Lỗ hổng SwapNet Rút Cạn 17 Triệu Đô, Phơi Bày Rủi Ro Phê Duyệt trong DeFi

TheNewsCryptoXuất bản vào 2026-01-26Cập nhật gần nhất vào 2026-01-26

Tóm tắt

Vụ tấn công vào hợp đồng thông minh của sàn tổng hợp DEX SwapNet đã dẫn đến thiệt hại 16,8 triệu USD, khi hacker sử dụng tính năng tích hợp để rút tiền. Lỗ hổng bắt nguồn từ việc người dùng vô hiệu hóa tính năng "Phê duyệt Một lần" của 0x, vốn giới hạn quyền truy cập token, dẫn đến việc cấp quyền trực tiếp cho các hợp đồng như router của SwapNet. Sau sự cố, SwapNet tạm dừng hợp đồng và khuyến cáo người dùng thu hồi quyền phê duyệt ngay lập tức. Sự kiện này làm nổi bật rủi ro trong cấu hình phê duyệt token trên DeFi: phê duyệt một lần an toàn nhưng bất tiện, trong khi phê duyệt không giới hạn tiềm ẩn nguy cơ nếu hợp đồng bị xâm phạm. Cùng ngày, một vụ tấn công khác trên Ethereum đánh cắp 37 WBTC (3,1 triệu USD) từ mã nguồn không xác minh, cho thấy mối đe dọa ngày càng phức tạp với các giao thức DeFi. Người dùng cần quản lý quyền phê duyệt chủ động, trong khi nhà phát triển phải tăng cường bảo mật hệ thống.

Một vụ tấn công hợp đồng thông minh quy mô lớn đã được phát hiện trên trình tổng hợp DEX on-chain SwapNet, dẫn đến việc các tài sản crypto trị giá gần 16,8 triệu đô la bị rút sạch.

Công ty an ninh PeckShield là đơn vị đầu tiên báo cáo về vụ tấn công, ghi nhận hành động đáng ngờ trên các tích hợp SwapNet của nền tảng, vốn có thể được tìm thấy thông qua Matcha Meta, một nền tảng tổng hợp meta-Dex do đội ngũ 0x thiết kế. Trên mạng Base, kẻ tấn công đã hoán đổi 10,5 triệu đô la token USDC để lấy khoảng 3,655 Ether. Sau đó, kẻ tấn công đã chuyển cầu nối (bridge) số tiền này sang mạng Ethereum, một hành động có thể phức tạp để theo dõi và truy tìm.

Tuy nhiên, Matcha Meta giải thích rằng lỗi thậm chí không bắt nguồn từ hệ thống chính (primary stack) của họ. Vấn đề đối với người dùng bắt đầu khi họ tắt tính năng của chính 0x, có tên là "Phê Duyệt Một Lần" (One-Time Approval), vốn được thiết kế để hạn chế quyền của token. Bằng cách tắt tính năng này, người dùng đã vô ý cho phép các khoản phê duyệt trực tiếp, thay vì hạn chế chúng, ngay cả đối với các hợp đồng tổng hợp cơ bản như router của SwapNet, thứ mà kẻ tấn công này đã sử dụng.

Matcha Meta đã công khai nhận ra điều này và tuyên bố rằng họ đã hợp tác với đội ngũ SwapNet. SwapNet đã tạm dừng các hợp đồng thông minh để ngăn chặn thiệt hại và xác định con đường khai thác cho cuộc điều tra của họ.

Cài đặt phê duyệt bị soi xét kỹ lưỡng

Nền tảng này đã kêu gọi người dùng lập tức thu hồi các khoản phê duyệt đã cấp bên ngoài khuôn khổ Phê Duyệt Một Lần. Nó nêu bật hợp đồng router của SwapNet như một mục tiêu ưu tiên để thu hồi. Nếu không can thiệp, các ví sẽ vẫn tiếp tục bị lộ ngay cả sau khi cuộc khai thác dừng lại.

Tình huống này làm nổi bật một sự đánh đổi quan trọng vốn có trong các ứng dụng DeFi. Với Phê Duyệt Một Lần, mỗi giao dịch phải được ủy quyền riêng biệt. Điều này, tất nhiên, giúp giảm quyền nhưng cũng gây ra sự phiền phức. Ngược lại, việc Phê duyệt Không giới hạn (Unlimited approvals) tạo điều kiện giao dịch trơn tru nhưng trao cho hợp đồng quyền truy cập liên tục vào tiền. Khi kẻ tấn công xâm phạm một hợp đồng, những quyền liên tục đó trở thành một rủi ro trực tiếp.

SwapNet vẫn chưa công bố một báo cáo kỹ thuật chi tiết sau sự cố (post-mortem). Đội ngũ này cũng chưa xác nhận liệu họ có bồi thường cho người dùng bị ảnh hưởng hay không. Sự thiếu rõ ràng đó làm tăng áp lực lên các nền tảng tổng hợp trong việc cải thiện tính minh bạch và thắt chặt các tiêu chuẩn tích hợp.

Mô hình rủi ro hợp đồng thông minh trên diện rộng

Vụ khai thác SwapNet không xảy ra một cách biệt lập. Trên thực tế, cùng ngày, một lỗ hổng Ethereum khác đã được Pashov, một kiểm toán viên an ninh, phát hiện, trong đó khoảng 37 WBTC, trị giá hơn 3,1 triệu đô la, đã bị đánh cắp. Lỗ hổng nhắm vào một mã nguồn đóng và chưa được xác minh, được triển khai chỉ vài tuần trước đó. Trên thực tế, mã này chỉ để lộ bytecode và rất khó để đánh giá nó một cách dễ dàng.

Tất cả các cuộc tấn công này tạo nên một cảm quan về bối cảnh mối đe dọa có tính tô pô trên các giao thức DeFi, cụ thể xoay quanh mã chưa được xác minh, sự phê duyệt token liên tục và các lớp định tuyến phức tạp kết nối các giao thức khác nhau. Rõ ràng, bất chấp các cuộc kiểm toán được cải thiện và các công cụ tốt hơn, các tác nhân đe dọa tiếp tục lợi dụng sự tối ưu hóa thiết kế và các điểm mù trong tích hợp.

Khi DeFi ngày càng kết nối với nhau, các nhà phát triển phải củng cố hệ thống phê duyệt và giảm bớt các giả định tin cậy ẩn. Trong khi đó, người dùng phải chủ động quản lý quyền và hiểu được ý nghĩa bảo mật của các tính năng tiện lợi. Vụ khai thác SwapNet cho thấy những lựa chọn cấu hình nhỏ có thể dẫn đến hậu quả trị giá hàng triệu đô la.

Tin Tức Crypto Nổi Bật:

Nhật Bản Nhắm Mục Tiêu Phê Duyệt Quỹ ETF Crypto Đầu Tiên Vào Năm 2028

TagsBảo mật cryptoDeFIDEXOnchainHợp đồng thông minh

Câu hỏi Liên quan

QVụ tấn công SwapNet đã gây thiệt hại tài chính bao nhiêu?

AVụ tấn công vào SwapNet đã dẫn đến việc khoảng 16,8 triệu USD tài sản tiền mã hóa bị rút ra ngoài.

QCông ty bảo mật nào đầu tiên báo cáo về cuộc tấn công này?

ACông ty bảo mật PeckShield là đơn vị đầu tiên báo cáo về cuộc tấn công.

QTính năng bảo mật nào của 0x đã bị người dùng vô hiệu hóa, dẫn đến lỗ hổng?

ANgười dùng đã vô hiệu hóa tính năng 'Phê duyệt Một lần' (One-Time Approval) của 0x, vốn được thiết kế để hạn chế quyền đối với token.

QHacker đã chuyển đổi và di chuyển số tiền chiếm đoạt được như thế nào?

AKẻ tấn công đã hoán đổi 10,5 triệu USD trong token USDC lấy khoảng 3,655 Ether trên mạng Base, sau đó chuyển cầu nối số tiền này sang mạng Ethereum.

QSự kiện này làm nổi bật sự đánh đổi quan trọng nào trong các ứng dụng DeFi?

ASự kiện này làm nổi bật sự đánh đổi giữa bảo mật và sự tiện lợi: 'Phê duyệt Một lần' an toàn hơn nhưng gây phiền phức, trong khi 'Phê duyệt Không giới hạn' thuận tiện cho giao dịch nhưng trao quyền truy cập liên tục vào quỹ, tạo ra rủi ro nếu hợp đồng bị xâm phạm.

Nội dung Liên quan

Các nhà đầu tư XRP có lời trở lại, nhưng cầu Spot đã biến mất: Liệu $1.10 có giữ được?

Cấu trúc thị trường gần đây của XRP đang gửi đi những tín hiệu trái chiều khi hoạt động dịch chuyển khỏi giao dịch Spot sang thị trường phái sinh. Giá củng cố trong khoảng $1.086 và $1.113 bất chấp khối lượng giao dịch giảm dần, cho thấy chưa bên mua hay bên bán nắm lợi thế quyết định. Điều đáng chú ý là Mở Interest (OI) cho XRP lại tăng khoảng 5.9% lên 423.8 triệu XRP, và tỷ lệ đòn bẩy ước tính tăng lên 0.162. Sự phân kỳ này quan trọng vì phái sinh có thể duy trì vị thế mà không cần thêm vốn mới vào thị trường. Trong khi dòng tiền vào/ra thị trường Spot sụp đổ ~99%, các nhà giao dịch sử dụng đòn bẩy ngày càng trở thành lực lượng chi phối chính trong việc định giá XRP, giải thích cho sự củng cố giá. Tuy nhiên, nếu nhu cầu Spot không quay trở lại để xác nhận các vị thế này, mức đòn bẩy ngày càng tăng khiến XRP dễ bị tổn thương trước một đợt thanh lý mạnh nếu tâm lý đột ngột thay đổi. Về khía cạnh tích cực, các nhà nắm giữ ngắn hạn (STH) của XRP cuối cùng đã quay trở lại trạng thái có lãi khi chỉ số MVRV 30 ngày vượt lên mức trung tính, đạt 1.03. Sự cải thiện này tương đồng với xu hướng phục hồi tâm lý nhà đầu tư trên các tài sản vốn hóa lớn khác như Bitcoin, Ethereum. Tuy nhiên, sự thay đổi về khả năng sinh lời này cũng làm thay đổi cấu trúc động lực trên thị trường. Khi ngày càng nhiều người nắm giữ ngắn hạn thoát khỏi các khoản lỗ tiềm ẩn, áp lực giữ tài sản thường nhường chỗ cho xu hướng muốn chốt lời. Mặc dù altcoin này vẫn nằm dưới vùng bán lịch sử, hành động giá ngày càng khó duy trì do thiếu nhu cầu mới và khả năng xuất hiện áp lực chốt lời. Tóm lại, trong khi các nhà nắm giữ XRP đã có lãi trở lại, đợt tăng giá chủ yếu được thúc đẩy bởi đòn bẩy trên thị trường phái sinh hơn là nhu cầu Spot thực tế. Mức hỗ trợ $1.10 đang gặp rủi ro khi áp lực chốt lời gia tăng và những nghi ngờ về tính bền vững của xu hướng hiện tại ngày càng lớn.

ambcrypto37 phút trước

Các nhà đầu tư XRP có lời trở lại, nhưng cầu Spot đã biến mất: Liệu $1.10 có giữ được?

ambcrypto37 phút trước

Kalshi tuyên bố kháng cáo sau khi thẩm phán Washington cho rằng thị trường dự đoán có khả năng vi phạm luật cờ bạc của tiểu bang

Kalshi tuyên bố sẽ kháng cáo sau khi một thẩm phán tại Washington ra lệnh cấm sơ bộ, xác định rằng nền tảng giao dịch dự đoán này có khả năng vi phạm luật cờ bạc và bảo vệ người tiêu dùng của tiểu bang. Văn phòng Tổng chưởng lý Washington cho rằng Kalshi hoạt động như một doanh nghiệp cá cược trực tuyến bất hợp pháp, cho phép người dùng đặt cược vào nhiều sự kiện từ thể thao đến bầu cử. Kalshi phản đối phán quyết, khẳng định thị trường dự đoán thuộc thẩm quyền quản lý độc quyền của Ủy ban Giao dịch Hàng hóa Tương lai (CFTC) theo Đạo luật Trao đổi Hàng hóa, và các tiểu bang không có quyền điều chỉnh. Tuy nhiên, tòa án Washington nhận định đạo luật liên bang không có hiệu lực áp đảo luật cờ bạc của tiểu bang trong trường hợp này. Vụ việc có thể tạo tiền lệ quan trọng cho việc giám sát các thị trường dự đoán trên toàn quốc, làm rõ sự cạnh tranh thẩm quyền giữa cơ quan liên bang và luật cờ bạc của các tiểu bang. Lệnh cấm chính thức dự kiến được ban hành vào ngày 5/8.

ambcrypto58 phút trước

Kalshi tuyên bố kháng cáo sau khi thẩm phán Washington cho rằng thị trường dự đoán có khả năng vi phạm luật cờ bạc của tiểu bang

ambcrypto58 phút trước

Thiết lập 70K USD của Bitcoin đã ở đây dù nhu cầu Spot yếu – Đây là cách!

Thị trường đang cho thấy Bitcoin có thể phải đối mặt với nhiều biến động hơn. Báo cáo từ Glassnode chỉ ra rằng đã có hoạt động chốt lời mạnh quanh mức 65.000 USD, trong khi áp lực bán gia tăng. Nhu cầu mua spot, dù phục hồi vào đầu tháng 7, hiện đã suy yếu trở lại, làm dấy lên lo ngại về nguy cơ xảy ra sự kiện thanh lý các vị thế mua (long liquidation) nếu thiếu lực mua mới. Tuy nhiên, dữ liệu phái sinh cho thấy các vị thế mua kỳ vọng giá lên (bullish positioning) và đòn bẩy đang gia tăng trở lại, với tỷ lệ funding rate dương tăng hơn 20% trong vòng chưa đầy 72 giờ. Điều này có thể khiến Bitcoin dễ bị tổn thương trước một đợt điều chỉnh mạnh nếu nhu cầu spot vẫn yếu. Một yếu tố tích cực nổi bật là hành vi của cá voi Bitcoin. Trong 60 ngày qua, họ đã tích lũy 66.700 BTC bất chấp đợt điều chỉnh giảm gần 25%, trong khi các nhà đầu tư cỡ trung bình lại bán ra. Hành động này báo hiệu sự chuyển giao cổ phiếu từ tay những người nắm giữ ngắn hạn (STH) sang tay những người nắm giữ dài hạn (LTH) kiên định hơn, một dấu hiệu thường xuất hiện trước một xu hướng tăng bền vững. Do đó, dù nhu cầu spot yếu, cấu trúc thị trường hiện tại—với sự tích lũy của cá voi và định vị phái sinh—có khả năng hỗ trợ Bitcoin hướng tới mốc 70.000 USD, thay vì tạo ra một cái bẫy tăng giá (bull trap).

ambcrypto1 giờ trước

Thiết lập 70K USD của Bitcoin đã ở đây dù nhu cầu Spot yếu – Đây là cách!

ambcrypto1 giờ trước

Giao dịch

Giao ngay
活动图片