Tin tức Ngành

Theo dõi tin tức doanh nghiệp, thay đổi chiến lược, hoạt động tài trợ và điều chỉnh nhân sự trên toàn ngành blockchain và tiền kỹ thuật số, cung cấp góc nhìn toàn cảnh về ngành cho người dùng.

Mã không có lỗi nhưng vẫn bị đánh cắp, thủ phạm vụ hack lớn nhất 2026 "Lỗ hổng cấu hình DVN" là gì?

Vào ngày 18/4/2026, Kelp DAO đã trở thành nạn nhân của vụ tấn công DeFi lớn nhất năm với thiệt hại 293 triệu USD, mặc dù hợp đồng thông minh của giao thức không hề chứa lỗi mã. Nguyên nhân chính đến từ lỗ hổng cấu hình trong cơ chế xác thực tin nhắn đa chuỗi (DVN) của LayerZero V2. Kelp DAO đã cấu hình chế độ xác thực 1-of-1, nghĩa là chỉ cần một node DVN duy nhất xác nhận để tin nhắn đa chuỗi được coi là hợp lệ. Kẻ tấn công đã chiếm quyền kiểm soát node này, tạo tin nhắn giả mạo để in 116,500 rsETH (tiền mã hóa không có tài sản đảm bảo) từ không khí, sau đó dùng chúng làm tài sản thế chấp để vay 236 triệu USD WETH từ các giao thức cho vay như Aave và Compound. Sự cố này làm nổi bật điểm mù trong bảo mật DeFi: các công cụ kiểm tra mã tiêu chuẩn không thể phát hiện lỗi cấu hình hoặc rủi ro từ bảo mật khóa riêng tư. Đây là vụ việc thứ hai sau sự cố Nomad (190 triệu USD) cho thấy lỗi cấu hình có thể gây thiệt hại tương đương các lỗi mã thông thường, đòi hỏi các tiêu chuẩn và công cụ đánh giá mới cho các tham số triển khai quan trọng.

marsbit04/19 23:58

Mã không có lỗi nhưng vẫn bị đánh cắp, thủ phạm vụ hack lớn nhất 2026 "Lỗ hổng cấu hình DVN" là gì?

marsbit04/19 23:58

DeFi Lại Bị Đánh Cắp 292 Triệu USD, Liệu Aave Còn An Toàn?

Ngày 19/4, giao thức Kelp DAO đã hứng chịu một vụ tấn công bảo mật nghiêm trọng, với thiệt hại ước tính lên tới 292 triệu USD. Vụ việc xảy ra khi hợp đồng bridge rsETH dựa trên LayerZero của giao thức này bị khai thác, dẫn đến việc 116.500 rsETH bị đánh cắp. Theo phân tích, nguyên nhân gốc rễ được xác định là do "khóa private key trên chain nguồn bị xâm phạm". Hacker sau đó đã sử dụng số tài sản đánh cắp làm tài sản thế chấp trên các giao thức cho vay như Aave, Compound và Euler để vay ra hơn 236 triệu USD WETH, chủ yếu tập trung trên Aave với khoản nợ 196 triệu USD. Aave đã nhanh chóng đóng băng thị trường rsETH trên các phiên bản V3 và V4 để ngăn chặn thiệt hại thêm và thông báo sẽ khám phá các biện pháp bù đắp nếu phát sinh nợ xấu. Mặc dù quỹ an ninh Umbrella của Aave có khoảng 50 triệu USD để xử lý các khoản lỗ tiềm ẩn, quy mô nợ xấu cuối cùng vẫn chưa được xác định rõ. Sự kiện này một lần nữa làm dấy lên lo ngại về tính bảo mật trong không gian DeFi, ngay cả với các giao thức hàng đầu như Aave cũng có thể bị ảnh hưởng gián tiếp. Người dùng được khuyến cáo nên quản lý danh mục đầu tư một cách thận trọng.

Odaily星球日报04/18 23:26

DeFi Lại Bị Đánh Cắp 292 Triệu USD, Liệu Aave Còn An Toàn?

Odaily星球日报04/18 23:26

活动图片