Báo cáo sự cố từ Steakhouse tiết lộ vụ chiếm quyền điều khiển DNS do bỏ xác thực hai yếu tố của nhà đăng ký

ambcryptoXuất bản vào 2026-04-10Cập nhật gần nhất vào 2026-04-10

Tóm tắt

Báo cáo sự cố từ Steakhouse tiết lộ vụ tấn công chiếm quyền điều khiển DNS vào ngày 30/3, xuất phát từ hành vi giả mạo xã hội nhắm vào nhà đăng ký tên miền OVHcloud. Kẻ tấn công đã thuyết phục bộ phận hỗ trợ vô hiệu hóa xác thực hai lớp (2FA), từ đó chiếm quyền kiểm soát tài khoản và chuyển hướng DNS đến website giả mạo nhằm đánh cắp ví tiền điện tử. Mặc dù trang lừa đảo hoạt động trong khoảng 4 giờ, không có tài sản người dùng nào bị mất do hợp đồng thông minh và ví trên chuỗi không bị ảnh hưởng. Sự cố nhấn mạnh điểm yếu nghiêm trọng trong hạ tầng ngoài chuỗi, đặc biệt là rủi ro từ nhà cung cấp đơn lẻ và quy trình xác thực kém. Steakhouse đã chuyển sang nhà đăng ký mới, tăng cường giám sát DNS và áp dụng các biện pháp bảo mật bổ sung.

Báo cáo phân tích sự cố từ Steakhouse đã làm sáng tỏ vụ việc an ninh xảy ra vào ngày 30 tháng 3. Kẻ tấn công tạm thời chiếm quyền điều khiển tên miền để triển khai trang web lừa đảo, làm lộ ra điểm yếu nghiêm trọng trong cơ sở hạ tầng ngoài chuỗi thay vì hệ thống trên chuỗi.

Nhóm nghiên cứu xác nhận rằng cuộc tấn công bắt nguồn từ một nỗ lực tấn công kỹ thuật xã hội nhắm vào nhà đăng ký tên miền của họ, OVHcloud. Điều này cho phép kẻ tấn công bỏ qua xác thực hai yếu tố và giành quyền kiểm soát bản ghi DNS.

Tấn công kỹ thuật xã hội dẫn đến chiếm đoạt tài khoản toàn quyền

Theo báo cáo, kẻ tấn công đã liên hệ với bộ phận hỗ trợ của nhà đăng ký, mạo danh chủ tài khoản và thuyết phục nhân viên hỗ trợ gỡ bỏ xác thực hai yếu tố dựa trên phần cứng.

Khi được cấp quyền truy cập, kẻ tấn công nhanh chóng thực hiện một loạt hành động tự động. Điều này bao gồm xóa thông tin xác thực bảo mật hiện có, đăng ký thiết bị xác thực mới và chuyển hướng bản ghi DNS đến cơ sở hạ tầng do chúng kiểm soát.

Điều này cho phép triển khai một trang web Steakhouse sao chép có nhúng trình rút tiền ví, vẫn có thể truy cập không liên tục trong khoảng bốn giờ.

Trang web lừa đảo hoạt động, nhưng tiền vẫn an toàn

Bất chấp mức độ nghiêm trọng của vụ vi phạm, Steakhouse tuyên bố rằng không có khoản tiền nào của người dùng bị mất và không có giao dịch độc hại nào được xác nhận.

Sự xâm phạm chỉ giới hạn ở lớp tên miền. Các kho tiền trên chuỗi và hợp đồng thông minh, hoạt động độc lập với giao diện người dùng, không bị ảnh hưởng. Giao thức nhấn mạnh rằng họ không nắm giữ bất kỳ khóa quản trị nào có thể truy cập tiền gửi của người dùng.

Các biện pháp bảo vệ ví trình duyệt từ các nhà cung cấp như MetaMask và Phantom nhanh chóng đánh dấu trang web lừa đảo, trong khi nhóm nghiên cứu đưa ra cảnh báo công khai trong vòng 30 phút kể từ khi phát hiện sự cố.

Báo cáo phân tích nổi bật rủi ro nhà cung cấp và điểm yếu đơn lẻ

Báo cáo chỉ ra một điểm yếu quan trọng trong giả định bảo mật của Steakhouse: sự phụ thuộc vào một nhà đăng ký duy nhất mà quy trình hỗ trợ của họ có thể ghi đè các biện pháp bảo vệ dựa trên phần cứng.

Khả năng vô hiệu hóa xác thực hai yếu tố qua cuộc gọi điện thoại, mà không có xác minh ngoài luồng mạnh mẽ, đã biến rò rỉ thông tin đăng nhập thành chiếm đoạt tài khoản toàn quyền.

Steakhouse thừa nhận rằng họ đã không đánh giá đầy đủ rủi ro này, mô tả nhà đăng ký là "điểm yếu đơn lẻ" trong cơ sở hạ tầng của họ.

Lỗ hổng ngoài chuỗi vẫn là mắt xích yếu

Sự cố này nhấn mạnh một vấn đề rộng lớn hơn trong bảo mật tiền mã hóa — đó là các biện pháp bảo vệ mạnh mẽ trên chuỗi không loại bỏ rủi ro trong cơ sở hạ tầng xung quanh.

Mặc dù hợp đồng thông minh và kho tiền vẫn an toàn, quyền kiểm soát DNS cho phép kẻ tấn công nhắm mục tiêu người dùng thông qua lừa đảo, một phương pháp ngày càng phổ biến trong hệ sinh thái.

Cuộc tấn công cũng liên quan đến các công cụ phù hợp với hoạt động "dịch vụ rút tiền", làm nổi bật cách kẻ tấn công tiếp tục kết hợp kỹ thuật xã hội với bộ khai thác sẵn có.

Nâng cấp bảo mật và các bước tiếp theo

Sau sự cố, Steakhouse đã chuyển sang một nhà đăng ký an toàn hơn. Họ triển khai giám sát DNS liên tục, luân chuyển thông tin xác thực và tiến hành đánh giá rộng hơn về các phương pháp bảo mật của nhà cung cấp.

Nhóm nghiên cứu cũng giới thiệu các biện pháp kiểm soát chặt chẽ hơn cho quản lý tên miền, bao gồm thực thi khóa phần cứng và khóa cấp nhà đăng ký.


Tóm tắt cuối cùng

  • Báo cáo phân tích sự cố của Steakhouse tiết lộ rằng việc bỏ qua 2FA ở cấp nhà đăng ký đã cho phép chiếm quyền điều khiển DNS, khiến người dùng phải đối mặt với lừa đảo mặc dù hệ thống trên chuỗi an toàn.
  • Sự cố này làm nổi bật cách cơ sở hạ tầng ngoài chuỗi và bảo mật nhà cung cấp vẫn là lỗ hổng quan trọng trong hệ sinh thái tiền mã hóa.

Câu hỏi Liên quan

QSự cố bảo mật xảy ra với Steakhouse vào ngày nào và nguyên nhân gốc rễ là gì?

ASự cố xảy ra vào ngày 30 tháng 3. Nguyên nhân gốc rễ là một cuộc tấn công kỹ thuật xã hội thành công nhắm vào nhà đăng ký tên miền OVHcloud của họ, cho phép kẻ tấn công bỏ qua xác thực hai yếu tố (2FA) và chiếm quyền kiểm soát bản ghi DNS.

QKẻ tấn công đã vô hiệu hóa xác thực hai yếu tố (2FA) như thế nào?

AKẻ tấn công đã liên hệ với bộ phận hỗ trợ của nhà đăng ký, giả mạo chủ sở hữu tài khoản và thuyết phục một nhân viên hỗ trợ gỡ bỏ xác thực hai yếu tố dựa trên phần cứng.

QHậu quả của vụ tấn công này đối với người dùng và quỹ của họ là gì?

ARất may, không có quỹ nào của người dùng bị mất và không có giao dịch độc hại nào được xác nhận. Các khoản tiền gửi trên chain (on-chain vaults) và hợp đồng thông minh không bị ảnh hưởng vì chúng hoạt động độc lập với frontend.

QBài học chính về bảo mật mà Steakhouse rút ra từ sự cố này là gì?

ABài học chính là việc phụ thuộc vào một nhà đăng ký duy nhất có quy trình hỗ trợ có thể ghi đè các biện pháp bảo vệ phần cứng đã tạo ra một 'điểm hỏng đơn' (single point of failure). Họ nhận thấy rằng các lỗ hổng bảo mật off-chain (bên ngoài chuỗi) vẫn là mắt xích yếu.

QSteakhouse đã thực hiện những biện pháp nào để nâng cấp bảo mật sau sự cố?

AHọ đã chuyển sang một nhà đăng ký bảo mật hơn, triển khai giám sát DNS liên tục, luân chuyển thông tin xác thực, thực hiện kiểm tra chi tiết các phương thức bảo mật của nhà cung cấp, và áp dụng các biện pháp kiểm soát chặt chẽ hơn cho việc quản lý tên miền, bao gồm bắt buộc sử dụng khóa phần cứng và các khóa ở cấp nhà đăng ký.

Nội dung Liên quan

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

Cô gái người Úc có tên Lily Jay (tên thật Lily Jay Hinson) đã gây chấn động mạng xã hội khi bị phát hiện sử dụng AI để tạo ra một vụ lừa đảo từ thiện quy mô lớn. Với gần 3 triệu người theo dõi trên Instagram, cô xây dựng hình ảnh một tín đồ Hồi giáo ngoan đạo và tích cực thông qua "Quỹ Lily Jay", tuyên bố xây dựng nhà thờ Hồi giáo, cứu trợ trẻ mồ côi ở Uganda, Sudan, Nepal và phân phát bánh mì cho người tị nạn ở Gaza. Tuy nhiên, điều tra từ ABC News Verify đã vạch trần hàng loạt bằng chứng giả mạo: video khánh thành trại trẻ mồ côi ở Uganda với những đứa trẻ cầm kẹo, biểu ngữ và chính người phụ nữ trong video đều do AI tạo ra, kể cả chi tiết lỗi chính tả trên áo phông. Hình ảnh nhận giải thưởng nhân đạo cũng chứa watermark của ChatGPT. Quỹ này thậm chí không đăng ký hoạt động hợp pháp tại Uganda và không có tên trong sổ đăng ký từ thiện ở Úc, đồng thời đã giấu một dòng tuyên bố "không phải là tổ chức từ thiện" trên website. Hoạt động của quỹ đầy nghi vấn: trụ sở đặt ở Kosovo, cá nhân Lily Jay sống ở Cyprus và không phải là giám đốc quỹ. Sau khi bị ABC chất vấn, trang web đã gỡ video giả và nút quyên góp đối với truy cập từ Úc, nhưng vẫn để mở cho người dùng quốc tế. Chuyên gia cảnh báo đây là kiểu lừa đảo nguy hiểm, lợi dụng lòng trắc ẩn và sự tin tưởng. Vụ việc gióng lên hồi chuông cảnh tỉnh về việc AI có thể bị lạm dụng để tạo ra những câu chuyện giả tưởng hoàn hảo, đánh cắp sự thiện nguyện của công chúng trong thời đại số.

marsbit15 phút trước

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

marsbit15 phút trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

"L2 Hiệu chỉnh lại": Khi L1 trở thành Rollup của chính nó, tương lai cuối cùng của Ethereum là gì? Cộng đồng Ethereum từng lo lắng về việc L2 làm xói mòn giá trị của L1 và phá vỡ khả năng kết hợp toàn cầu. Bài viết phân tích sự điều chỉnh mối quan hệ giữa L1 và L2 trong bối cảnh mở rộng quy mô của Ethereum. Định vị mới của L2: Với việc L1 tự nâng cao khả năng xử lý (tăng Gas Limit, zkEVM...), vai trò chính của L2 không còn đơn thuần là cung cấp không gian giao dịch rẻ hơn. Thay vào đó, L2 sẽ chuyển sang cung cấp các chức năng khác biệt mà L1 khó đáp ứng thống nhất, như tối ưu hóa ứng dụng cụ thể, tính riêng tư và mô hình quản trị linh hoạt. L2 sẽ trở thành một dải phổ liên tục từ các Rollup kế thừa bảo mật tối đa của Ethereum đến các môi trường thực thi độc lập hơn. Tương tác & Kết hợp lại: Sự phân mảnh giữa các L2 gây ra vấn đề về thanh khoản và trải nghiệm người dùng. Giải pháp nằm ở việc cải thiện khả năng tương tác, không chỉ là "một nút chuyển chuỗi", mà là làm cho các trạng thái giữa các môi trường thực thi có thể tin cậy lẫn nhau nhanh hơn, thông qua các khung công việc Intent, Lớp Tương tác Ethereum (EIL) và việc rút ngắn đáng kể thời gian xác nhận cuối cùng (finality). L1 như "Rollup của chính nó": Với sự phát triển của hệ thống chứng minh (như zkEVM), trong tương lai, các trình xác thực L1 có thể xác minh trạng thái thông qua bằng chứng mật mã thay vì thực thi lại mọi giao dịch. Điều này chia sẻ kiến trúc "thực thi-tách biệt-xác minh" với Rollup, làm mờ ranh giới truyền thống giữa L1 và L2. Các L2 tiên tiến (Native Rollup) có thể kế thừa trực tiếp hơn khả năng xác minh từ giao thức L1. Tóm lại, tương lai của Ethereum không phải là L1 thay thế L2 hay ngược lại, mà là một hệ sinh thái gồm nhiều môi trường thực thi (L2) đa dạng về chức năng và hiệu suất, nhưng có thể chia sẻ nền tảng bảo mật, thanh khoản và quan hệ trạng thái, từ đó tái tạo lại trải nghiệm "một chuỗi" thống nhất cho người dùng.

marsbit17 phút trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

marsbit17 phút trước

Grayscale Nộp Đơn Đăng Ký ETF Worldcoin Đầu Tiên Lên SEC Dưới Mã Ticker GWLD

Công ty Grayscale Investments đã nộp hồ sơ đăng ký Biểu mẫu S-1 lên Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) để ra mắt một quỹ ETF tiền mã hóa mới, dự kiến niêm yết trên sàn Nasdaq với mã GWLD. Quỹ này nhằm cung cấp cho nhà đầu tư Mỹ cách tiếp cận được quy định đối với Worldcoin (WLD), đặc biệt khi công dân Mỹ không đủ điều kiện nhận tài trợ người dùng trực tiếp từ Worldcoin. Thông báo này đã giúp giá WLD tăng hơn 8%, dù token trước đó đã chạm mức thấp kỷ lục. Hồ sơ cũng nêu bật các vấn đề về tokenomics, chẳng hạn như 100 địa chỉ ví hàng đầu nắm giữ ~90% nguồn cung lưu hành và việc mở khóa token liên tục cho đến năm 2028 có thể gây áp lực bán. Ngoài ra, hệ sinh thái Worldcoin với công nghệ quét mống mắt (Orbs) đối mặt với những thách thức pháp lý về thu thập dữ liệu sinh trắc học ở nhiều khu vực pháp lý. Dù việc niêm yết có thể bị trì hoãn đến cuối năm 2026, Grayscale vẫn đang mở rộng danh mục sản phẩm đầu tư tiền mã hóa có quy định, cho thấy nỗ lực thiết lập vị thế trên thị trường ETF non trẻ trước khi các tổ chức khác tham gia.

TheNewsCrypto31 phút trước

Grayscale Nộp Đơn Đăng Ký ETF Worldcoin Đầu Tiên Lên SEC Dưới Mã Ticker GWLD

TheNewsCrypto31 phút trước

Những mảnh vỡ vĩnh cửu của tiền bạc: Thanh toán bên thứ ba không có tính nguyên tắc đầu tiên

**Tóm tắt: Mảnh vỡ vĩnh cửu của tiền tệ: Ngành thanh toán bên thứ ba không có 'tính nguyên lý đầu tiên'** Ngành thanh toán đang ở một thời điểm then chốt. Stripe, sau khi bỏ lỡ cơ hội IPO trong đại dịch, đang cố gắng mua lại PayPal để bổ sung năng lực thị trường C2C, trong một nỗ lực nhằm kích thích định giá và kể một câu chuyện mới trước khi lên sàn. Tuy nhiên, cuộc chiến trong ngành thanh toán bên thứ ba giống như một trận chiến tiêu hao vĩnh viễn, khó có thể loại bỏ các công ty nhỏ hơn do hai đặc điểm cốt lõi: sự phân mảnh theo quốc gia, ngành và khách hàng; và bản chất là sản phẩm phụ của hệ thống ngân hàng. Stripe đã thử mở rộng từ thị trường nhà phát triển (D) sang doanh nghiệp (B) và người tiêu dùng (C), đồng thời đặt cược vào tương lai thông qua ổn định tiền (stablecoin) và thanh toán tự động (Agentic Payment). Nhưng stablecoin chưa phải là xu hướng thanh toán phổ biến, và các Agent vẫn cần một lối vào hệ thống truyền thống. Giá trị của Stripe giống như một sản phẩm quyền chọn, phụ thuộc vào mức độ thành công của những câu chuyện này. Cơ hội thực sự trong làn sóng stablecoin và Agent có lẽ không nằm ở việc phát hành stablecoin, mà nằm ở hệ thống thanh toán bù trừ (clearing network) hiệu quả cao. Các công ty như Stripe (với Tempo) và Circle (với Arc) đang xây dựng các blockchain và stablecoin của riêng họ, với mục tiêu cuối cùng là thiết lập các mạng lưới thanh toán bù trừ có thể thu hút dòng tiền và giữ lại lợi nhuận, phần nào thoát khỏi sự phụ thuộc hoàn toàn vào hệ thống ngân hàng thương mại truyền thống. Đây có thể là con đường để vượt qua cấu trúc phân mảnh và phụ thuộc vốn có của ngành thanh toán.

marsbit40 phút trước

Những mảnh vỡ vĩnh cửu của tiền bạc: Thanh toán bên thứ ba không có tính nguyên tắc đầu tiên

marsbit40 phút trước

Cuộc Chạy Đua Thông Qua Dự Luật Clarity: Con Đường Thoả Hiệp Hai Đảng Ở Mỹ Gai Góc

Đạo luật Clarity về cấu trúc thị trường tiền mã hóa tại Mỹ đang phải đối mặt với một chặng đường lập pháp đầy chông gai, nơi sự thỏa hiệp giữa hai đảng trở thành yếu tố then chốt cho sự sống còn của nó. Hành trình của dự luật bắt đầu với sự gián đoạn vào tháng 1, khi CEO Coinbase Brian Armstrong làm đảo lộn một thỏa thuận lưỡng đảng tại Ủy ban Ngân hàng Thượng viện. Phải đến bốn tháng sau, nhờ một thỏa hiệp về vấn đề "lợi nhuận" giữa Thượng nghị sĩ Angela Alsobrooks (Dân chủ) và Thom Tillis (Cộng hòa), dự luật mới được đưa vào chương trình nghị sự. Tuy nhiên, các điều khoản về đạo đức lại trở thành điều kiện bắt buộc đối với phe Dân chủ, khiến dự luật cuối cùng được thông qua tại Ủy ban Nông nghiệp Thượng viện chỉ với sự ủng hộ theo đường lối đảng, không có phiếu nào từ phe Dân chủ. Các tranh cãi tiếp tục bùng phát vào tháng 7. Ngoài vấn đề đạo đức, các bất đồng về quy định "lợi nhuận" đã khiến một số nghị sĩ Cộng hòa đứng về phía các ngân hàng lớn, trong khi các cơ quan thực thi pháp luật phản đối mạnh mẽ các điều khoản bảo vệ nhà phát triển. Mối quan tâm chính vẫn là rủi ro tài chính bất hợp pháp và bảo vệ người tiêu dùng. Dù vậy, động lực cho dự luật vẫn đang hình thành. Các cuộc thảo luận giữa các nghị sĩ và quan chức Nhà Trắng đang được tiến hành để tìm kiếm ngôn ngữ thỏa hiệp về đạo đức. Cộng đồng kỳ vọng một bản dự thảo hòa giải giữa hai ủy ban của Thượng viện sẽ sớm được công bố. Tuy nhiên, vẫn còn nhiều nghi ngờ về khả năng đạt được sự ủng hộ đủ rộng rãi từ cả hai đảng. Mục tiêu ngắn hạn của cộng đồng tiền mã hóa có thể là một hành động biểu tượng tại Thượng viện trước kỳ nghỉ hè tháng 8, hoặc hướng tới việc thông qua dự luật tại cả hai viện và được ký thành luật vào năm 2026. Con đường phía trước vẫn còn nhiều trở ngại, nhưng quá trình vận động hành lang kiên trì, giành từng phiếu bầu và từng nghị sĩ, chính là chiến thuật mà ngành công nghiệp này cần theo đuổi.

Foresight News1 giờ trước

Cuộc Chạy Đua Thông Qua Dự Luật Clarity: Con Đường Thoả Hiệp Hai Đảng Ở Mỹ Gai Góc

Foresight News1 giờ trước

Giao dịch

Giao ngay
活动图片