Lỗ hổng SwapNet Rút Cạn 17 Triệu Đô, Phơi Bày Rủi Ro Phê Duyệt trong DeFi

TheNewsCryptoXuất bản vào 2026-01-26Cập nhật gần nhất vào 2026-01-26

Tóm tắt

Vụ tấn công vào hợp đồng thông minh của sàn tổng hợp DEX SwapNet đã dẫn đến thiệt hại 16,8 triệu USD, khi hacker sử dụng tính năng tích hợp để rút tiền. Lỗ hổng bắt nguồn từ việc người dùng vô hiệu hóa tính năng "Phê duyệt Một lần" của 0x, vốn giới hạn quyền truy cập token, dẫn đến việc cấp quyền trực tiếp cho các hợp đồng như router của SwapNet. Sau sự cố, SwapNet tạm dừng hợp đồng và khuyến cáo người dùng thu hồi quyền phê duyệt ngay lập tức. Sự kiện này làm nổi bật rủi ro trong cấu hình phê duyệt token trên DeFi: phê duyệt một lần an toàn nhưng bất tiện, trong khi phê duyệt không giới hạn tiềm ẩn nguy cơ nếu hợp đồng bị xâm phạm. Cùng ngày, một vụ tấn công khác trên Ethereum đánh cắp 37 WBTC (3,1 triệu USD) từ mã nguồn không xác minh, cho thấy mối đe dọa ngày càng phức tạp với các giao thức DeFi. Người dùng cần quản lý quyền phê duyệt chủ động, trong khi nhà phát triển phải tăng cường bảo mật hệ thống.

Một vụ tấn công hợp đồng thông minh quy mô lớn đã được phát hiện trên trình tổng hợp DEX on-chain SwapNet, dẫn đến việc các tài sản crypto trị giá gần 16,8 triệu đô la bị rút sạch.

Công ty an ninh PeckShield là đơn vị đầu tiên báo cáo về vụ tấn công, ghi nhận hành động đáng ngờ trên các tích hợp SwapNet của nền tảng, vốn có thể được tìm thấy thông qua Matcha Meta, một nền tảng tổng hợp meta-Dex do đội ngũ 0x thiết kế. Trên mạng Base, kẻ tấn công đã hoán đổi 10,5 triệu đô la token USDC để lấy khoảng 3,655 Ether. Sau đó, kẻ tấn công đã chuyển cầu nối (bridge) số tiền này sang mạng Ethereum, một hành động có thể phức tạp để theo dõi và truy tìm.

Tuy nhiên, Matcha Meta giải thích rằng lỗi thậm chí không bắt nguồn từ hệ thống chính (primary stack) của họ. Vấn đề đối với người dùng bắt đầu khi họ tắt tính năng của chính 0x, có tên là "Phê Duyệt Một Lần" (One-Time Approval), vốn được thiết kế để hạn chế quyền của token. Bằng cách tắt tính năng này, người dùng đã vô ý cho phép các khoản phê duyệt trực tiếp, thay vì hạn chế chúng, ngay cả đối với các hợp đồng tổng hợp cơ bản như router của SwapNet, thứ mà kẻ tấn công này đã sử dụng.

Matcha Meta đã công khai nhận ra điều này và tuyên bố rằng họ đã hợp tác với đội ngũ SwapNet. SwapNet đã tạm dừng các hợp đồng thông minh để ngăn chặn thiệt hại và xác định con đường khai thác cho cuộc điều tra của họ.

Cài đặt phê duyệt bị soi xét kỹ lưỡng

Nền tảng này đã kêu gọi người dùng lập tức thu hồi các khoản phê duyệt đã cấp bên ngoài khuôn khổ Phê Duyệt Một Lần. Nó nêu bật hợp đồng router của SwapNet như một mục tiêu ưu tiên để thu hồi. Nếu không can thiệp, các ví sẽ vẫn tiếp tục bị lộ ngay cả sau khi cuộc khai thác dừng lại.

Tình huống này làm nổi bật một sự đánh đổi quan trọng vốn có trong các ứng dụng DeFi. Với Phê Duyệt Một Lần, mỗi giao dịch phải được ủy quyền riêng biệt. Điều này, tất nhiên, giúp giảm quyền nhưng cũng gây ra sự phiền phức. Ngược lại, việc Phê duyệt Không giới hạn (Unlimited approvals) tạo điều kiện giao dịch trơn tru nhưng trao cho hợp đồng quyền truy cập liên tục vào tiền. Khi kẻ tấn công xâm phạm một hợp đồng, những quyền liên tục đó trở thành một rủi ro trực tiếp.

SwapNet vẫn chưa công bố một báo cáo kỹ thuật chi tiết sau sự cố (post-mortem). Đội ngũ này cũng chưa xác nhận liệu họ có bồi thường cho người dùng bị ảnh hưởng hay không. Sự thiếu rõ ràng đó làm tăng áp lực lên các nền tảng tổng hợp trong việc cải thiện tính minh bạch và thắt chặt các tiêu chuẩn tích hợp.

Mô hình rủi ro hợp đồng thông minh trên diện rộng

Vụ khai thác SwapNet không xảy ra một cách biệt lập. Trên thực tế, cùng ngày, một lỗ hổng Ethereum khác đã được Pashov, một kiểm toán viên an ninh, phát hiện, trong đó khoảng 37 WBTC, trị giá hơn 3,1 triệu đô la, đã bị đánh cắp. Lỗ hổng nhắm vào một mã nguồn đóng và chưa được xác minh, được triển khai chỉ vài tuần trước đó. Trên thực tế, mã này chỉ để lộ bytecode và rất khó để đánh giá nó một cách dễ dàng.

Tất cả các cuộc tấn công này tạo nên một cảm quan về bối cảnh mối đe dọa có tính tô pô trên các giao thức DeFi, cụ thể xoay quanh mã chưa được xác minh, sự phê duyệt token liên tục và các lớp định tuyến phức tạp kết nối các giao thức khác nhau. Rõ ràng, bất chấp các cuộc kiểm toán được cải thiện và các công cụ tốt hơn, các tác nhân đe dọa tiếp tục lợi dụng sự tối ưu hóa thiết kế và các điểm mù trong tích hợp.

Khi DeFi ngày càng kết nối với nhau, các nhà phát triển phải củng cố hệ thống phê duyệt và giảm bớt các giả định tin cậy ẩn. Trong khi đó, người dùng phải chủ động quản lý quyền và hiểu được ý nghĩa bảo mật của các tính năng tiện lợi. Vụ khai thác SwapNet cho thấy những lựa chọn cấu hình nhỏ có thể dẫn đến hậu quả trị giá hàng triệu đô la.

Tin Tức Crypto Nổi Bật:

Nhật Bản Nhắm Mục Tiêu Phê Duyệt Quỹ ETF Crypto Đầu Tiên Vào Năm 2028

TagsBảo mật cryptoDeFIDEXOnchainHợp đồng thông minh

Câu hỏi Liên quan

QVụ tấn công SwapNet đã gây thiệt hại tài chính bao nhiêu?

AVụ tấn công vào SwapNet đã dẫn đến việc khoảng 16,8 triệu USD tài sản tiền mã hóa bị rút ra ngoài.

QCông ty bảo mật nào đầu tiên báo cáo về cuộc tấn công này?

ACông ty bảo mật PeckShield là đơn vị đầu tiên báo cáo về cuộc tấn công.

QTính năng bảo mật nào của 0x đã bị người dùng vô hiệu hóa, dẫn đến lỗ hổng?

ANgười dùng đã vô hiệu hóa tính năng 'Phê duyệt Một lần' (One-Time Approval) của 0x, vốn được thiết kế để hạn chế quyền đối với token.

QHacker đã chuyển đổi và di chuyển số tiền chiếm đoạt được như thế nào?

AKẻ tấn công đã hoán đổi 10,5 triệu USD trong token USDC lấy khoảng 3,655 Ether trên mạng Base, sau đó chuyển cầu nối số tiền này sang mạng Ethereum.

QSự kiện này làm nổi bật sự đánh đổi quan trọng nào trong các ứng dụng DeFi?

ASự kiện này làm nổi bật sự đánh đổi giữa bảo mật và sự tiện lợi: 'Phê duyệt Một lần' an toàn hơn nhưng gây phiền phức, trong khi 'Phê duyệt Không giới hạn' thuận tiện cho giao dịch nhưng trao quyền truy cập liên tục vào quỹ, tạo ra rủi ro nếu hợp đồng bị xâm phạm.

Nội dung Liên quan

Polymarket Bị Kẹt: Bài Kiểm Tra Thực Sự Sau Khi Vượt Qua Giai Đoạn Lưu Lượng Tăng Đột Biến

Polymarket, nền tảng dự đoán thị trường hàng đầu, đang đối mặt với thách thức lớn khi trải nghiệm giao dịch xuống cấp do hạ tầng không theo kịp đà tăng trưởng. Phó chủ tịch kỹ thuật Josh Stevens thừa nhận vấn đề và công bố kế hoạch cải tổ toàn diện, bao gồm: giảm độ trễ dữ liệu, sửa lỗi hủy lệnh, xây dựng lại hệ thống order book (CLOB), nâng cao hiệu suất website, và quan trọng nhất là di chuyển chain (chain migration). Nguyên nhân sâu xa nằm ở việc Polymarket không còn là ứng dụng dự đoán đơn thuần mà đã phát triển thành một nền tảng giao dịch tần suất cao. Polygon, từng là lựa chọn chi phí thấp hoàn hảo, giờ đây trở thành rào cản kỹ thuật. Động thái này ngay lập tức thu hút sự quan tâm của các blockchain khác như Solana, Sui, Algorand... trong khi Polygon nỗ lực giữ chân ứng dụng quan trọng này - nguồn đóng góp phí giao dịch đáng kể cho hệ sinh thái của họ. Bài kiểm tra thực sự của Polymarket không chỉ là chọn chain mới, mà là xây dựng một hệ thống giao dịch đủ mạnh và ổn định để giữ chân người dùng trong giai đoạn tăng trưởng mới, nơi độ tin cậy quan trọng hơn bao giờ hết.

Odaily星球日报13 giờ trước

Polymarket Bị Kẹt: Bài Kiểm Tra Thực Sự Sau Khi Vượt Qua Giai Đoạn Lưu Lượng Tăng Đột Biến

Odaily星球日报13 giờ trước

Điều chỉnh kỳ vọng giảm cho chu kỳ tăng giá tiếp theo của BTC

Tác giả Alex Xu, một nhà đầu tư Bitcoin lâu năm, đã chia sẻ quyết định giảm dần tỷ trọng BTC trong danh mục đầu tư của mình, từ vị thế lớn nhất xuống còn khoảng 30%, và giải thích lý do cho việc điều chỉnh kỳ vọng về đỉnh giá trong chu kỳ bull market tiếp theo. Các lý do chính bao gồm: 1. **Năng lượng tăng trưởng tiềm năng giảm:** Các chu kỳ trước được thúc đẩy bởi việc mở rộng đối tượng đầu tư theo cấp số nhân (từ cá nhân đến tổ chức). Chu kỳ tới cần sự chấp nhận từ các quỹ đầu tư quốc gia hoặc ngân hàng trung ương, điều này khó xảy ra trong 2-3 năm tới. 2. **Chi phí cơ hội cá nhân:** Tìm thấy nhiều cơ hội đầu tư hấp dẫn khác (cổ phiếu công ty) với mức giá hợp lý. 3. **Tác động tiêu cực từ sự thu hẹp của ngành crypto:** Nhiều mô hình Web3 (SocialFi, GameFi...) không thành công, dẫn đến sự thu hẹp của toàn ngành và làm chậm tốc độ tăng trưởng số người nắm giữ BTC. 4. **Áp lực từ nhà mua lớn nhất (MicroStrategy):** Chi phí huy động vốn của MicroStrategy tiếp tục tăng cao (lãi suất 11.5%), có thể làm giảm tốc độ mua vào và gây áp lực bán. 5. **Sự cạnh tranh từ Vàng được token hóa:** Sản phẩm vàng token hóa (tokenized gold) đã thu hẹp khoảng cách về tính dễ chia nhỏ, dễ mang theo và dễ xác minh so với BTC. 6. **Vấn đề ngân sách bảo mật:** Phần thưởng khối giảm sau mỗi lần halving làm trầm trọng thêm vấn đề ngân sách cho bảo mật mạng lưới. Tác giả vẫn giữ một phần BTC đáng kể và sẵn sàng mua lại nếu các lý kiến trên được giải quyết hoặc xuất hiện các yếu tố tích cực mới, với điều kiện giá cả phù hợp.

marsbit13 giờ trước

Điều chỉnh kỳ vọng giảm cho chu kỳ tăng giá tiếp theo của BTC

marsbit13 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片