Summer.fi tiết lộ quá trình chuẩn bị kéo dài nhiều tháng đằng sau vụ khai thác DeFi trị giá 6 triệu USD

ambcryptoXuất bản vào 2026-07-07Cập nhật gần nhất vào 2026-07-07

Tóm tắt

Summer.fi đã công bố báo cáo chi tiết về vụ khai thác lỗ hổng trị giá 6,04 triệu USD khiến hai khoản tiền gửi USDC của Lazy Summer Protocol bị rút cạn. Báo cáo kết luận đây là một cuộc tấn công có kế hoạch từ nhiều tháng trước, chứ không phải là khai thác cơ hội bằng flash loan. Nguyên nhân gốc rễ được xác định là vấn đề vận hành trong quá trình ngừng hoạt động một chiến lược cũ. Kẻ tấn công đã thao túng giá trị tài sản ròng (NAV) của hai kho USDC bằng cách đưa vào các token Silo vault có giá trị cũ trong một Ark vốn đã bị giới hạn. Điều này làm giá trị mỗi cổ phần của kho bị đẩy lên cao một cách giả tạo, cho phép kẻ tấn công rút tiền với giá trị phóng đại. Thiệt hại chủ yếu rơi vào Kho USDC Rủi ro Thấp (~5,64 triệu USD), phần còn lại thuộc về Kho USDC Rủi ro Cao (~400.000 USD). Summer.fi nhấn mạnh lỗ hổng không đến từ lỗi mã hợp đồng thông minh, khóa riêng tư bị xâm phạm hay đặc quyền quản trị. Sau sự cố, tất cả các kho của Lazy Summer Protocol đã bị tạm dừng. Cộng đồng quản trị hiện đang xem xét các bước tiếp theo, bao gồm khả năng bồi thường cho người dùng và thời điểm mở lại an toàn các thị trường không bị ảnh hưởng.

Summer.fi đã công bố một báo cáo phân tích chi tiết về vụ khai thác trị giá 6,04 triệu USD đã rút cạn hai kho chứa USDC Lazy Summer Protocol của họ. Báo cáo kết luận rằng cuộc tấn công được lên kế hoạch từ nhiều tháng trước chứ không phải là một cuộc khai thác cơ hội bằng flash loan.

Báo cáo cho biết kẻ tấn công đã dành khoảng ba tháng để tích lũy tài sản cần thiết nhằm thao túng giao thức. Vụ khai thác được thực hiện trong một giao dịch nguyên tử duy nhất vào ngày 6 tháng 7.

Báo cáo cũng lập luận rằng nguyên nhân gốc rễ là một vấn đề vận hành trong quá trình ngừng hoạt động của một chiến lược cũ chứ không phải là lỗ hổng trong hợp đồng thông minh của giao thức.

Cuộc tấn công khai thác quy trình ngừng hoạt động chưa hoàn tất

Theo báo cáo phân tích, kẻ tấn công đã thao túng giá trị tài sản ròng [NAV] của hai kho chứa USDC. Các token kho chứa Silo có giá trị cũ đã được chuyển vào một Ark vốn đã bị giới hạn trong quá trình ngừng hoạt động. Tuy nhiên, Ark này vẫn được tính vào các phép tính NAV của kho chứa.

Điều này đã làm tăng giá cổ phiếu của kho chứa một cách giả tạo, cho phép kẻ tấn công mua lại cổ phiếu với giá trị đã bị thổi phồng. Sau đó, kẻ tấn công đã rút khoảng 6,04 triệu USD bằng USDC từ các vị thế thanh khoản của giao thức.

Tổn thất được chia ra giữa Kho chứa USDC Rủi ro Thấp hơn, mất khoảng 5,64 triệu USD, và Kho chứa USDC Rủi ro Cao hơn, mất khoảng 400.000 USD.

Summer.fi nhấn mạnh rằng vụ khai thác không phải do khóa riêng tư bị xâm phạm, đặc quyền quản trị hoặc lỗi mã hóa. Thay vào đó, họ cho biết các hợp đồng bị ảnh hưởng đã hoạt động đúng như thiết kế.

Tuy nhiên, một Ark bị tổn hại vẫn hoạt động trong hệ thống kế toán của kho chứa sau khi hạn mức gửi tiền của nó được đặt về 0.

Quá trình chuẩn bị bắt đầu nhiều tháng trước vụ khai thác

Báo cáo cũng phản bác lại quan điểm ban đầu cho rằng vụ khai thác đơn giản chỉ là một cuộc tấn công bằng flash loan.

Summer.fi cho biết bằng chứng trên blockchain chỉ ra rằng kẻ tấn công đã cấp vốn cho nhiều ví khoảng ba tháng trước sự cố. Sau đó, kẻ tấn công dần dần tích lũy các token kho chứa Silo có giá trị cũ, sau này được sử dụng để làm phình giá trị NAV của các kho chứa.

Các khoản vay flash chủ yếu cung cấp thanh khoản tạm thời cho giao dịch cuối cùng chứ không tạo ra lỗ hổng bảo mật.

Giao thức cũng đề cập đến một ảnh chụp màn hình được chia sẻ rộng rãi cho thấy tỷ suất lợi nhuận hàng năm khoảng 2,08 triệu%. Họ giải thích rằng con số này là kết quả của việc giá trị NAV được báo cáo của kho chứa tăng đột biến trong một khối và không đại diện cho lợi nhuận đầu tư thực tế.

Giao thức tạm dừng khi quản trị xem xét các bước tiếp theo

Sau vụ khai thác, tất cả các kho chứa của Lazy Summer Protocol đã bị tạm dừng và hạn mức gửi tiền được giảm về 0 trong khi sự cố được điều tra.

Báo cáo cho biết cơ chế quản trị hiện phải quyết định cách xử lý các kho chứa bị ảnh hưởng, có bồi thường cho người dùng hay không và khi nào các kho chứa không bị ảnh hưởng có thể an toàn hoạt động trở lại.


Tóm tắt cuối cùng

  • Summer.fi cho biết vụ khai thác 6,04 triệu USD được lên kế hoạch trong nhiều tháng và bắt nguồn từ quy trình ngừng hoạt động kho chứa chưa hoàn tất.
  • Giao thức đã tạm dừng tất cả các kho chứa trong khi cơ chế quản trị xem xét việc bồi thường, khắc phục và mở cửa trở lại an toàn các thị trường không bị ảnh hưởng.

Câu hỏi Liên quan

QSummer.fi đã giải thích nguyên nhân gốc rễ của vụ khai thác 6 triệu USD là gì?

ASummer.fi xác định nguyên nhân gốc rễ là một vấn đề vận hành trong quá trình ngừng hoạt động (offboarding) của một chiến lược cũ, không phải do lỗ hổng trong hợp đồng thông minh, khóa riêng tư bị xâm phạm hay lỗi lập trình.

QKẻ tấn công đã làm gì để thao túng giá trị tài sản ròng (NAV) của các khoản USDC?

AKẻ tấn công đã quyên góp các token 'Silo vault' có giá trị cũ (stale-valued) vào một 'Ark' đã bị giới hạn mức nạp về 0 trong quá trình ngừng hoạt động. Do 'Ark' này vẫn được tính vào NAV của vault, nó đã làm tăng giá trị cổ phiếu vault một cách giả tạo, cho phép kẻ tấn công rút tiền với giá trị bị thổi phồng.

QQuá trình chuẩn bị cho vụ tấn công diễn ra như thế nào và trong bao lâu?

ATheo báo cáo, kẻ tấn công đã lên kế hoạch trước nhiều tháng. Bằng chính chuỗi khối cho thấy họ đã cấp vốn cho nhiều ví khoảng ba tháng trước sự cố và dần dần tích lũy các token 'Silo vault' có giá trị cũ để sử dụng trong vụ khai thác.

QVai trò của flash loan trong vụ khai thác này là gì?

ASummer.fi cho biết flash loan chủ yếu cung cấp thanh khoản tạm thời cho giao dịch cuối cùng để thực hiện vụ khai thác, chứ không phải là yếu tố tạo ra lỗ hổng. Lỗ hổng xuất phát từ quy trình vận hành đã được lên kế hoạch khai thác trước đó.

QSummer.fi đã thực hiện những hành động nào ngay sau vụ khai thác và các bước tiếp theo là gì?

ANgay sau vụ khai thác, tất cả các vault của Lazy Summer Protocol đều bị tạm dừng và giới hạn nạp tiền được đặt về 0. Báo cáo cho biết cộng đồng quản trị (governance) hiện cần quyết định cách xử lý các vault bị ảnh hưởng, có bồi thường cho người dùng hay không và khi nào các vault không bị ảnh hưởng có thể hoạt động trở lại một cách an toàn.

Nội dung Liên quan

Huang Renxun đầu tư 6 tỷ USD xây dựng mô hình mã nguồn mở đỉnh cao toàn cầu

NVIDIA, dưới sự dẫn dắt của CEO Jensen Huang, đang thực hiện một bước đi chiến lược táo bạo: đầu tư 6 tỷ USD để xây dựng mô hình AI mã nguồn mở mạnh nhất thế giới. Động thái này được thực hiện thông qua thương vụ "mua lại mềm" công ty khởi nghiệp AI Poolside, bao gồm trả phí bản quyền 6 tỷ USD, tuyển dụng 109 kỹ sư cốt lõi và đầu tư thêm 1 tỷ USD. Nhóm kỹ sư từ Poolside sẽ gia nhập dự án Nemotron của NVIDIA, tập trung phát triển Nemotron 4 - một mô hình khổng lồ với quy mô tham số dự kiến lên đến nghìn tỷ, nhằm cạnh tranh trực tiếp với các mô hình hàng đầu hiện nay. Động lực đằng sau quyết định này là sự trỗi dậy của các mô hình mã nguồn mở hiệu suất cao (như DeepSeek), tạo ra áp lực cạnh tranh và thúc đẩy NVIDIA tự mình bước vào cuộc đua, thay vì chỉ cung cấp phần cứng (GPU). Mặc dù có thể tạo ra căng thẳng với các khách hàng lớn như OpenAI hay Anthropic - những đơn vị phụ thuộc nhiều vào GPU của NVIDIA - chiến lược này được xem là một nước cờ thông minh. Nó vừa thúc đẩy nhu cầu về sức mạnh tính toán (có lợi cho doanh nghiệp chính của NVIDIA), vừa thiết lập một hệ sinh thái mã nguồn mở mạnh mẽ của Mỹ, đảm bảo tương lai của AI trí tuệ nhân tạo phổ quát (AGI) là mở và phi tập trung.

marsbit3 phút trước

Huang Renxun đầu tư 6 tỷ USD xây dựng mô hình mã nguồn mở đỉnh cao toàn cầu

marsbit3 phút trước

Solana bắt đầu các cuộc bỏ phiếu về đề xuất hiến pháp, lạm phát và phí giao dịch

Mạng lưới Solana đã bắt đầu ba cuộc bỏ phiếu về các đề xuất quản trị quan trọng liên quan đến hiến pháp, lạm phát và cấu trúc phí giao dịch. Đề xuất SGP-0001 (Hiến pháp Solana) đề nghị thông qua một bản hiến pháp làm văn bản quản trị cơ bản, đồng thời kích hoạt hệ thống quản trị on-chain svmgov. Nó cũng thiết lập hai loại đề xuất: SIMD cho thay đổi kỹ thuật và SGP cho các quyết định về kinh tế và kiến trúc. SGP-0002 (Giảm phát gấp đôi) nhằm tăng gấp đôi tốc độ giảm lạm phát hàng năm của SOL từ 15% lên 30%, giúp rút ngắn một nửa thời gian để đạt đến tỷ lệ lạm phát cuối cùng là 1,5%. Ước tính, điều này sẽ giảm lượng phát hành khoảng 18,9 triệu SOL trong sáu năm. SGP-0003 (Phí Tài nguyên và Đưa vào Khối) đề xuất cải cách phí cơ bản. Thay vì mức phí cố định 5000 lamports, nó sẽ được chia thành phí cố định 2500 lamports để đưa giao dịch vào khối (thuộc về người tạo khối) và một phí biến đổi dựa trên mức độ sử dụng tài nguyên của giao dịch. Các giao dịch "nhẹ" sẽ rẻ hơn, trong khi giao dịch "nặng" sẽ đắt hơn. Lượng SOL bị đốt hàng ngày dự kiến có thể tăng từ khoảng 650 SOL lên 1500-9000 SOL. Một trình xác thực hàng đầu là DFDV đã bày tỏ sự ủng hộ đối với cả ba đề xuất. Các cuộc bỏ phiếu này diễn ra sau khi các nhà phát triển Solana gần đây đã kích hoạt việc giảm thời gian tạo khối trung bình từ 400 ms xuống 350 ms.

cryptonews.ru5 phút trước

Solana bắt đầu các cuộc bỏ phiếu về đề xuất hiến pháp, lạm phát và phí giao dịch

cryptonews.ru5 phút trước

Chiếm 8.6 tỷ NDT, năm nay các doanh nhân hệ thống Huawei chiếm lĩnh bảng xếp hạng gọi vốn Trí tuệ thân xác

Năm 2026, ngành trí tuệ thể hiện (Embodied AI) tại Trung Quốc chứng kiến làn sóng đầu tư mạnh mẽ, với các doanh nhân xuất thân từ Huawei nổi lên như một lực lượng chủ đạo. Theo thống kê, 12 công ty khởi nghiệp thuộc hệ sinh thái Huawei trong lĩnh vực này đã huy động tổng cộng khoảng 86,35 tỷ NDT từ 24 thương vụ gọi vốn chỉ trong 8 tháng đầu năm 2026, tăng gấp 3 lần so với cả năm trước đó. Các khoản đầu tư tập trung chủ yếu vào giai đoạn sớm (Seed, Angel, Pre-A). Đáng chú ý, hai công ty Itstone Zhihang và Kunlunxing Robot chiếm tới 70% tổng số vốn huy động được. Itstone Zhihang, do cựu nhà khoa học trưởng về tự hành của Huawei Chen Yilun đồng sáng lập, đã phá kỷ lục với vòng Pre-A 4,55 tỷ USD. Nhiều công ty khác cũng gây ấn tượng với tốc độ gọi vốn nhanh chóng, như Oula Wanxiang hoàn thành 3 vòng trong 2 tháng, hay Nuoyin Intelligent được định giá hơn 20 tỷ NDT ngay ở vòng Angel++. Các nhà sáng lập thường là cựu lãnh đạo cấp cao, "thiếu niên thiên tài" hoặc chuyên gia nghiên cứu từ các phòng lab của Huawei, mang theo nền tảng kỹ thuật vững chắc và tư duy kỹ thuật "đạt chuẩn ô tô". Hướng đi của họ chia thành hai nhóm chính: 1) Phát triển mô hình đại ngôn ngữ thể hiện và tích hợp phần cứng (ví dụ: Itstone Zhihang, Junao Panshi theo đuổi trí tuệ não bộ), và 2) Tập trung vào cảm biến thị giác, xúc giác và robot nguyên chiếc (ví dụ: Moushen Intelligent, Beta Wuxian). Bối cảnh từ Huawei đang trở thành "tấm vé thông hành" quan trọng, giúp họ dễ dàng tiếp cận vốn đầu tư ngay cả ở giai đoạn ý tưởng, đánh dấu sự trỗi dậy mạnh mẽ của một thế hệ doanh nhân công nghệ mới trong lĩnh vực đầy tiềm năng này.

marsbit7 phút trước

Chiếm 8.6 tỷ NDT, năm nay các doanh nhân hệ thống Huawei chiếm lĩnh bảng xếp hạng gọi vốn Trí tuệ thân xác

marsbit7 phút trước

ECB bảo vệ tính riêng tư của đồng euro kỹ thuật số giữa các tranh cãi toàn cầu về CBDC

Ngân hàng Trung ương châu Âu (ECB) nhấn mạnh tính bảo mật của đồng euro kỹ thuật số đang được lên kế hoạch, giữa bối cảnh tranh luận toàn cầu về tiền tệ kỹ thuật số ngân hàng trung ương (CBDC). Trong một cuộc phỏng vấn, thành viên Hội đồng điều hành ECB Piero Cipollone cho biết, đồng euro kỹ thuật số sẽ hạn chế thông tin giao dịch mà ngân hàng trung ương có thể tiếp cận, và "Hệ thống Euro sẽ không thể xác định danh tính người gửi hay người nhận thanh toán." Theo ông, chỉ có các ngân hàng liên quan đến giao dịch mới có thể nhận diện người dùng cho các mục đích như chống rửa tiền. Tuy nhiên, các nhà làm luật và các nhà vận động quyền riêng tư vẫn cảnh báo về nguy cơ gia tăng giám sát tài chính từ CBDC, một mối lo ngại cũng được phản ánh qua động thái cấm phát triển CBDC của cựu Tổng thống Mỹ Donald Trump. ECB cũng trình bày đồng euro kỹ thuật số như một công cụ để tăng cường "chủ quyền thanh toán" cho châu Âu, nhằm giảm sự phụ thuộc vào các nhà cung cấp dịch vụ thanh toán bên ngoài khu vực. Cipollone chỉ ra rằng hai phần ba giao dịch thẻ trong khu vực đồng euro được kiểm soát bởi các công ty không thuộc châu Âu, và CBDC có thể giúp cung cấp một cơ sở hạ tầng thanh toán độc lập. Dự án đã được các nhà lập pháp EU thông qua để bắt đầu đàm phán, và ECB tuyên bố đồng euro kỹ thuật số có thể được ra mắt vào năm 2029 nếu luật pháp cần thiết được thông qua và các giai đoạn kỹ thuật cuối cùng hoàn tất.

cryptonews.ru7 phút trước

ECB bảo vệ tính riêng tư của đồng euro kỹ thuật số giữa các tranh cãi toàn cầu về CBDC

cryptonews.ru7 phút trước

Đức tăng cách biệt về số giấy phép MiCA: 6 ngân hàng bổ sung vào sổ đăng ký EU

Đức tiếp tục dẫn đầu về số lượng tổ chức được cấp phép theo Quy định về Thị trường Tài sản Crypto (MiCA) của EU khi sáu ngân hàng hợp tác của nước này vừa được bổ sung vào danh sách chính thức. Cơ quan Chứng khoán và Thị trường Châu Âu (ESMA) đã cập nhật sổ đăng ký MiCA vào thứ Sáu, nâng tổng số Nhà cung cấp Dịch vụ Tài sản Crypto (CASP) được ủy quyền lên 331. Tất cả sáu đơn vị mới đều là các ngân hàng hợp tác của Đức. Hiện Đức có 79 CASP, dẫn trước Pháp (35) và Hà Lan (29). Số lượng nhà cung cấp ở Đức đã tăng từ 57 vào cuối tháng Sáu. Cơ quan Giám sát Tài chính Liên bang Đức (BaFin) lý giải con số cao này là do quy mô lớn của khu vực tài chính nước này cùng số lượng tổ chức tín dụng đủ điều kiện cung cấp dịch vụ crypto. Ngoài ra, chế độ cấp phép quốc gia trước đây của Đức đã giúp một số CASP tiếp cận thủ tục ủy quyền đơn giản hơn trong giai đoạn chuyển đổi sang MiCA. Trong khi đó, dữ liệu của ESMA về token gắn với tài sản (ART), token tiền điện tử (EMT) và các tổ chức không tuân thủ vẫn không thay đổi. Danh sách ART vẫn trống, danh sách EMT có 43 bản ghi và danh sách không tuân thủ vẫn là 167 bản ghi.

cryptonews.ru9 phút trước

Đức tăng cách biệt về số giấy phép MiCA: 6 ngân hàng bổ sung vào sổ đăng ký EU

cryptonews.ru9 phút trước

Giao dịch

Giao ngay
活动图片