Hacker đánh cắp gần 17 triệu đô la trong 40 ngày, 'hợp đồng zombie' đang biến thành máy rút tiền của hacker

marsbitXuất bản vào 2026-06-26Cập nhật gần nhất vào 2026-06-26

Tóm tắt

**Tóm tắt: Hợp đồng thông minh "zombie" - máy rút tiền mới của hacker** Trong vòng 40 ngày (từ 07/05 đến 15/06/2026), tin tặc đã đánh cắp gần 17 triệu USD từ 5 hợp đồng thông minh cũ, đã ngừng sử dụng nhưng vẫn tồn tại trên blockchain. Sự cố nghiêm trọng nhất là với hợp đồng DxSale V1 Locker (mất ~7.3 triệu USD). Các nền tảng khác bao gồm TrustedVolumes, Huma Finance V1, Raydium Legacy AMM và Aztec Connect. Vấn đề cốt lõi không phải là một lỗ hổng cụ thể, mà nằm ở việc các hợp đồng cũ khi "nghỉ hưu" không được xử lý triệt để. Dù không còn được đội ngũ phát triển bảo trì, chúng vẫn giữ giá trị kinh tế (tiền, quyền ủy quyền) và có thể thực thi giao dịch, biến thành mục tiêu hoàn hảo. Các hợp đồng này thường bị lãng quên, giám sát lỏng lẻo và vẫn giữ các giả định bảo mật lỗi thời. Trong khi đó, chi phí để tin tặc tự động hóa quét tìm các mục tiêu "dài hạn" như vậy đang ngày càng giảm nhờ các công cụ phân tích mã, mô phỏng giao dịch và AI. Ngành công nghiệp DeFi đã có quy trình kiểm toán chặt chẽ trước khi triển khai, nhưng lại thiếu kỷ luật tương tự cho giai đoạn "khai tử" hợp đồng. Một hợp đồng chỉ thực sự an toàn khi mọi giá trị, quyền hạn, quyền truy cập và giả định đáng tin cậy đã được loại bỏ hoàn toàn.

Tác giả: ZeroDrift

Điểm chính

  • DxSale là trường hợp thiệt hại nặng nề nhất, kẻ tấn công đã đánh cắp khoảng 7.3 triệu đô la.
  • Vấn đề không nằm ở một lỗ hổng cụ thể nào, mà nằm ở việc hợp đồng cũ không được ngừng hoạt động triệt để, vẫn giữ lại giá trị kinh tế và quyền hạn vận hành.

Theo phân tích của ZeroDrift được công bố vào ngày 22 tháng 6 năm 2026, trong 40 ngày qua, kẻ tấn công đã đánh cắp khoảng 16.9 triệu đô la từ năm hợp đồng thông minh đã bị ngừng sử dụng nhưng vẫn đang chạy trên chuỗi.

Cái gọi là "hợp đồng bị bỏ hoang" không đồng nghĩa với "hợp đồng hết hiệu lực". Nhiều hợp đồng mặc dù không còn được đội ngũ chủ động phát triển và bảo trì, nhưng vẫn được triển khai trên chuỗi, có thể nhận tiền, thực hiện giao dịch hoặc di chuyển tài sản. Chỉ cần bên trong vẫn còn tiền, ủy quyền hoặc điểm vào có thể gọi được, nó vẫn là mục tiêu tấn công.

Các sự kiện này tập trung xảy ra trong khoảng thời gian từ ngày 7 tháng 5 đến ngày 15 tháng 6 năm 2026. TrustedVolumes thiệt hại khoảng 5.87 triệu đô la, hồ bơi Huma Finance V1 mất khoảng 101 nghìn đô la, DxSale V1 Locker mất khoảng 7.3 triệu đô la, Raydium Legacy AMM pool mất khoảng 1.34 triệu đô la, Aztec Connect thì thiệt hại khoảng 2.28 triệu đô la trong hai cuộc tấn công liên tiếp.

Hình: Tổng thiệt hại tích lũy từ năm sự kiện liên quan đến hợp đồng bị bỏ hoang trong 40 ngày. Nguồn: ZeroDrift / X.

Hợp đồng không còn ai để mắt, vẫn có thể nắm giữ tiền

Trường hợp của DxSale đặc biệt điển hình. Hợp đồng locker phiên bản cũ của nó ban đầu được dùng để khóa thanh khoản dài hạn, đảm bảo tiền không thể bị rút ra trước thời hạn quy định. Nhưng rủi ro của hệ thống loại này cũng đến từ chính mục đích thiết kế của nó: chúng vốn dĩ được tạo ra để quản lý giá trị dài hạn.

Theo thời gian, sự chú ý của đội ngũ chuyển sang sản phẩm mới, các quy tắc giám sát bị suy yếu, nhân viên bảo trì thay đổi, các đường dẫn quyền hạn cũ và các giả định lịch sử dần bị lãng quên. ZeroDrift chỉ ra rằng, trong sự kiện DxSale, một đường dẫn điều khiển cũ đã trở nên khả dụng trở lại, dẫn đến việc thanh khoản lẽ ra phải bị khóa đã bị rút đi.

Năm sự kiện không phải là việc lặp lại khai thác cùng một lỗ hổng. Chúng xảy ra trên các hệ thống, kiến trúc và chuỗi khác nhau, liên quan đến các thành phần khác nhau như thanh toán RFQ, hồ bơi tín dụng, LP locker, AMM và rollup exit.

Điều thực sự giống nhau là trạng thái cốt lõi: các hợp đồng này đều không còn là trọng tâm phát triển chủ động của đội ngũ nữa, nhưng vẫn giữ lại giá trị kinh tế trên chuỗi.

Phân tích tự động đang làm gia tăng rủi ro từ hợp đồng cũ

Hợp đồng cũ vốn dĩ phù hợp để được tìm kiếm bởi các công cụ tự động: mã nguồn công khai, lịch sử trên chuỗi đầy đủ, giám sát yếu hơn, và thường giữ lại các giả định bảo mật lỗi thời. Trước đây, việc tìm kiếm có hệ thống những mục tiêu dài hạn này đòi hỏi chi phí nhân công lớn; hiện nay, tìm kiếm độ tương đồng mã, mô phỏng giao dịch, phân tích dữ liệu trên chuỗi và đánh giá hỗ trợ AI đang làm giảm chi phí tìm kiếm loại này.

ZeroDrift đồng thời nhấn mạnh, hiện không có bằng chứng công khai nào cho thấy AI tham gia vào năm cuộc tấn công cụ thể này. Điều đáng chú ý thực sự là sự thay đổi trong cấu trúc chi phí: kẻ tấn công ngày càng dễ dàng quét hệ thống "sản phẩm của ngày hôm qua", trong khi bên phòng thủ vẫn chưa quản lý một cách có hệ thống tương đương đối với "trách nhiệm của ngày hôm qua".

Ngành công nghiệp bảo mật DeFi đã hình thành quy trình kiểm toán trước khi đưa vào vận hành tương đối trưởng thành, nhưng việc ngừng hoạt động, di chuyển và giải thể hợp đồng vẫn thiếu kỷ luật nghiêm ngặt tương đương. Một hợp đồng sẽ không tự động an toàn chỉ vì đội ngũ ngừng bảo trì. Chỉ khi tiền, quyền hạn, ủy quyền, điểm vào và các giả định tin cậy đều được loại bỏ, nó mới thực sự nghỉ hưu.

Câu hỏi Liên quan

QTrong vòng 40 ngày qua, những hợp đồng thông minh cũ bị tấn công đã dẫn đến tổng thiệt hại khoảng bao nhiêu tiền?

ATrong vòng 40 ngày qua, các hợp đồng thông minh cũ (hợp đồng bị bỏ hoang) đã bị tấn công, dẫn đến tổng thiệt hại ước tính khoảng 16,9 triệu USD.

QDự án nào chịu thiệt hại nặng nhất trong loạt vụ tấn công được đề cập và số tiền bị đánh cắp là bao nhiêu?

ADxSale là dự án chịu thiệt hại nặng nhất. Kẻ tấn công đã đánh cắp khoảng 7,3 triệu USD từ hợp đồng locker phiên bản V1 cũ của họ.

QNguyên nhân cốt lõi khiến các hợp đồng bỏ hoang trở thành mục tiêu của tin tặc là gì?

ANguyên nhân cốt lõi không phải là một lỗ hổng cụ thể, mà là do các hợp đồng cũ này không được "nghỉ hưu" triệt để. Mặc dù bị ngừng phát triển và bảo trì, chúng vẫn tồn tại trên blockchain, giữ lại giá trị kinh tế (như tiền, tài sản), các quyền ủy quyền và các chức năng có thể gọi được, biến chúng thành mục tiêu dễ bị tổn thương.

QPhân tích tự động (automated analysis) đang ảnh hưởng thế nào đến rủi ro của hợp đồng cũ?

APhân tích tự động đang làm gia tăng rủi ro từ các hợp đồng cũ. Các công cụ tự động có thể dễ dàng quét mã nguồn công khai, lịch sử giao dịch và mô phỏng các cuộc tấn công để tìm kiếm mục tiêu tiềm năng, làm giảm đáng kể chi phí và công sức để tìm ra các điểm yếu trong các hệ thống cũ ít được giám sát.

QTheo bài viết, ngành công nghiệp DeFi hiện còn thiếu quy trình nào để quản lý rủi ro một cách toàn diện?

ANgành công nghiệp bảo mật DeFi hiện đã có quy trình kiểm toán (audit) chặt chẽ trước khi đưa hợp đồng mới vào hoạt động, nhưng lại thiếu các quy trình kỷ luật nghiêm ngặt tương đương cho việc ngừng hoạt động, di chuyển hoặc "nghỉ hưu" hợp đồng. Một hợp đồng chỉ thực sự an toàn khi tất cả tiền, quyền hạn, sự ủy quyền và các giả định bảo mật lỗi thời đều được loại bỏ khỏi nó.

Nội dung Liên quan

Money20/20 Trung Đông trở lại Riyadh khi các nhà lãnh đạo fintech toàn cầu tụ họp để định hình tương lai tài chính

Hội nghị Money20/20 Middle East sẽ trở lại Riyadh từ ngày 14–16 tháng 9 năm 2026 tại Trung tâm Triển lãm & Hội nghị Riyadh, với sự chủ trì của Chương trình Phát triển Khu vực Tài chính (FSDP), Ngân hàng Trung ương Ả Rập Xê-út (SAMA) và các cơ quan quản lý khác. Sự kiện được kỳ vọng sẽ thu hút hơn 38.000 đại biểu, 350 thương hiệu triển lãm, hơn 350 diễn giả, 600 nhà đầu tư và 150 startup. Hội nghị lần này tập trung vào sáu trụ cột nội dung chính định hình tương lai dịch vụ tài chính, bao gồm Kiến trúc Tài chính Tương lai, Tài chính Tự động và Kỷ nguyên Thanh toán Mới. Các diễn giả toàn cầu đã xác nhận tham gia đến từ các tổ chức như Citi, State Street, BlackRock, Deutsche Bank và Tabby. Visa và Tamara là các Đối tác Sáng lập, cùng với nhiều nhà tài trợ chiến lược và bạch kim khác. Sự kiện sẽ là nơi kết nối các nhà hoạch định chính sách, tổ chức tài chính, nhà đầu tư và nhà đổi mới công nghệ để thảo luận về xu hướng, công nghệ và cơ hội hợp tác. Money20/20 Middle East tiếp tục khẳng định vị thế của Riyadh như một trung tâm đổi mới fintech toàn cầu.

cointelegraph9 phút trước

Money20/20 Trung Đông trở lại Riyadh khi các nhà lãnh đạo fintech toàn cầu tụ họp để định hình tương lai tài chính

cointelegraph9 phút trước

Chú ý các nhà đầu tư XRP: Ripple thông báo hợp tác với ngân hàng lớn! 'Đây sẽ là ngân hàng đầu tiên thuộc loại này tại quốc gia của họ!'

Bất chấp sự tăng trưởng mạnh mẽ của giá XRP, Ripple vẫn tiếp tục củng cố vị thế trong hệ sinh thái blockchain. Công ty mới đây đã công bố một quan hệ đối tác chiến lược với Ngân hàng Jeonbuk (Jeonbuk Bank) - một ngân hàng khu vực quan trọng của Hàn Quốc, thuộc Tập đoàn Tài chính JB. Thông qua hợp tác này, Ngân hàng Jeonbuk sẽ trở thành ngân hàng khu vực đầu tiên tại Hàn Quốc sử dụng cơ sở hạ tầng Ripple Payments để xử lý các khoản thanh toán xuyên biên giới cho doanh nghiệp. Mục tiêu nhằm cung cấp dịch vụ nhanh hơn cho các khách hàng doanh nghiệp như công ty xuất nhập khẩu, startup công nghệ và những người sáng tạo nội dung trực tuyến cần thực hiện giao dịch quốc tế. Theo tuyên bố chính thức, Ripple Payments có khả năng xử lý giao dịch chỉ trong vài giây hoặc vài phút, 24/7. Giải pháp này được kỳ vọng sẽ loại bỏ nhiều bước trung gian trong quy trình chuyển tiền quốc tế dựa trên SWIFT hiện tại, từ đó mang lại khả năng thanh toán gần như tức thời. Đại diện Ripple tại châu Á - Thái Bình Dương cho biết, quan hệ đối tác này phản ánh sự quan tâm ngày càng tăng của lĩnh vực tài chính doanh nghiệp Hàn Quốc đối với cơ sở hạ tầng tài sản kỹ thuật số. Phía Ngân hàng Jeonbuk kỳ vọng hợp tác sẽ nâng cao năng lực cạnh tranh trong dịch vụ tài chính số và mở rộng phạm vi dịch vụ tài chính toàn cầu của họ.

cryptonews.ru1 giờ trước

Chú ý các nhà đầu tư XRP: Ripple thông báo hợp tác với ngân hàng lớn! 'Đây sẽ là ngân hàng đầu tiên thuộc loại này tại quốc gia của họ!'

cryptonews.ru1 giờ trước

LendProtocol ra mắt nền tảng cho vay dựa trên XRPL

LendProtocol, một dịch vụ cho vay tập trung, đã ra mắt nền tảng cho vay dựa trên XRPL (XRP Ledger) cho các khoản vay bằng XRP và RLUSD. Người dùng có thể kiếm được 12% lãi suất hàng năm với các khoản thanh toán lãi hàng ngày. Người đi vay phải cung cấp tài sản thế chấp trị giá 120% số tiền vay. LendProtocol hoạt động như một dịch vụ cho vay tập trung và không phải là nền tảng staking XRP. XRP Ledger không sử dụng cơ chế Proof-of-Stake và không trả thưởng staking, vì vậy người dùng phải tìm đến các nền tảng cho vay của bên thứ ba như LendProtocol để tạo thu nhập từ XRP. Theo thống kê, nền tảng đã phát hành hơn 743 triệu XRP dưới dạng khoản vay, với hơn 13,7 nghìn người cho vay đang hoạt động. Người đi vay trả lãi suất 12,7%/năm, trong đó người cho vay nhận được 12%. 0,7% còn lại được nền tảng sử dụng để chi trả chi phí vận hành. Các tài sản được chấp nhận làm thế chấp bao gồm Bitcoin, Ethereum, Solana, XRP, RLUSD và USDT. LendProtocol tuyên bố sẽ tự mình chịu rủi ro tín dụng trong trường hợp khoản vay không được hoàn trả. Để bảo vệ tiền của người dùng, công ty sử dụng ví lạnh, mã hóa dữ liệu và xác thực hai yếu tố.

cryptonews.ru1 giờ trước

LendProtocol ra mắt nền tảng cho vay dựa trên XRPL

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片