Summer.fi tiết lộ quá trình chuẩn bị kéo dài nhiều tháng đằng sau vụ khai thác DeFi trị giá 6 triệu USD

ambcryptoXuất bản vào 2026-07-07Cập nhật gần nhất vào 2026-07-07

Tóm tắt

Summer.fi đã công bố báo cáo chi tiết về vụ khai thác lỗ hổng trị giá 6,04 triệu USD khiến hai khoản tiền gửi USDC của Lazy Summer Protocol bị rút cạn. Báo cáo kết luận đây là một cuộc tấn công có kế hoạch từ nhiều tháng trước, chứ không phải là khai thác cơ hội bằng flash loan. Nguyên nhân gốc rễ được xác định là vấn đề vận hành trong quá trình ngừng hoạt động một chiến lược cũ. Kẻ tấn công đã thao túng giá trị tài sản ròng (NAV) của hai kho USDC bằng cách đưa vào các token Silo vault có giá trị cũ trong một Ark vốn đã bị giới hạn. Điều này làm giá trị mỗi cổ phần của kho bị đẩy lên cao một cách giả tạo, cho phép kẻ tấn công rút tiền với giá trị phóng đại. Thiệt hại chủ yếu rơi vào Kho USDC Rủi ro Thấp (~5,64 triệu USD), phần còn lại thuộc về Kho USDC Rủi ro Cao (~400.000 USD). Summer.fi nhấn mạnh lỗ hổng không đến từ lỗi mã hợp đồng thông minh, khóa riêng tư bị xâm phạm hay đặc quyền quản trị. Sau sự cố, tất cả các kho của Lazy Summer Protocol đã bị tạm dừng. Cộng đồng quản trị hiện đang xem xét các bước tiếp theo, bao gồm khả năng bồi thường cho người dùng và thời điểm mở lại an toàn các thị trường không bị ảnh hưởng.

Summer.fi đã công bố một báo cáo phân tích chi tiết về vụ khai thác trị giá 6,04 triệu USD đã rút cạn hai kho chứa USDC Lazy Summer Protocol của họ. Báo cáo kết luận rằng cuộc tấn công được lên kế hoạch từ nhiều tháng trước chứ không phải là một cuộc khai thác cơ hội bằng flash loan.

Báo cáo cho biết kẻ tấn công đã dành khoảng ba tháng để tích lũy tài sản cần thiết nhằm thao túng giao thức. Vụ khai thác được thực hiện trong một giao dịch nguyên tử duy nhất vào ngày 6 tháng 7.

Báo cáo cũng lập luận rằng nguyên nhân gốc rễ là một vấn đề vận hành trong quá trình ngừng hoạt động của một chiến lược cũ chứ không phải là lỗ hổng trong hợp đồng thông minh của giao thức.

Cuộc tấn công khai thác quy trình ngừng hoạt động chưa hoàn tất

Theo báo cáo phân tích, kẻ tấn công đã thao túng giá trị tài sản ròng [NAV] của hai kho chứa USDC. Các token kho chứa Silo có giá trị cũ đã được chuyển vào một Ark vốn đã bị giới hạn trong quá trình ngừng hoạt động. Tuy nhiên, Ark này vẫn được tính vào các phép tính NAV của kho chứa.

Điều này đã làm tăng giá cổ phiếu của kho chứa một cách giả tạo, cho phép kẻ tấn công mua lại cổ phiếu với giá trị đã bị thổi phồng. Sau đó, kẻ tấn công đã rút khoảng 6,04 triệu USD bằng USDC từ các vị thế thanh khoản của giao thức.

Tổn thất được chia ra giữa Kho chứa USDC Rủi ro Thấp hơn, mất khoảng 5,64 triệu USD, và Kho chứa USDC Rủi ro Cao hơn, mất khoảng 400.000 USD.

Summer.fi nhấn mạnh rằng vụ khai thác không phải do khóa riêng tư bị xâm phạm, đặc quyền quản trị hoặc lỗi mã hóa. Thay vào đó, họ cho biết các hợp đồng bị ảnh hưởng đã hoạt động đúng như thiết kế.

Tuy nhiên, một Ark bị tổn hại vẫn hoạt động trong hệ thống kế toán của kho chứa sau khi hạn mức gửi tiền của nó được đặt về 0.

Quá trình chuẩn bị bắt đầu nhiều tháng trước vụ khai thác

Báo cáo cũng phản bác lại quan điểm ban đầu cho rằng vụ khai thác đơn giản chỉ là một cuộc tấn công bằng flash loan.

Summer.fi cho biết bằng chứng trên blockchain chỉ ra rằng kẻ tấn công đã cấp vốn cho nhiều ví khoảng ba tháng trước sự cố. Sau đó, kẻ tấn công dần dần tích lũy các token kho chứa Silo có giá trị cũ, sau này được sử dụng để làm phình giá trị NAV của các kho chứa.

Các khoản vay flash chủ yếu cung cấp thanh khoản tạm thời cho giao dịch cuối cùng chứ không tạo ra lỗ hổng bảo mật.

Giao thức cũng đề cập đến một ảnh chụp màn hình được chia sẻ rộng rãi cho thấy tỷ suất lợi nhuận hàng năm khoảng 2,08 triệu%. Họ giải thích rằng con số này là kết quả của việc giá trị NAV được báo cáo của kho chứa tăng đột biến trong một khối và không đại diện cho lợi nhuận đầu tư thực tế.

Giao thức tạm dừng khi quản trị xem xét các bước tiếp theo

Sau vụ khai thác, tất cả các kho chứa của Lazy Summer Protocol đã bị tạm dừng và hạn mức gửi tiền được giảm về 0 trong khi sự cố được điều tra.

Báo cáo cho biết cơ chế quản trị hiện phải quyết định cách xử lý các kho chứa bị ảnh hưởng, có bồi thường cho người dùng hay không và khi nào các kho chứa không bị ảnh hưởng có thể an toàn hoạt động trở lại.


Tóm tắt cuối cùng

  • Summer.fi cho biết vụ khai thác 6,04 triệu USD được lên kế hoạch trong nhiều tháng và bắt nguồn từ quy trình ngừng hoạt động kho chứa chưa hoàn tất.
  • Giao thức đã tạm dừng tất cả các kho chứa trong khi cơ chế quản trị xem xét việc bồi thường, khắc phục và mở cửa trở lại an toàn các thị trường không bị ảnh hưởng.

Câu hỏi Liên quan

QSummer.fi đã giải thích nguyên nhân gốc rễ của vụ khai thác 6 triệu USD là gì?

ASummer.fi xác định nguyên nhân gốc rễ là một vấn đề vận hành trong quá trình ngừng hoạt động (offboarding) của một chiến lược cũ, không phải do lỗ hổng trong hợp đồng thông minh, khóa riêng tư bị xâm phạm hay lỗi lập trình.

QKẻ tấn công đã làm gì để thao túng giá trị tài sản ròng (NAV) của các khoản USDC?

AKẻ tấn công đã quyên góp các token 'Silo vault' có giá trị cũ (stale-valued) vào một 'Ark' đã bị giới hạn mức nạp về 0 trong quá trình ngừng hoạt động. Do 'Ark' này vẫn được tính vào NAV của vault, nó đã làm tăng giá trị cổ phiếu vault một cách giả tạo, cho phép kẻ tấn công rút tiền với giá trị bị thổi phồng.

QQuá trình chuẩn bị cho vụ tấn công diễn ra như thế nào và trong bao lâu?

ATheo báo cáo, kẻ tấn công đã lên kế hoạch trước nhiều tháng. Bằng chính chuỗi khối cho thấy họ đã cấp vốn cho nhiều ví khoảng ba tháng trước sự cố và dần dần tích lũy các token 'Silo vault' có giá trị cũ để sử dụng trong vụ khai thác.

QVai trò của flash loan trong vụ khai thác này là gì?

ASummer.fi cho biết flash loan chủ yếu cung cấp thanh khoản tạm thời cho giao dịch cuối cùng để thực hiện vụ khai thác, chứ không phải là yếu tố tạo ra lỗ hổng. Lỗ hổng xuất phát từ quy trình vận hành đã được lên kế hoạch khai thác trước đó.

QSummer.fi đã thực hiện những hành động nào ngay sau vụ khai thác và các bước tiếp theo là gì?

ANgay sau vụ khai thác, tất cả các vault của Lazy Summer Protocol đều bị tạm dừng và giới hạn nạp tiền được đặt về 0. Báo cáo cho biết cộng đồng quản trị (governance) hiện cần quyết định cách xử lý các vault bị ảnh hưởng, có bồi thường cho người dùng hay không và khi nào các vault không bị ảnh hưởng có thể hoạt động trở lại một cách an toàn.

Nội dung Liên quan

Tại sao Bitcoin duy trì mức 64.000 USD sau lần tạm dừng cứng rắn của Fed

Bitcoin duy trì quanh mức 64.000 USD sau cuộc họp của Fed. Dù Fed giữ lãi suất trong khoảng 3,50–3,75%, ba thành viên ủy ban đã bỏ phiếu ủng hộ tăng lãi suất, gửi đi tín hiệu chính sách thắt chặt hơn dự kiến. Bitcoin phản ứng biến động nhưng cuối cùng ổn định quanh 64.000 USD, với vùng hỗ trợ 63.000–63.500 USD và kháng cự ở 66.000 USD. ETF Bitcoin ghi nhận dòng vốn ròng chảy vào 32,1 triệu USD, chấm dứt chuỗi rút tiền, trong khi ETF Ethereum tiếp tục thất thoát 18,65 triệu USD. Điều này cho thấy sự luân chuyển vốn sang Bitcoin giữa bối cảnh bất ổn vĩ mô. Ethereum giao dịch quanh 1.900 USD, áp lực bán tăng nhưng mạng lưới vẫn mạnh với lượng ETH chờ staking cao. Các altcoin khác di chuyển không đồng nhất. Về pháp lý, dự luật CLARITY Act bị trì hoãn đến sau kỳ nghỉ tháng 8 của Thượng viện Mỹ, khiến thị trường thận trọng hơn về khả năng thông qua vào năm 2026. Tóm lại, thị trường tiền mã hóa đang trong trạng thái chờ đợi, với Bitcoin thể hiện sự kiên cường nhờ dòng vốn ETF. Các nhà đầu tư trung hạn cần theo dõi khả năng giữ trên 63.000 USD của Bitcoin, mức 1.860 USD của Ethereum và dòng vốn thể chế để tìm tín hiệu cho sự phục hồi trong nửa cuối năm 2026.

cryptonews.ru3 phút trước

Tại sao Bitcoin duy trì mức 64.000 USD sau lần tạm dừng cứng rắn của Fed

cryptonews.ru3 phút trước

Parker Lewis Lý Giải Tại Sao Bitcoin Vẫn Là Đồng Tiền Tốt Nhất

Nhà phân tích Bitcoin uy tín Parker Lewis chỉ trích mạnh mẽ các chiến lược tiếp thị của các công ty tự xưng là kho bạc tiền mã hóa. Ông cho rằng việc các công ty này huy động vốn thông qua việc bán "tín dụng số" dưới dạng cổ phiếu ưu đãi vĩnh viễn đã làm sai lệch bản chất của tiền mã hóa đầu tiên. Lewis nhấn mạnh Bitcoin không có lợi suất định sẵn, và việc hứa hẹn cổ tức thường xuyên là một trò chơi rủi ro cao, dựa chủ yếu vào việc thu hút nhà đầu tư mới trên thị trường tăng trưởng. Ông dẫn chứng sự chênh lệch lớn giữa thị trường tín dụng toàn cầu (300 nghìn tỷ USD) và thị trường cổ phiếu ưu đãi vĩnh viễn (1 nghìn tỷ USD) để chứng minh rủi ro của các công cụ phái sinh này, thường được chuyển cho các nhà đầu tư nhỏ lẻ. Lewis bác bỏ quan điểm cho rằng Bitcoin quá biến động, lập luận rằng biến động là hệ quả tự nhiên của việc chấp nhận một loại tài sản mới. Với nguồn cung cứng và không co giãn, mỗi làn sóng người dùng mới sẽ dẫn đến biến động giá mạnh. Thay vì mua cổ phiếu phái sinh của các công ty như MicroStrategy, ông khuyên nên mua Bitcoin trực tiếp, vì điều này an toàn hơn về mặt toán học so với việc giao tiền cho các nhà quản lý tập đoàn. Việc chuyển hướng sang các công cụ phái sinh làm mất tập trung vào mối đe dọa thực sự: sự mất giá nhanh chóng của tiền pháp định. Lewis đưa ra "Chỉ số thịt bò" của riêng mình, cho thấy mức lạm phát tiêu dùng thực tế khoảng 12-13% mỗi năm, cao hơn nhiều so với số liệu chính thức. Ông kết luận rằng chiến lược tài chính an toàn và hiệu quả nhất trong bối cảnh lạm phát toàn cầu là sở hữu trực tiếp Bitcoin và tự kiểm soát khóa riêng tư, thay vì theo đuổi lợi nhuận đầy rủi ro từ cổ phiếu kho bạc tiền mã hóa.

cryptonews.ru3 phút trước

Parker Lewis Lý Giải Tại Sao Bitcoin Vẫn Là Đồng Tiền Tốt Nhất

cryptonews.ru3 phút trước

Bắt giữ các thành viên trong âm mưu lừa đảo với XRP, chiếm đoạt 9 triệu đô la từ 71 nhà đầu tư

Vào ngày 30/7, Cảnh sát Thủ đô Seoul thông báo đã bắt giữ ba nghi phạm trong một vụ lừa đảo đầu tư liên quan đến tiền điện tử XRP. Nhóm này bị cáo buộc vận hành nền tảng đầu tư gian lận Fxrpntwork.com, thu hút 71 nhà đầu tư chuyển khoảng 3,4 triệu đô la XRP trong một tuần (từ 16-23/10) trước khi đóng cửa trang web và biến mất. Các nghi phạm quảng bá trang web thông qua blog, bài báo trực tuyến và video YouTube, hứa hẹn bảo toàn vốn gốc và lợi nhuận hàng tháng từ 1,5% đến 1,8%. Họ hướng dẫn nạn nhân chuyển XRP từ các sàn giao dịch Hàn Quốc qua nền tảng nước ngoài rồi vào ví do nhóm kiểm soát. Cảnh sát Seoul cảnh báo các nhà đầu tư cần kiểm tra kỹ nguồn thông tin chính thức trước khi chuyển tiền. Các đối tượng đã sao chép thương hiệu của Flare Network và FXRP để tạo vẻ ngoài hợp pháp. Ripple và Interpol cảnh báo đây là thủ đoạn phổ biến, với các mạng lưới tội phạm xuyên quốc gia ngày càng có tổ chức. Việc hứa hẹn lợi nhuận đảm bảo vẫn là dấu hiệu phổ biến của lừa đảo tiền điện tử. Hai nghi phạm 29 tuổi đã bị bắt, một người 34 tuổi khác bị đề nghị truy tố, và một nghi phạm 29 tuổi khác đang bị truy nã ở nước ngoài với thông báo đỏ của Interpol. Cảnh sát cũng đã phong tỏa tài sản ảo trị giá 17,3 tỷ won và đang điều tra các chuyển khoản liên quan trị giá 27,3 tỷ won để xác định thêm nạn nhân và đồng phạm.

cryptonews.ru6 phút trước

Bắt giữ các thành viên trong âm mưu lừa đảo với XRP, chiếm đoạt 9 triệu đô la từ 71 nhà đầu tư

cryptonews.ru6 phút trước

Giao dịch

Giao ngay
活动图片