 10,5 triệu USD trong token USDC lấy khoảng 3,655 Ether trên mạng Base, sau đó chuyển cầu nối số tiền này sang mạng Ethereum.

QSự kiện này làm nổi bật sự đánh đổi quan trọng nào trong các ứng dụng DeFi?

ASự kiện này làm nổi bật sự đánh đổi giữa bảo mật và sự tiện lợi: 'Phê duyệt Một lần' an toàn hơn nhưng gây phiền phức, trong khi 'Phê duyệt Không giới hạn' thuận tiện cho giao dịch nhưng trao quyền truy cập liên tục vào quỹ, tạo ra rủi ro nếu hợp đồng bị xâm phạm.

Nội dung Liên quan

WLFI Cảnh Báo: Ví Bị Trừng Phạt Có Thể Kích Hoạt Khóa Chuyển Giao Tiền Mã Hóa

Thượng nghị sĩ Elizabeth Warren và Jack Reed đã theo dõi sát World Liberty Financial (WLFI) trước cả thông báo tuân thủ hôm thứ Ba, kêu gọi giới chức Mỹ năm ngoái rà soát việc các địa chỉ ví liên quan đến Nga, Triều Tiên và dịch vụ trộn tiền Tornado Cash bị cấm có vượt qua được quy trình sàng lọc từ đợt bán trước của dự án hay không. WLFI bác bỏ cáo buộc, nói rằng họ áp dụng các biện pháp chống rửa tiền và xác minh danh tính nghiêm ngặt. Tuy nhiên, dự án thừa nhận hợp đồng thông minh của họ có quyền đóng băng, hạn chế hoặc đốt số dư ví, điều này làm dấy lên sự giám sát mới về tính phi tập trung mà họ từng quảng bá. Thông báo tuân thủ đăng trên X hôm thứ Ba nói rõ rằng WLFI, dự án tiền mã hóa có liên quan đến cựu Tổng thống Donald Trump, cảnh báo các giao dịch liên quan đến các cá nhân, tổ chức hoặc địa chỉ ví bị trừng phạt có thể bị trì hoãn, hạn chế hoặc từ chối. Các biện pháp kiểm soát này nhằm đáp ứng yêu cầu quy định về các giao dịch bị cấm. Cảnh báo được đưa ra cùng ngày Bộ Tài chính Mỹ trừng phạt một số nền tảng tiền mã hóa của Iran, bao gồm sàn giao dịch lớn nhất Nobitex. Bộ trưởng Tài chính Bessent cho biết các nền tảng này đã xử lý giao dịch cho Lực lượng Vệ binh Cách mạng Hồi giáo Iran. WLFI khuyến cáo người dùng kiểm tra kỹ nguồn tiền và địa chỉ ví không có liên quan đến hoạt động bị cấm trước khi chuyển tiền. Tư thế tuân thủ này tạo ra một số mâu thuẫn với hình ảnh phi tập trung (DeFi) mà dự án từng thể hiện, khi lớp ứng dụng vẫn phải tuân theo các quy định liên bang.

bitcoinist15 phút trước

WLFI Cảnh Báo: Ví Bị Trừng Phạt Có Thể Kích Hoạt Khóa Chuyển Giao Tiền Mã Hóa

bitcoinist15 phút trước

Anchorage Digital và Real Finance Hợp Tác Thúc Đẩy Token Hóa Tài Sản Thực Cho Thể Chế

Anchorage Digital, ngân hàng tiền mã hóa được cấp phép liên bang đầu tiên tại Mỹ và là đơn vị lưu ký thể chế, đã hợp tác chiến lược với Real Finance, một blockchain Lớp 1 tương thích EVM được xây dựng chuyên biệt cho token hóa tài sản thực (RWA). Mục tiêu của đối tác này là hỗ trợ toàn bộ vòng đời của tài sản được token hóa, từ phát hành, lưu ký, thanh toán, dịch vụ đến thanh khoản thứ cấp. Thỏa thuận kết hợp thế mạnh của Anchorage Digital về lưu ký được quy định, quản lý ngân quỹ, thanh toán và bảo mật thể chế với năng lực của Real Finance về cơ sở hạ tầng phát hành, công cụ quản lý vòng đời và cơ sở hạ tầng blockchain. Các lĩnh vực hợp tác chính bao gồm: cung cấp dịch vụ lưu ký và ngân quỹ có quy định cho hệ sinh thái Real Finance; đóng vai trò lớp lưu ký nền tảng cho các sản phẩm tài chính token hóa mới; và hỗ trợ lẫn nhau trong việc kết nối khách hàng thể chế với nhu cầu và giải pháp phù hợp. Lãnh đạo cả hai bên nhấn mạnh rằng token hóa đơn thuần là chưa đủ. Thể chế cần một cơ sở hạ tầng tích hợp, được quy định và đáng tin cậy cho lưu ký, thanh toán và quản lý vòng đời để chuyển từ giai đoạn thí điểm sang các thị trường vốn trên chuỗi thực thụ. Đối tác này hướng tới giải quyết tình trạng phân mảnh hiện nay trong hệ sinh thái tài sản token hóa, nhằm hỗ trợ các công cụ tài chính như tín dụng riêng, tiền tệ, bất động sản và các sản phẩm cấu trúc.

TheNewsCrypto1 giờ trước

Anchorage Digital và Real Finance Hợp Tác Thúc Đẩy Token Hóa Tài Sản Thực Cho Thể Chế

TheNewsCrypto1 giờ trước

Sàn Crypto.com Tích Hợp với TradingView để Giao Dịch Trực Tiếp Đa Tài Sản

Sàn giao dịch Crypto.com hôm nay đã công bố việc tích hợp với TradingView với tư cách là nhà môi giới chính thức. Điều này cho phép khách hàng giao dịch trực tiếp thông qua nền tảng biểu đồ toàn cầu của TradingView và liên kết một cách an toàn tài khoản sàn Crypto.com của họ. Nhờ tích hợp này, Crypto.com Exchange trở thành một nền tảng đa tài sản chính thức trên TradingView. Người dùng đủ điều kiện giờ đây có thể giao dịch trực tiếp trên biểu đồ TradingView một loạt tài sản rộng lớn, bao gồm tài sản truyền thống như cổ phiếu và hàng hóa, hợp đồng vĩnh viễn pre-IPO, cũng như tài sản on-chain như tài sản trong thế giới thực được mã hóa (RWA). Mốc quan trọng này kết hợp cơ sở hạ tầng giao dịch hiệu suất cao của Crypto.com Exchange với gói phân tích tinh vi của TradingView, cho phép các nhà giao dịch thực hiện phân tích thị trường và giao dịch ngay trong nền tảng TradingView. Tích hợp này mở rộng khả năng tiếp cận cho các nhà giao dịch sử dụng TradingView để vẽ biểu đồ kỹ thuật và nghiên cứu thị trường, dựa trên sự hiện diện dữ liệu thị trường hiện tại của sàn Crypto.com Exchange trên TradingView.

TheNewsCrypto1 giờ trước

Sàn Crypto.com Tích Hợp với TradingView để Giao Dịch Trực Tiếp Đa Tài Sản

TheNewsCrypto1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片