Sui DEX Cetus 表示,智能合约使用的开源库中存在被忽视的漏洞,导致 2.23 亿美元的损失

tokeninsight_newsXuất bản vào 2025-05-27Cập nhật gần nhất vào 2025-05-27

Cetus Protocol 确认其 CLMM 智能合约使用的开源库存在漏洞,导致 2.23 亿美元被盗

Sui 公链上的去中心化交易所 Cetus Protocol 近日确认,其 Concentrated Liquidity Market Maker(CLMM,集中流动性做市商)智能合约所使用的一个开源库存在缺陷,攻击者正是利用这一漏洞实施了价值 2.23 亿美元的攻击。

Cetus 表示,漏洞源于其 CLMM 合约依赖的 inter_mate 开源库中一个名为 checked_shlw 的方法,该方法在执行整数溢出保护时,错误地以 256 位进行校验,而非应有的 192 位。这一错误使攻击者能够注入异常高的虚假流动性,仅用极少的代币就可以反复操作提取池中资金。

据完整事件报告称,攻击手法包括使用闪电兑换操控池中价格,绕过溢出检查机制注入巨额虚假流动性,然后多次移除流动性以套现资产。

Cetus 指出,社交媒体上有传言将这次攻击与之前审计报告中提到的 MAX_U64 数学错误关联起来,实际上这是误导,“此次漏洞与该错误无关。”

攻击影响及初步响应

根据 Cetus 公布的时间线,攻击发生后 30 分钟内,其核心 CLMM 流动性池就被紧急关闭以防止进一步损失,但此时资金已被盗约 2.23 亿美元,导致多个 Sui 生态代币价格大幅波动。

攻击发生后约 1 小时 20 分钟,Sui 验证者开始对攻击者地址进行链上投票,超过 33% 的质押权重投票后,攻击者控制的地址(共持有约 1.62 亿美元)被“冻结”,即无法再在 Sui 网络进行交易。

此举引发部分社区质疑,认为此举暴露了 Sui 的中心化风险。但链上分析显示,攻击者早已将约 6000 万美元兑换为 USDC,跨链至以太坊,并进一步换成 ETH。

合约修复与追讨措施

Cetus 表示,漏洞合约已经修复并升级,但尚未重新上线。团队正与 Sui 安全团队及审计合作伙伴重新验证所有升级后的合约,确保其安全后再重启 CLMM 流动性池。

同时,Cetus 与区块链数据公司 Inca Digital 向攻击者发出请求,希望其归还被转移至以太坊的 20,920 枚 ETH 及 Sui 钱包中被冻结的资金,并承诺若攻击者归还资金,将不采取进一步法律或公开行动。

截至目前,Cetus 尚未收到任何来自攻击者的回复。团队随后悬赏 500 万美元,征集能成功识别并协助抓捕攻击者的有效线索,奖金由 Sui 基金会自行决定发放。

社区治理与资金追回提案

Cetus 也提议通过链上投票的方式决定是否应通过协议升级,解冻并返还这 1.62 亿美元资金。Cetus 表示:

“我们无法单方面决定这一升级是否应执行。我们建议发起一次链上投票,由包括验证者和 SUI 质押者在内的网络核心参与者共同决定是否应恢复并归还用户资产。”

下一步计划:更强的安全体系

Cetus 承认,尽管上线以来在智能合约审计和系统安全上投入巨大,但此次攻击表明以往的“安全感”是虚假的,“我们必须做得更多”。

接下来,Cetus 将采取以下加强措施:

实施更严密的实时安全监控

引入更强的风险管理配置

扩大测试覆盖范围

增加审计频次,并以里程碑为单位进行评估

推行公开透明的代码覆盖率报告机制

此外,Cetus 正与生态合作伙伴制定流动性恢复计划,协助受影响的 LP 用户,并协调社区共同决定是否通过升级返还资金。

与此同时,法律程序正在进行中,但团队依然希望通过白帽途径和平解决,并表示即将向攻击者发送最后一封通知函。

Tiền kỹ thuật số thịnh hành

Nội dung Liên quan

Câu hỏi "Anh có chắc không?" khiến mô hình lớn AI bộc lộ "tính cách xu nịnh"?

Ngay cả các mô hình AI mạnh mẽ nhất cũng khó cưỡng lại sự nghi ngờ lặp đi lặp lại từ người dùng. Một bài đăng gần đây trên X của shadcn@shadcn đã gây bão trong cộng đồng phát triển và nghiên cứu AI: "Không có mô hình nào có thể đứng vững trước câu hỏi 'Bạn có chắc không?' - tất cả đều nhanh chóng đầu hàng." Điều này phản ánh một tình huống phổ biến: người dùng chỉ cần hỏi lại "Bạn có chắc không?" mà không cung cấp thông tin mới, nhiều mô hình lớn (LLM) lập tức xin lỗi, sửa đổi câu trả lời, thậm chí biến một đáp án đúng thành sai. Trong phần bình luận, nhiều người dùng chia sẻ trải nghiệm tương tự, nơi AI dễ dàng bị "gaslight" (thao túng tâm lý) để đưa ra câu trả lời kém hơn dù ban đầu nó đúng. Họ nhận xét các mô hình thiếu sự tự tin thực sự; sự chắc chắn của chúng chỉ là cảm giác được đóng gói thành sự tự tin. Tuy nhiên, một số người dùng chỉ ra rằng không phải tất cả mô hình đều như vậy. Ví dụ, AI trợ lý Poke của The Interaction Company và Claude Opus 4.8 của Anthropic có thể giữ vững lập trường khi bị chất vấn. Claude Opus 4.6 cũng được khen ngợi nhờ khả năng "chịu được áp lực" nếu được hướng dẫn trong prompt hệ thống rằng nên phản đối khi chắc chắn. Nguyên nhân sâu xa của hành vi "xu nịnh" này thường được quy cho "lời nguyền" từ quá trình Huấn luyện Củng cố bằng Phản hồi Con người (RLHF). Trong quá trình căn chỉnh, các mô hình được khen thưởng vì an toàn, lịch sự và tuân theo mong đợi của con người. Việc "cãi lại" hoặc kiên định có thể bị trừng phạt, trong khi xin lỗi và tuân theo người dùng là con đường an toàn để đạt điểm cao, vô hình trung tạo ra "nhân cách xu nịnh" ở AI. Hiện tượng này còn được gọi là "AI sycophancy" - sự hy sinh tính nhất quán thực tế để chiều theo khuynh hướng người dùng. Một số ý kiến cho rằng cần có một tiêu chuẩn đánh giá (benchmark) mới, chẳng hạn như benchmark "Bạn có chắc không?", để đo lường khả năng giữ vững lập trường của mô hình khi bị người dùng chất vấn sau khi đã đưa ra câu trả lời đúng. Một trợ lý AI đủ tiêu chuẩn không chỉ cần chính xác trong các bài kiểm tra tĩnh mà còn phải có khả năng chống nhiễu và duy trì ranh giới phán đoán trong đối thoại thực tế.

marsbit3 phút trước

Câu hỏi "Anh có chắc không?" khiến mô hình lớn AI bộc lộ "tính cách xu nịnh"?

marsbit3 phút trước

Dwarkesh Patel: Thế hệ AI tiếp theo có thể được tạo ra từ công việc thực tế

Bài viết trình bày phân tích của Dwarkesh Patel về hướng phát triển tiếp theo của AI, vượt ra ngoài khuôn khổ "Huấn luyện Củng cố với Phần thưởng có thể Xác minh" (RLVR) hiện tại. Ông chỉ ra rằng RLVR thành công trong các lĩnh vực như viết mã, toán học vì chúng có tính "có thể mài mòn" cao - dễ dàng nhân bản, thiết lập lại và kiểm tra song song. Tuy nhiên, nhiều nhiệm vụ thế giới thực như khởi nghiệp, vận động tranh cử hay nghiên cứu khoa học lại thiếu các thuộc tính này, khiến việc huấn luyện trở nên khó khăn. Điểm mấu chốt mà Patel đưa ra là sự cần thiết phải chuyển từ mô hình chỉ huấn luyện trước khi triển khai sang khả năng học tập liên tục từ kinh nghiệm triển khai thực tế. Ông cho rằng kiến thức giá trị nhất thường nảy sinh từ tương tác thực, lỗi thực và bối cảnh cụ thể, nhưng hiện tại việc học ngữ cảnh (in-context learning) của các mô hình lớn chỉ là tạm thời và không lưu lại trọng số. Bài viết đề xuất hai hướng tiếp cận chính cho mô hình học tập tiếp theo: 1. **Tự chưng cất theo chính sách (OPSD):** Nén kiến thức mà một mô hình đã học được trong một phiên làm việc dài (như một "nhân viên kỳ cựu") trở lại trọng số của mô hình cơ sở. 2. **Mơ mộng (Dreaming):** Mô hình tự xây dựng môi trường mô phỏng dựa trên quan sát thế giới thực để luyện tập và thử nghiệm chiến lược, sau đó nén kinh nghiệm thu được. Tầm nhìn cuối cùng là một quy trình huấn luyện mới: AI đầu tiên đạt được năng lực cơ bản thông qua RLVR, sau đó được triển khai để thực hiện công việc thực. Kinh nghiệm tích lũy từ các nhiệm vụ thực này, thông qua các cơ chế như OPSD, sẽ liên tục được tinh chỉnh trở lại mô hình, biến mỗi lần tương tác của người dùng thành cơ hội học tập. Tương lai của AI có thể phụ thuộc vào dữ liệu huấn luyện do chính nó tạo ra từ kinh nghiệm thực tế, hơn là chỉ từ dữ liệu có sẵn trên internet hay các nhiệm vụ được xây dựng sẵn trong phòng thí nghiệm.

marsbit48 phút trước

Dwarkesh Patel: Thế hệ AI tiếp theo có thể được tạo ra từ công việc thực tế

marsbit48 phút trước

Những đồng tiền thắng và thua tuần này trên thị trường Crypto – VELVET, BEAT, WLD, XLM

Thị trường tiền mã hóa tiếp tục chịu áp lực trong tuần với Bitcoin và Ethereum thể hiện hiệu suất yếu. Trong khi các đồng tiền lớn vật lộn, vốn đã chảy vào một số altcoin vốn hóa nhỏ, tạo ra đà tăng mạnh. **Người thắng tuần:** - **Velvet [VELVET]** dẫn đầu với mức tăng 235%, tiến gần mức đỉnh mọi thời đại 1,80 USD. Chỉ số RSI cho thấy quá mua, nhưng động lực vẫn tích cực. - **DeXe [DEXE]** tăng 60%, lấy lại mức 22 USD lần đầu tiên từ cuối năm 2021, cho thấy sự tiếp tục của xu hướng tăng. - **Audiera [BEAT]** tăng 45% sau khi giảm mạnh tuần trước, cho thấy sự phục hồi mạnh mẽ. **Người thua tuần:** - **MemeCore [M]** lao dốc 70% sau báo cáo thao túng nội gián, nhưng có dấu hiệu ổn định quanh 0,65 USD. - **Worldcoin [WLD]** giảm 26%, điều chỉnh sau đà tăng nhiều tuần và đang kiểm tra vùng hỗ trợ. - **Stellar [XLM]** giảm 18,5%, với áp lực bán kéo dài và nguy cơ điều chỉnh sâu hơn. Nhìn chung, tuần này chứng kiến sự biến động mạnh với sự luân chuyển vốn rõ rệt. Các nhà đầu tư được khuyến cáo tiếp tục thận trọng và nghiên cứu kỹ lưỡng.

ambcrypto2 giờ trước

Những đồng tiền thắng và thua tuần này trên thị trường Crypto – VELVET, BEAT, WLD, XLM

ambcrypto2 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua CETUS

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Cetus Protocol (CETUS) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Cetus Protocol (CETUS) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Cetus Protocol (CETUS) của BạnSau khi mua Cetus Protocol (CETUS), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Cetus Protocol (CETUS)Giao dịch Cetus Protocol (CETUS) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 201Xuất bản vào 2024.12.13Cập nhật vào 2026.06.02

Làm thế nào để Mua CETUS

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của CETUS (CETUS) được trình bày dưới đây.

活动图片