Lỗ hổng SwapNet Rút Cạn 17 Triệu Đô, Phơi Bày Rủi Ro Phê Duyệt trong DeFi

TheNewsCryptoXuất bản vào 2026-01-26Cập nhật gần nhất vào 2026-01-26

Tóm tắt

Vụ tấn công vào hợp đồng thông minh của sàn tổng hợp DEX SwapNet đã dẫn đến thiệt hại 16,8 triệu USD, khi hacker sử dụng tính năng tích hợp để rút tiền. Lỗ hổng bắt nguồn từ việc người dùng vô hiệu hóa tính năng "Phê duyệt Một lần" của 0x, vốn giới hạn quyền truy cập token, dẫn đến việc cấp quyền trực tiếp cho các hợp đồng như router của SwapNet. Sau sự cố, SwapNet tạm dừng hợp đồng và khuyến cáo người dùng thu hồi quyền phê duyệt ngay lập tức. Sự kiện này làm nổi bật rủi ro trong cấu hình phê duyệt token trên DeFi: phê duyệt một lần an toàn nhưng bất tiện, trong khi phê duyệt không giới hạn tiềm ẩn nguy cơ nếu hợp đồng bị xâm phạm. Cùng ngày, một vụ tấn công khác trên Ethereum đánh cắp 37 WBTC (3,1 triệu USD) từ mã nguồn không xác minh, cho thấy mối đe dọa ngày càng phức tạp với các giao thức DeFi. Người dùng cần quản lý quyền phê duyệt chủ động, trong khi nhà phát triển phải tăng cường bảo mật hệ thống.

Một vụ tấn công hợp đồng thông minh quy mô lớn đã được phát hiện trên trình tổng hợp DEX on-chain SwapNet, dẫn đến việc các tài sản crypto trị giá gần 16,8 triệu đô la bị rút sạch.

Công ty an ninh PeckShield là đơn vị đầu tiên báo cáo về vụ tấn công, ghi nhận hành động đáng ngờ trên các tích hợp SwapNet của nền tảng, vốn có thể được tìm thấy thông qua Matcha Meta, một nền tảng tổng hợp meta-Dex do đội ngũ 0x thiết kế. Trên mạng Base, kẻ tấn công đã hoán đổi 10,5 triệu đô la token USDC để lấy khoảng 3,655 Ether. Sau đó, kẻ tấn công đã chuyển cầu nối (bridge) số tiền này sang mạng Ethereum, một hành động có thể phức tạp để theo dõi và truy tìm.

Tuy nhiên, Matcha Meta giải thích rằng lỗi thậm chí không bắt nguồn từ hệ thống chính (primary stack) của họ. Vấn đề đối với người dùng bắt đầu khi họ tắt tính năng của chính 0x, có tên là "Phê Duyệt Một Lần" (One-Time Approval), vốn được thiết kế để hạn chế quyền của token. Bằng cách tắt tính năng này, người dùng đã vô ý cho phép các khoản phê duyệt trực tiếp, thay vì hạn chế chúng, ngay cả đối với các hợp đồng tổng hợp cơ bản như router của SwapNet, thứ mà kẻ tấn công này đã sử dụng.

Matcha Meta đã công khai nhận ra điều này và tuyên bố rằng họ đã hợp tác với đội ngũ SwapNet. SwapNet đã tạm dừng các hợp đồng thông minh để ngăn chặn thiệt hại và xác định con đường khai thác cho cuộc điều tra của họ.

Cài đặt phê duyệt bị soi xét kỹ lưỡng

Nền tảng này đã kêu gọi người dùng lập tức thu hồi các khoản phê duyệt đã cấp bên ngoài khuôn khổ Phê Duyệt Một Lần. Nó nêu bật hợp đồng router của SwapNet như một mục tiêu ưu tiên để thu hồi. Nếu không can thiệp, các ví sẽ vẫn tiếp tục bị lộ ngay cả sau khi cuộc khai thác dừng lại.

Tình huống này làm nổi bật một sự đánh đổi quan trọng vốn có trong các ứng dụng DeFi. Với Phê Duyệt Một Lần, mỗi giao dịch phải được ủy quyền riêng biệt. Điều này, tất nhiên, giúp giảm quyền nhưng cũng gây ra sự phiền phức. Ngược lại, việc Phê duyệt Không giới hạn (Unlimited approvals) tạo điều kiện giao dịch trơn tru nhưng trao cho hợp đồng quyền truy cập liên tục vào tiền. Khi kẻ tấn công xâm phạm một hợp đồng, những quyền liên tục đó trở thành một rủi ro trực tiếp.

SwapNet vẫn chưa công bố một báo cáo kỹ thuật chi tiết sau sự cố (post-mortem). Đội ngũ này cũng chưa xác nhận liệu họ có bồi thường cho người dùng bị ảnh hưởng hay không. Sự thiếu rõ ràng đó làm tăng áp lực lên các nền tảng tổng hợp trong việc cải thiện tính minh bạch và thắt chặt các tiêu chuẩn tích hợp.

Mô hình rủi ro hợp đồng thông minh trên diện rộng

Vụ khai thác SwapNet không xảy ra một cách biệt lập. Trên thực tế, cùng ngày, một lỗ hổng Ethereum khác đã được Pashov, một kiểm toán viên an ninh, phát hiện, trong đó khoảng 37 WBTC, trị giá hơn 3,1 triệu đô la, đã bị đánh cắp. Lỗ hổng nhắm vào một mã nguồn đóng và chưa được xác minh, được triển khai chỉ vài tuần trước đó. Trên thực tế, mã này chỉ để lộ bytecode và rất khó để đánh giá nó một cách dễ dàng.

Tất cả các cuộc tấn công này tạo nên một cảm quan về bối cảnh mối đe dọa có tính tô pô trên các giao thức DeFi, cụ thể xoay quanh mã chưa được xác minh, sự phê duyệt token liên tục và các lớp định tuyến phức tạp kết nối các giao thức khác nhau. Rõ ràng, bất chấp các cuộc kiểm toán được cải thiện và các công cụ tốt hơn, các tác nhân đe dọa tiếp tục lợi dụng sự tối ưu hóa thiết kế và các điểm mù trong tích hợp.

Khi DeFi ngày càng kết nối với nhau, các nhà phát triển phải củng cố hệ thống phê duyệt và giảm bớt các giả định tin cậy ẩn. Trong khi đó, người dùng phải chủ động quản lý quyền và hiểu được ý nghĩa bảo mật của các tính năng tiện lợi. Vụ khai thác SwapNet cho thấy những lựa chọn cấu hình nhỏ có thể dẫn đến hậu quả trị giá hàng triệu đô la.

Tin Tức Crypto Nổi Bật:

Nhật Bản Nhắm Mục Tiêu Phê Duyệt Quỹ ETF Crypto Đầu Tiên Vào Năm 2028

TagsBảo mật cryptoDeFIDEXOnchainHợp đồng thông minh

Câu hỏi Liên quan

QVụ tấn công SwapNet đã gây thiệt hại tài chính bao nhiêu?

AVụ tấn công vào SwapNet đã dẫn đến việc khoảng 16,8 triệu USD tài sản tiền mã hóa bị rút ra ngoài.

QCông ty bảo mật nào đầu tiên báo cáo về cuộc tấn công này?

ACông ty bảo mật PeckShield là đơn vị đầu tiên báo cáo về cuộc tấn công.

QTính năng bảo mật nào của 0x đã bị người dùng vô hiệu hóa, dẫn đến lỗ hổng?

ANgười dùng đã vô hiệu hóa tính năng 'Phê duyệt Một lần' (One-Time Approval) của 0x, vốn được thiết kế để hạn chế quyền đối với token.

QHacker đã chuyển đổi và di chuyển số tiền chiếm đoạt được như thế nào?

AKẻ tấn công đã hoán đổi 10,5 triệu USD trong token USDC lấy khoảng 3,655 Ether trên mạng Base, sau đó chuyển cầu nối số tiền này sang mạng Ethereum.

QSự kiện này làm nổi bật sự đánh đổi quan trọng nào trong các ứng dụng DeFi?

ASự kiện này làm nổi bật sự đánh đổi giữa bảo mật và sự tiện lợi: 'Phê duyệt Một lần' an toàn hơn nhưng gây phiền phức, trong khi 'Phê duyệt Không giới hạn' thuận tiện cho giao dịch nhưng trao quyền truy cập liên tục vào quỹ, tạo ra rủi ro nếu hợp đồng bị xâm phạm.

Nội dung Liên quan

Giám đốc XRPL Foundation Cảnh Báo Về Lừa Đảo 'XRP Holder Tiers' Giả Mạo

Giám đốc cộng đồng của XRPL Foundation, Hussein Zangana (biệt danh "Vet"), đã đưa ra cảnh báo về một chiến dịch lừa đảo giả mạo thông báo "XRP Holder Tiers". Thông báo giả này, được làm cho trông giống thông báo chính thức của Ripple, nhằm mục đích lừa người dùng kết nối ví tiền điện tử của họ, từ đó có thể dẫn đến việc mất tiền. Điểm mấu chốt cần hiểu rõ: đây không phải là việc hệ thống của Ripple bị tấn công hay xâm phạm. Đây hoàn toàn là một hình thức lừa đảo kỹ thuật xã hội (social engineering) và lừa đảo giả mạo (phishing), khai thác tâm lý vội vàng và sợ bỏ lỡ cơ hội (FOMO) của người dùng tiền điện tử. Cộng đồng XRP lớn mạnh và nổi tiếng khiến nó trở thành mục tiêu thường xuyên của những kẻ lừa đảo. Chúng lợi dụng sự quen thuộc của thương hiệu Ripple để tạo dựng niềm tin giả mạo. Việc kết nối ví với một trang web độc hại có thể dẫn đến việc cấp quyền nguy hiểm, ký các giao dịch gian lận hoặc bị dẫn vào các quy trình làm rỗng ví. Cảnh báo từ các nhân vật có uy tín trong cộng đồng là quan trọng, nhưng chưa đủ. Người dùng cần luôn thận trọng: không kết nối ví thông qua các liên kết từ nguồn không chính thức, luôn truy cập trực tiếp vào các tên miền chính thức và xác minh thông tin qua nhiều kênh chính thức trước khi tương tác. Nếu một trang web yêu cầu kết nối ví, hãy dừng lại và kiểm tra kỹ lưỡng.

bitcoinist3 phút trước

Giám đốc XRPL Foundation Cảnh Báo Về Lừa Đảo 'XRP Holder Tiers' Giả Mạo

bitcoinist3 phút trước

Goldman Sachs tuyên bố rõ ràng: Đây là chu kỳ nhu cầu vốn lớn nhất trong lịch sử loài người, Cục Dự trữ Liên bang Mỹ chỉ là khán giả

Tác giả: Long Nguyệt, Wall Street Insights Khi AI, tái công nghiệp hóa, tái cấu trúc quốc phòng và nợ công cùng tranh giành vốn, Goldman Sachs cho rằng cuộc chiến này sẽ viết lại mô hình đầu tư - và Cục Dự trữ Liên bang (Fed) chỉ là khán giả. Kỷ nguyên "dư thừa tiết kiệm" kéo dài hàng thập kỷ với vốn dồi dào và lãi suất thấp đang kết thúc. Đại diện bộ phận quỹ phòng hộ châu Âu của Goldman Sachs, Mark Wilson, tuyên bố: "Chúng ta đang ở trong một chu kỳ đầu tư khát vốn nhất trong lịch sử." Lực đẩy đến từ nhiều hướng cùng lúc: xây dựng cơ sở hạ tầng AI, tái công nghiệp hóa, đầu tư lại vào quốc phòng, xây dựng lại hệ thống điện, định vị lại chuỗi cung ứng và nhu cầu tài trợ của các quốc gia do chi phí lãi vay và phúc lợi tăng nhanh. Sự cạnh tranh vốn này có khả năng là đặc điểm trung hạn bền vững, đẩy giá và chi phí vốn lên cao, từ đó thay đổi mô hình đầu tư. Fed được ví như "hành khách, không phải tài xế". Động lực cơ bản đẩy lợi tức trái phiếu lên cao là nhu cầu vốn cấu trúc chứ không phải chính sách tiền tệ. Lợi tức trái phiếu kho bạc kỳ hạn 30 năm của Mỹ đã vượt qua mức chưa từng thấy kể từ trước khủng hoảng tài chính. Bên dưới sự bình lặng của chỉ số chứng khoán, thị trường biến động mạnh. Cổ phiếu phân hóa cao độ (ví dụ: Amazon và Apple biến động trái ngược lớn trong cùng một ngày) và yếu tố động lượng (momentum factor) sụp đổ ở mức kỷ lục, dẫn đến việc giảm rủi ro quy mô lớn. Mặc dù cấu trúc thị trường đã "sạch hơn" sau đợt điều chỉnh, Wilson cho rằng tháng 8 có thể là giai đoạn tiêu hóa, không nên vội mua vào đáy do: tác động từ việc lợi suất tăng vẫn chưa được thị trường hấp thụ hết, các mô hình quản lý rủi ro cần thời gian để điều chỉnh lại sau biến động cực đoan, và lịch sử cho thấy thị trường thường ít biến động trong những tháng trước bầu cử giữa kỳ ở Mỹ. Về cơ bản, triển vọng lợi nhuận vẫn mạnh mẽ. Dự báo EPS cho năm 2026-2027 tiếp tục được điều chỉnh tăng. Kết quả kinh doanh quý II tốt, với tốc độ tăng EPS của Mỹ dự kiến đạt đỉnh khoảng 26%, trong khi châu Âu có thể tăng tốc vào nửa cuối năm. Tuy nhiên, ngành chip bán dẫn cho thấy tín hiệu xấu dần do giá ổn định và nguồn cung từ Trung Quốc mở rộng. Các công ty siêu lớn về điện toán đám mây (Alphabet, Amazon, Microsoft) đang tăng chi tiêu vốn lên mức "choáng váng" (dự báo hàng nghìn tỷ USD vào năm 2027-2028). Tuy nhiên, hiệu quả đầu tư cũng rất ấn tượng, với tốc độ tăng trưởng doanh thu dịch vụ đám mây và AI mạnh mẽ, cùng tuyên bố về tỷ suất lợi nhuận và quy mô tiềm năng (như AWS có thể đạt doanh thu 1 nghìn tỷ USD) của Amazon. Kết luận, chúng ta đang ở một thời kỳ chuyển tiếp đầy mâu thuẫn: khu vực tư nhân đang đầu tư mạnh vào tương lai AI, trong khi khu vực nhà nước ngày càng bị ràng buộc bởi vốn. Thực tế kinh tế toàn cầu cuối cùng sẽ buộc phải đối mặt với các lựa chọn chính trị từ việc định giá lại vốn. Trước mắt, siêu chu kỳ AI vẫn ở phía trước, và tháng 8 có khả năng là một cửa sổ tiêu hóa tương đối bình lặng.

marsbit12 phút trước

Goldman Sachs tuyên bố rõ ràng: Đây là chu kỳ nhu cầu vốn lớn nhất trong lịch sử loài người, Cục Dự trữ Liên bang Mỹ chỉ là khán giả

marsbit12 phút trước

JAN3: Việc chấp nhận Bitcoin trong năm 2025 là chưa từng có tiền lệ

Vào năm 2025, việc áp dụng Bitcoin đã đạt đến cấp độ chưa từng có, vượt ra khỏi khuôn khổ doanh nghiệp để trở thành một phần trong kế hoạch chiến lược của nhiều quốc gia. Theo báo cáo "Nation-State Bitcoin Adoption Report 2025" từ JAN3, các chính phủ ngày càng sử dụng Bitcoin để khai thác năng lượng dư thừa, thu hút vốn đầu tư nước ngoài và bảo vệ nền kinh tế trước sự bất ổn của tiền tệ truyền thống. Báo cáo giới thiệu Chỉ số Bitcoin 20 (B20) xếp hạng các quốc gia dẫn đầu. Hoa Kỳ đứng đầu bảng xếp hạng, tiếp theo là Bhutan, Vương quốc Anh, El Salvador và Các Tiểu vương quốc Ả Rập Thống nhất. Những vị trí này phản ánh các bước tiến mạnh mẽ trong việc xây dựng cơ sở hạ tầng tài chính mới, chẳng hạn như kế hoạch mở ngân hàng tiền mã hóa đầu tiên trên thế giới của El Salvador hay chiến lược chuyển đổi nguồn thủy điện dồi dào thành dự trữ Bitcoin của Bhutan. Đỉnh cao của làn sóng áp dụng này là việc Hoa Kỳ chính thức thành lập "Kho dự trữ Bitcoin Chiến lược" vào tháng 3 năm 2025 thông qua sắc lệnh của Tổng thống, nhằm tăng cường an ninh tài chính quốc gia. Sự chuyển dịch này khẳng định Bitcoin không còn đơn thuần là tài sản đầu cơ, mà đã trở thành một công cụ địa chính trị quan trọng, giúp các quốc gia bảo vệ chủ quyền tiền tệ và nắm bắt lợi thế công nghệ trong nền kinh tế toàn cầu mới.

cryptonews.ru18 phút trước

JAN3: Việc chấp nhận Bitcoin trong năm 2025 là chưa từng có tiền lệ

cryptonews.ru18 phút trước

Giao dịch

Giao ngay
活动图片