Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

bitcoinistXuất bản vào 2026-06-14Cập nhật gần nhất vào 2026-06-14

Tóm tắt

Công ty phân tích blockchain TRM Labs đã báo cáo một vụ khai thác lỗ hổng quản trị trong giao thức Token of Power, dẫn đến thiệt hại khoảng 1,58 triệu USD giá trị WETH. Theo phân tích, kẻ tấn công lợi dụng điểm yếu trong thiết lập DAO Aragon của giao thức: việc không có timelock (khóa thời gian). Điều này cho phép chúng đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất. Được tài trợ ban đầu bằng 662 ETH rút từ Tornado Cash, kẻ tấn công đã mua đủ token TOP để giành quyền biểu quyết đa số, đúc mới 10 tỷ TOP, rồi hoán đổi số token này lấy WETH thông qua một pool Balancer trước khi chuyển tiền trở lại Tornado Cash. Sự kiện này là một minh chứng rõ ràng về rủi ro bảo mật từ thiết kế quản trị. Timelock có vai trò quan trọng trong việc tạo ra khoảng thời gian phản ứng cho cộng đồng trước khi một đề xuất được thực thi. Vụ việc cũng nhắc nhở người dùng DeFi rằng rủi ro không chỉ nằm ở lỗi mã hợp đồng thông minh, mà còn ở các tham số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết. Cộng đồng hiện đang theo dõi động thái tiếp theo của số tiền bị đánh cắp và các thông tin khắc phục từ giao thức, Aragon hoặc các nhà cung cấp thanh khoản bị ảnh hưởng. Báo cáo dựa trên thông tin từ báo cáo bảo mật on-chain của TRM Labs.

Công ty tình báo blockchain TRM Labs đã chi tiết một cuộc khai thác lỗ hổng tiếp quản quản trị nhắm vào giao thức Token of Power, làm thất thoát khoảng 1.58 triệu đô la Mỹ bằng WETH.

Theo phân tích của TRM, kẻ tấn công đã lợi dụng một điểm yếu trong thiết lập DAO Aragon của giao thức: việc thiếu timelock (khoá thời gian). Điều này cho phép kẻ tấn công đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại trong cùng một khối.

Kẻ tấn công được cho là đã tài trợ cho hoạt động này bằng 662 ETH rút từ Tornado Cash, mua đủ token TOP để có được quyền biểu quyết đa số, đúc mới 10 tỷ token TOP, và hoán đổi những token này lấy WETH thông qua một pool Balancer trước khi định tuyến lại số tiền qua Tornado Cash.

Tại Sao Timelock Quan Trọng

Vụ khai thác lỗ hổng này là một ví dụ rõ ràng về cách thiết kế quản trị có thể trở thành một rủi ro bảo mật trực tiếp. Bỏ phiếu bằng token trên lý thuyết có vẻ phi tập trung, nhưng nếu một kẻ xấu có thể nhanh chóng mua quyền biểu quyết và thực thi các thay đổi ngay lập tức, thì hệ thống quản trị có thể trở thành một mặt tấn công.

Timelock được thiết kế để cho người dùng, nhà phát triển và các đội bảo mật có thời gian phản ứng trước khi một đề xuất có thể được thực thi. Không có độ trễ đó, một cuộc bỏ phiếu thù địch có thể biến thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

Tại Sao Vấn Đề Này Quan Trọng

Đối với người dùng DeFi, câu chuyện này là một lời nhắc nhở rằng rủi ro hợp đồng thông minh không chỉ giới hạn ở lỗi mã. Các thông số quản trị, kiểm soát kho bạc và ngưỡng bỏ phiếu có thể cũng quan trọng không kém.

Nó cũng nhấn mạnh cách các dịch vụ trộn tiền (mixer) và các pool thanh khoản có thể được sử dụng xung quanh một vụ khai thác lỗ hổng mà không phải là chính giao thức bị khai thác.

Điều Gì Cần Theo Dõi Tiếp Theo

Điều tiếp theo cần theo dõi là liệu số tiền bị đánh cắp có di chuyển lần nữa hay không và liệu giao thức, Aragon, hoặc các nhà cung cấp thanh khoản bị ảnh hưởng có công bố thêm chi tiết khắc phục hay không.

Bài viết không được nói rằng chính Tornado Cash bị hack.

Bối Cảnh Thị Trường

Đối với Bitcoinist, câu chuyện này nằm trong bối cảnh thay đổi rộng lớn hơn trong crypto, nơi cơ sở hạ tầng, bảo mật, quản trị và tính hữu dụng của token đang trở nên quan trọng không kém hành động giá ngắn hạn. Các nhà giao dịch vẫn quan tâm đến động lực, nhưng họ cũng cần hiểu các hệ thống, rủi ro và thay đổi sản phẩm đằng sau những tiêu đề.

Góc nhìn hữu ích không phải là phóng đại sự phát triển, mà là giải thích tại sao nó thuộc về cuộc trò chuyện thị trường hàng ngày. Các câu chuyện crypto mạnh ngày càng đến từ các bản cập nhật giao thức, thông báo chính thức, báo cáo bảo mật, hồ sơ tòa án và dữ liệu trên chuỗi hơn là chỉ từ những bình luận tái chế.

Thông điệp biên tập nên giữ vững lập trường: nguồn tin xác nhận một phát triển crypto có ý nghĩa, nhưng các hệ quả phụ thuộc vào mức độ áp dụng, các tiết lộ tiếp theo, hoặc bằng chứng trên chuỗi bổ sung. Sự cân bằng đó giữ cho bài viết hữu ích mà không dựa vào sự cường điệu hoặc những tuyên bố không có cơ sở.

Từ góc độ biên tập, điều này khiến câu chuyện đáng để đưa tin như một phần của môi trường hoạt động crypto rộng lớn hơn trong ngày, thay vì như một chu kỳ cường điệu đơn lẻ. Phiên bản mạnh nhất của bài viết nên bám sát nguồn đã được xác minh, giải thích rủi ro hoặc cơ hội thực tế, và để ngỏ khả năng theo dõi tiếp một khi có thêm dữ liệu chính thức, hồ sơ hoặc tuyên bố từ dự án.

Báo cáo này dựa trên thông tin từ báo cáo bảo mật trên chuỗi của TRM Labs.

Câu hỏi Liên quan

QTấn công quản trị vào giao thức Token of Power đã gây thiệt hại bao nhiêu tiền?

AVụ khai thác lỗ hổng quản trị đã rút cạn khoảng 1,58 triệu đô la Mỹ dưới dạng WETH (Wrapped Ether).

QTheo phân tích của TRM Labs, điểm yếu chính trong thiết lập DAO của giao thức dẫn đến vụ tấn công này là gì?

AĐiểm yếu chính là việc thiếu 'timelock' (khóa thời gian) trong thiết lập Aragon DAO của giao thức. Điều này cho phép kẻ tấn công đề xuất, biểu quyết và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất.

QKẻ tấn công đã thực hiện những bước nào để chiếm quyền quản trị và rút tiền?

AKẻ tấn công đã: 1) Rút 662 ETH từ Tornado Cash để tài trợ cho hoạt động, 2) Mua đủ token TOP để có được quyền biểu quyết đa số, 3) Đúc mới 10 tỷ token TOP, 4) Hoán đổi số token này lấy WETH thông qua một pool trên Balancer, và 5) Định tuyến lại số tiền qua Tornado Cash.

QBài viết nhấn mạnh tầm quan trọng của 'timelock' trong quản trị DeFi như thế nào?

ATimelock (khóa thời gian) rất quan trọng vì nó cung cấp thời gian cho người dùng, nhà phát triển và các đội bảo mật phản ứng trước khi một đề xuất có thể được thực thi. Nếu không có độ trễ này, một cuộc bỏ phiếu thù địch có thể trở thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

QBài học chính cho người dùng DeFi từ sự kiện này là gì?

ASự kiện này nhắc nhở người dùng DeFi rằng rủi ro trong lĩnh vực này không chỉ giới hạn ở lỗi mã hợp đồng thông minh. Các thông số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết cũng có thể quan trọng không kém và trở thành mặt tấn công tiềm năng.

Nội dung Liên quan

Phí Hàng Ngày Trên XRP Ledger Giảm Xuống Dưới 400 USD Khi Câu Hỏi Về Hoạt Động Mạng Lại Xuất Hiện

Mạng lưới XRP Ledger (XRPL) lại một lần nữa được đưa vào tầm ngắm khi dữ liệu phí hàng ngày được báo cáo giảm xuống dưới 400 USD, theo số liệu từ DefiLlama. Mức phí thấp vốn là một thiết kế và điểm mạnh của XRPL, nhằm đảm bảo giao dịch rẻ và dễ tiếp cận. Tuy nhiên, doanh thu phí cũng có thể được xem như một chỉ báo về mức độ hoạt động, nhu cầu thực tế và quy mô sử dụng có trả phí trên mạng. Việc phí đốt hàng tuần chỉ khoảng 3.100 USD làm nổi bật sự tương phản với các blockchain như Ethereum hay Bitcoin. Trong khi những người ủng hộ coi phí thấp là dấu hiệu của hiệu quả, thì một số ý kiến có thể đặt câu hỏi liệu mức phí thấp như vậy có phản ánh đủ nhu cầu giao dịch giá trị cao hay không, nhất là trong bối cảnh XRP thường được gắn với câu chuyện về thanh toán và ứng dụng doanh nghiệp. Điều quan trọng là không suy diễn quá mức từ một ngày phí thấp. Nó không có nghĩa mạng lưới thất bại hay ngừng hoạt động, mà chỉ cung cấp một dữ liệu để phân tích thêm. Bối cảnh này cũng tạo nên sự so sánh thú vị với các nỗ lực mở rộng của Ripple vào RLUSD, thanh toán AI và hạ tầng thanh toán doanh nghiệp. Cần theo dõi xem liệu con số phí có phục hồi không, số lượng giao dịch có kể một câu chuyện khác không, và các công cụ khám phá chuỗi khối XRPL như Bithomp có xác nhận xu hướng này hay không. Các câu chuyện crypto mạnh mẽ ngày càng đến từ dữ liệu on-chain, bản cập nhật giao thức và thông báo chính thức, hơn là chỉ từ bình luận. Do đó, báo cáo này nên được xem như một phần của bức tranh tổng thể về môi trường vận hành crypto, dựa trên nguồn đã xác minh và để ngỏ cho các dữ liệu tiếp theo.

bitcoinist3 giờ trước

Phí Hàng Ngày Trên XRP Ledger Giảm Xuống Dưới 400 USD Khi Câu Hỏi Về Hoạt Động Mạng Lại Xuất Hiện

bitcoinist3 giờ trước

Ripple Ra Mắt XRPL AI Starter Kit Cho Các Thanh Toán Đại Lý XRP Và RLUSD

Ripple đã ra mắt Bộ công cụ khởi động AI XRPL, một bộ công cụ dành cho nhà phát triển được thiết kế để giúp các tác nhân phần mềm thực hiện thanh toán bằng XRP và Ripple USD (RLUSD). Đây được mô tả là Giai đoạn 1 trong nỗ lực mở rộng hơn vào lĩnh vực thanh toán tự động trên XRP Ledger. Bộ công cụ này tích hợp hỗ trợ cho tiêu chuẩn thanh toán x402 và bao gồm Máy chủ MCP Tài liệu XRPL, cho phép kết nối các hệ thống AI như Claude và Cursor trực tiếp với tài liệu kỹ thuật của XRPL. Động thái này mang đến cho XRP một câu chuyện mới tập trung vào tính hữu ích, trong bối cảnh các nhà phát triển và công ty thanh toán đang khám phá cách các tác nhân tự trị có thể thanh toán cho API, dịch vụ, dữ liệu và các giao dịch máy với máy khác. Ripple không chỉ nói về chủ đề AI mà đang cố gắng kết nối các tác nhân AI với hạ tầng thanh toán sử dụng XRP và RLUSD, nhắm đến các giao dịch cần tốc độ xử lý nhanh, phí thấp và ổn định. Đối với thị trường, đây là một bản cập nhật sản phẩm cụ thể từ nguồn chính thức. Các bước tiếp theo cần theo dõi bao gồm cập nhật tài liệu kỹ thuật, ví dụ mã nguồn, hoạt động trên mạng thử nghiệm và phản hồi từ các nhà phát triển.

bitcoinist5 giờ trước

Ripple Ra Mắt XRPL AI Starter Kit Cho Các Thanh Toán Đại Lý XRP Và RLUSD

bitcoinist5 giờ trước

Bitcoin sẽ lên 400.000 USD? Nhà phân tích sử dụng biểu đồ chồng lấp với Vàng để đưa ra dự báo táo bạo cho năm 2026

Phân tích viên Vivek Sen cho rằng Bitcoin (BTC) có thể đạt 400.000 USD vào năm 2026 dựa trên việc so sánh biểu đồ hiện tại của BTC với cấu trúc phá vỡ đỉnh trong lịch sử của vàng. Tuyên bố này xuất phát từ một phân tích chồng lớp biểu đồ trực quan, không phải từ một mô hình định giá chính thức. So sánh với vàng được đưa ra vì Bitcoin thường được coi là tài sản lưu trữ giá trị kỹ thuật số, và các quỹ ETF Bitcoin đã củng cố thêm nhận định này. Tuy nhiên, bài viết chỉ ra rằng đây không phải là một dự báo chắc chắn. Bitcoin và vàng có quy mô thị trường, tính thanh khoản, mức độ biến động và nhóm nhà đầu tư khác biệt. Giá Bitcoin còn chịu ảnh hưởng mạnh bởi các luồng ETF, vị thế phái sinh và đòn bẩy trong thị trường tiền mã hóa. Để kịch bản 400.000 USD có thể xảy ra, thị trường cần có dòng tiền thể chế ổn định, điều kiện vĩ mô hỗ trợ nhu cầu với tài sản cứng, và một môi trường crypto tăng trưởng rộng rãi. Mục tiêu này chủ yếu nên được xem như một kịch bản lạc quan từ một nhà phân tích mạng xã hội, chứ không phải là dự báo có trọng số xác suất. Nó nhấn mạnh rằng so sánh với vàng cung cấp một khuôn khổ tăng giá, nhưng cần được xác nhận bởi hành động giá và dòng tiền thực tế trên thị trường.

bitcoinist10 giờ trước

Bitcoin sẽ lên 400.000 USD? Nhà phân tích sử dụng biểu đồ chồng lấp với Vàng để đưa ra dự báo táo bạo cho năm 2026

bitcoinist10 giờ trước

Đồng Hồ Halving Bitcoin Chỉ Ra Giai Đoạn Đáy, Nhưng Tín Hiệu Chu Kỳ Cần Thận Trọng

Crypto Rover, một nhà phân tích và người có ảnh hưởng trong không gian tiền điện tử, đã chia sẻ biểu đồ chu kỳ halving của Bitcoin, cho rằng BTC hiện đang ở trong "giai đoạn đáy" điển hình trước khi bước vào một pha tăng giá mạnh. Bài đăng dựa trên so sánh mô hình và nhịp điệu với các chu kỳ trước đó, gợi ý rằng thị trường có thể đang lặp lại lịch sử. Tuy nhiên, tuyên bố này cần được tiếp cận một cách thận trọng. Bài viết được xếp vào dạng bình luận của nhà giao dịch và có tính đầu cơ cao, không phải là tín hiệu xác nhận. Tác giả được đánh dấu là nguồn có rủi ro cao, thường có xu hướng quảng bá lạc quan. Biểu đồ không cung cấp mô hình thống kê, xác nhận on-chain hay mức giá vô hiệu hóa rõ ràng. Hơn nữa, phân tích chu kỳ halving trở nên kém tin cậy hơn khi Bitcoin trưởng thành. Các chu kỳ trước diễn ra trong một thị trường nhỏ, ít thanh khoản hơn, trong khi thị trường hiện tại chịu ảnh hưởng bởi các quỹ ETF spot, dòng tiền phái sinh lớn và các điều kiện vĩ mô. Bài báo kết luận rằng lập luận về "đồng hồ halving" chỉ cung cấp một khuôn khổ tham khảo về thời gian cho phe tăng giá, chứ không phải là tín hiệu giao dịch chắc chắn. Tín hiệu thị trường thực sự sẽ phụ thuộc vào việc Bitcoin có thể giữ vùng hỗ trợ then chốt, hình thành các đáy cao hơn và được hỗ trợ bởi thanh khoản cũng như cấu trúc thị trường rộng hơn. Một sự phục hồi mạnh mẽ sẽ củng cố lập luận này, trong khi một đợt giảm sâu sẽ biến nó thành một dự đoán sai lầm khác.

bitcoinist12 giờ trước

Đồng Hồ Halving Bitcoin Chỉ Ra Giai Đoạn Đáy, Nhưng Tín Hiệu Chu Kỳ Cần Thận Trọng

bitcoinist12 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片