Lỗ hổng SwapNet Rút Cạn 17 Triệu Đô, Phơi Bày Rủi Ro Phê Duyệt trong DeFi

TheNewsCryptoXuất bản vào 2026-01-26Cập nhật gần nhất vào 2026-01-26

Tóm tắt

Vụ tấn công vào hợp đồng thông minh của sàn tổng hợp DEX SwapNet đã dẫn đến thiệt hại 16,8 triệu USD, khi hacker sử dụng tính năng tích hợp để rút tiền. Lỗ hổng bắt nguồn từ việc người dùng vô hiệu hóa tính năng "Phê duyệt Một lần" của 0x, vốn giới hạn quyền truy cập token, dẫn đến việc cấp quyền trực tiếp cho các hợp đồng như router của SwapNet. Sau sự cố, SwapNet tạm dừng hợp đồng và khuyến cáo người dùng thu hồi quyền phê duyệt ngay lập tức. Sự kiện này làm nổi bật rủi ro trong cấu hình phê duyệt token trên DeFi: phê duyệt một lần an toàn nhưng bất tiện, trong khi phê duyệt không giới hạn tiềm ẩn nguy cơ nếu hợp đồng bị xâm phạm. Cùng ngày, một vụ tấn công khác trên Ethereum đánh cắp 37 WBTC (3,1 triệu USD) từ mã nguồn không xác minh, cho thấy mối đe dọa ngày càng phức tạp với các giao thức DeFi. Người dùng cần quản lý quyền phê duyệt chủ động, trong khi nhà phát triển phải tăng cường bảo mật hệ thống.

Một vụ tấn công hợp đồng thông minh quy mô lớn đã được phát hiện trên trình tổng hợp DEX on-chain SwapNet, dẫn đến việc các tài sản crypto trị giá gần 16,8 triệu đô la bị rút sạch.

Công ty an ninh PeckShield là đơn vị đầu tiên báo cáo về vụ tấn công, ghi nhận hành động đáng ngờ trên các tích hợp SwapNet của nền tảng, vốn có thể được tìm thấy thông qua Matcha Meta, một nền tảng tổng hợp meta-Dex do đội ngũ 0x thiết kế. Trên mạng Base, kẻ tấn công đã hoán đổi 10,5 triệu đô la token USDC để lấy khoảng 3,655 Ether. Sau đó, kẻ tấn công đã chuyển cầu nối (bridge) số tiền này sang mạng Ethereum, một hành động có thể phức tạp để theo dõi và truy tìm.

Tuy nhiên, Matcha Meta giải thích rằng lỗi thậm chí không bắt nguồn từ hệ thống chính (primary stack) của họ. Vấn đề đối với người dùng bắt đầu khi họ tắt tính năng của chính 0x, có tên là "Phê Duyệt Một Lần" (One-Time Approval), vốn được thiết kế để hạn chế quyền của token. Bằng cách tắt tính năng này, người dùng đã vô ý cho phép các khoản phê duyệt trực tiếp, thay vì hạn chế chúng, ngay cả đối với các hợp đồng tổng hợp cơ bản như router của SwapNet, thứ mà kẻ tấn công này đã sử dụng.

Matcha Meta đã công khai nhận ra điều này và tuyên bố rằng họ đã hợp tác với đội ngũ SwapNet. SwapNet đã tạm dừng các hợp đồng thông minh để ngăn chặn thiệt hại và xác định con đường khai thác cho cuộc điều tra của họ.

Cài đặt phê duyệt bị soi xét kỹ lưỡng

Nền tảng này đã kêu gọi người dùng lập tức thu hồi các khoản phê duyệt đã cấp bên ngoài khuôn khổ Phê Duyệt Một Lần. Nó nêu bật hợp đồng router của SwapNet như một mục tiêu ưu tiên để thu hồi. Nếu không can thiệp, các ví sẽ vẫn tiếp tục bị lộ ngay cả sau khi cuộc khai thác dừng lại.

Tình huống này làm nổi bật một sự đánh đổi quan trọng vốn có trong các ứng dụng DeFi. Với Phê Duyệt Một Lần, mỗi giao dịch phải được ủy quyền riêng biệt. Điều này, tất nhiên, giúp giảm quyền nhưng cũng gây ra sự phiền phức. Ngược lại, việc Phê duyệt Không giới hạn (Unlimited approvals) tạo điều kiện giao dịch trơn tru nhưng trao cho hợp đồng quyền truy cập liên tục vào tiền. Khi kẻ tấn công xâm phạm một hợp đồng, những quyền liên tục đó trở thành một rủi ro trực tiếp.

SwapNet vẫn chưa công bố một báo cáo kỹ thuật chi tiết sau sự cố (post-mortem). Đội ngũ này cũng chưa xác nhận liệu họ có bồi thường cho người dùng bị ảnh hưởng hay không. Sự thiếu rõ ràng đó làm tăng áp lực lên các nền tảng tổng hợp trong việc cải thiện tính minh bạch và thắt chặt các tiêu chuẩn tích hợp.

Mô hình rủi ro hợp đồng thông minh trên diện rộng

Vụ khai thác SwapNet không xảy ra một cách biệt lập. Trên thực tế, cùng ngày, một lỗ hổng Ethereum khác đã được Pashov, một kiểm toán viên an ninh, phát hiện, trong đó khoảng 37 WBTC, trị giá hơn 3,1 triệu đô la, đã bị đánh cắp. Lỗ hổng nhắm vào một mã nguồn đóng và chưa được xác minh, được triển khai chỉ vài tuần trước đó. Trên thực tế, mã này chỉ để lộ bytecode và rất khó để đánh giá nó một cách dễ dàng.

Tất cả các cuộc tấn công này tạo nên một cảm quan về bối cảnh mối đe dọa có tính tô pô trên các giao thức DeFi, cụ thể xoay quanh mã chưa được xác minh, sự phê duyệt token liên tục và các lớp định tuyến phức tạp kết nối các giao thức khác nhau. Rõ ràng, bất chấp các cuộc kiểm toán được cải thiện và các công cụ tốt hơn, các tác nhân đe dọa tiếp tục lợi dụng sự tối ưu hóa thiết kế và các điểm mù trong tích hợp.

Khi DeFi ngày càng kết nối với nhau, các nhà phát triển phải củng cố hệ thống phê duyệt và giảm bớt các giả định tin cậy ẩn. Trong khi đó, người dùng phải chủ động quản lý quyền và hiểu được ý nghĩa bảo mật của các tính năng tiện lợi. Vụ khai thác SwapNet cho thấy những lựa chọn cấu hình nhỏ có thể dẫn đến hậu quả trị giá hàng triệu đô la.

Tin Tức Crypto Nổi Bật:

Nhật Bản Nhắm Mục Tiêu Phê Duyệt Quỹ ETF Crypto Đầu Tiên Vào Năm 2028

TagsBảo mật cryptoDeFIDEXOnchainHợp đồng thông minh

Câu hỏi Liên quan

QVụ tấn công SwapNet đã gây thiệt hại tài chính bao nhiêu?

AVụ tấn công vào SwapNet đã dẫn đến việc khoảng 16,8 triệu USD tài sản tiền mã hóa bị rút ra ngoài.

QCông ty bảo mật nào đầu tiên báo cáo về cuộc tấn công này?

ACông ty bảo mật PeckShield là đơn vị đầu tiên báo cáo về cuộc tấn công.

QTính năng bảo mật nào của 0x đã bị người dùng vô hiệu hóa, dẫn đến lỗ hổng?

ANgười dùng đã vô hiệu hóa tính năng 'Phê duyệt Một lần' (One-Time Approval) của 0x, vốn được thiết kế để hạn chế quyền đối với token.

QHacker đã chuyển đổi và di chuyển số tiền chiếm đoạt được như thế nào?

AKẻ tấn công đã hoán đổi 10,5 triệu USD trong token USDC lấy khoảng 3,655 Ether trên mạng Base, sau đó chuyển cầu nối số tiền này sang mạng Ethereum.

QSự kiện này làm nổi bật sự đánh đổi quan trọng nào trong các ứng dụng DeFi?

ASự kiện này làm nổi bật sự đánh đổi giữa bảo mật và sự tiện lợi: 'Phê duyệt Một lần' an toàn hơn nhưng gây phiền phức, trong khi 'Phê duyệt Không giới hạn' thuận tiện cho giao dịch nhưng trao quyền truy cập liên tục vào quỹ, tạo ra rủi ro nếu hợp đồng bị xâm phạm.

Nội dung Liên quan

Cổ phiếu A bị tổn thương nhầm: Sự kiên cường, kỳ vọng và bản lĩnh

Cổ phiếu A-shares bị ảnh hưởng bởi các cú sốc ngoại vi vào tháng 7, nhưng đã thể hiện sức chống chịu mạnh mẽ. Các cổ phiếu công nghệ giảm giá chủ yếu do ảnh hưởng từ việc giảm đòn bẩy tại thị trường Hàn Quốc, trong khi cơ bản ngành vẫn vững chắc với lợi nhuận cao, đặc biệt trong lĩnh vực module quang, sợi quang, với cấu trúc đa ngành và hai câu chuyện nội địa hóa cùng chuỗi cung ứng toàn cầu. Lực lượng "đội tuyển quốc gia" đã mạnh mẽ can thiệp để ổn định thị trường, với các khoản mua vào và tái mua cổ phiếu trị giá hàng trăm tỷ từ các tập đoàn nhà nước, công ty bảo hiểm và quỹ. Hành động này không chỉ cung cấp thanh khoản mà còn gửi tín hiệu mạnh mẽ về điểm đáy, tạo hiệu ứng dẫn dắt cho các định chế dài hạn. Động lực phục hồi nội sinh còn đến từ ba nhóm chính: (1) Tiêu dùng, với CPI tăng và dấu hiệu phục hồi trong ngành rượu bia; (2) Chu kỳ, đặc biệt là nhôm, với lợi nhuận cao, kỳ vọng tăng giá và định giá thấp; (3) Tài chính, với tài sản cổ tức ổn định và định giá hấp dẫn. Sự kết hợp của các yếu tố này cùng với nền tảng công nghệ vững chắc cho thấy A-shares có đủ sức chống chịu và khả năng sớm trở lại trạng thái ổn định.

marsbit18 phút trước

Cổ phiếu A bị tổn thương nhầm: Sự kiên cường, kỳ vọng và bản lĩnh

marsbit18 phút trước

Máy tính lượng tử chưa tới, 1,1 triệu Bitcoin của Satoshi Nakamoto đã trở thành vấn đề trước

Một công cụ chứng minh không tri thức (Project Eleven) có thể giúp ví Bitcoin hiện đại di chuyển tài sản trước các cuộc tấn công lượng tử trong vòng 243 mili giây. Tuy nhiên, khoảng 1,1 triệu BTC được Satoshi Nakamoto khai thác trước năm 2012 (nằm trong khoảng 22.000 địa chỉ P2PK cũ) không thể được cứu bằng công cụ này vì thiếu đường dẫn khóa phân cấp (HD wallet), tạo ra một ngõ cụt mật mã. Vấn đề này đã đẩy cộng đồng Bitcoin vào một cuộc khủng hoảng chính trị hơn là kỹ thuật. Có bốn giải pháp được tranh luận, mỗi giải pháp đều có rủi ro lớn: 1) Bất động, để tiền bị đánh cắp; 2) Đóng băng cưỡng chế các địa chỉ dễ bị tổn thương; 3) Giới hạn dòng tiền rút từ địa chỉ cũ; 4) Phân phối lại tài sản "không chủ". Tất cả đều đe dọa các nguyên tắc cốt lõi của Bitcoin như quyền sở hữu, tính bất biến của sổ cái hay tính lưu trữ giá trị. Thị trường đã bắt đầu định giá rủi ro quản trị này. Một số tổ chức như Jefferies đã giảm nắm giữ Bitcoin do lo ngại về sự không chắc chắn trong việc xử lý các đồng tiền dễ bị tổn thương. Cuộc khủng hoảng niềm tin đã xuất hiện ngay cả trước khi máy tính lượng tử thực tế ra đời, đặt ra câu hỏi cấp bách: Làm thế nào Bitcoin có thể giải quyết gánh nặng của một sự đứt gãy công nghệ lịch sử mà không phá vỡ chính các nguyên tắc sáng lập của nó?

marsbit28 phút trước

Máy tính lượng tử chưa tới, 1,1 triệu Bitcoin của Satoshi Nakamoto đã trở thành vấn đề trước

marsbit28 phút trước

Mặt trận chính của thị trường tăng giá tiếp theo nằm ở đâu? Câu trả lời ẩn giấu trong hai loại tài sản này

Thị trường tiền điện tử đang cho thấy dấu hiệu chạm đáy, và câu hỏi đặt ra là tài sản nào sẽ dẫn dắt đợt tăng giá tiếp theo. Theo phân tích, chủ đề cốt lõi của chu kỳ bull market mới sẽ là sự hội tụ giữa tài chính truyền thống và tài chính trên chuỗi (on-chain), tập trung vào stablecoin, token hóa tài sản, giao dịch 24/7 và thanh toán tức thì. Bài viết chỉ ra hai xu hướng đầu tư chính: 1. **Các ứng dụng tài chính tiền điện tử gốc** (đại diện là Hyperliquid - HYPE): Các nền tảng có doanh thu thực tế, mô hình kinh tế token mạnh (như mua lại và đốt token), đang mở rộng từ giao dịch tiền điện tử sang các tài sản truyền thống như chỉ số chứng khoán và hàng hóa. 2. **Các doanh nghiệp truyền thống trưởng thành áp dụng cơ sở hạ tầng tiền điện tử** (đại diện là Robinhood - HOOD): Các công ty đang tích cực xây dựng và triển khai blockchain (như Robinhood Chain) để cung cấp dịch vụ tài chính mới, như giao dịch cổ phiếu được token hóa, cho thị trường toàn cầu. Sự hội tụ này, với tiềm năng định hình lại hệ thống tài chính toàn cầu, được kỳ vọng sẽ tạo ra chu kỳ tăng giá lớn nhất từ trước đến nay, dựa trên giá trị ứng dụng thực tế và nhắm vào một thị trường rộng lớn hơn. Cơ hội đầu tư nằm ở việc nhận diện và định vị trước vào các dự án và công ty đang thực sự thúc đẩy xu hướng chuyển đổi này.

Foresight News32 phút trước

Mặt trận chính của thị trường tăng giá tiếp theo nằm ở đâu? Câu trả lời ẩn giấu trong hai loại tài sản này

Foresight News32 phút trước

Hành trình vượt qua dự luật Clarity về tiền mã hóa: Con đường thỏa hiệp giữa hai đảng tại Mỹ gai góc khôn lường

Dự luật Clarity về cấu trúc thị trường tiền mã hóa đang trên đường tới Quốc hội Mỹ, nhưng con đường thông qua đầy chông gai do bất đồng giữa hai đảng về các điều khoản đạo đức và quy định "lợi nhuận" (yield). Mặc dù đã đạt được một số thỏa hiệp lưỡng đảng vào tháng 5, sự ủng hộ của đảng Dân chủ vẫn phụ thuộc vào việc giải quyết các điều khoản đạo đức mạnh mẽ cho các quan chức được bầu. Đến tháng 7, vấn đề này càng trở nên cấp thiết, với sự phản đối từ cả một số thành viên đảng Cộng hòa và các cơ quan thực thi pháp luật. Các nhà lập pháp như Thượng nghị sĩ Cynthia Lummis (Cộng hòa) nhấn mạnh các biện pháp bảo vệ người tiêu dùng trong dự luật, trong khi Thượng nghị sĩ Mark Warner (Dân chủ) bày tỏ lo ngại về rủi ro. Nỗ lực hòa giải giữa các ủy ban Thượng viện đang được tiến hành, nhưng triển vọng về một thỏa thuận đạo đức được cả hai bên chấp nhận vẫn chưa chắc chắn. Mục tiêu ngắn hạn của ngành công nghiệp có thể bao gồm một cuộc bỏ phiếu mang tính biểu tượng tại Thượng viện trước kỳ nghỉ tháng 8, với mục tiêu dài hạn là thông qua thành luật vào năm 2026. Dù gặp nhiều trở ngại, quá trình vận động hành lang kiên trì và đàm phán từng phiếu bầu vẫn là chiến thuật then chốt để tiến tới sự đồng thuận lưỡng đạng cần thiết.

marsbit40 phút trước

Hành trình vượt qua dự luật Clarity về tiền mã hóa: Con đường thỏa hiệp giữa hai đảng tại Mỹ gai góc khôn lường

marsbit40 phút trước

Sáng lập Kalshi và Polymarket thù địch sâu sắc? Cuộc chiến thương mại này còn khốc liệt hơn tưởng tượng

Vào tháng 11/2024, FBI đã đột kích căn hộ của Shayne Coplan, nhà sáng lập Polymarket, trong một cuộc điều tra cáo buộc nền tảng này tổ chức đặt cược bất hợp pháp. Phía sau vụ việc là mối thù địch sâu sắc giữa Polymarket và đối thủ cạnh tranh trực tiếp Kalshi, do Tarek Mansour điều hành. Theo bài báo, mối bất hòa không chỉ là cạnh tranh thị phần mà còn là xung đột về đạo đức kinh doanh và triết lý tuân thủ. Kalshii tập trung vào việc xin giấy phép đầy đủ tại Mỹ trước khi hoạt động, trong khi Polymarket ban đầu vận hành ngoài khơi và cho phép người dùng Mỹ truy cập qua VPN. Mansour công khai chỉ trích mô hình của Polymarket là "bất hợp pháp và vô đạo đức". Cuộc chiến đã leo thang trong nhiều năm, lan rộng từ việc tranh giành nhân tài, hợp đồng thương mại (như với Sàn giao dịch Liên lục địa - ICE và Madison Square Garden) đến các cuộc tấn công trên phương tiện truyền thông. Kalshi nhiều lần báo cáo Polymarket với các cơ quan quản lý như CFTC. Mặc dù Polymarket gần đây đã mua lại một công ty có giấy phép Mỹ (QCX) để trở lại thị trường nội địa, nhưng họ vẫn phải đối mặt với sự giám sát chặt chẽ hơn. Đến nửa đầu năm 2025, Kalshi tạm thời dẫn đầu về khối lượng giao dịch và định giá. Tuy nhiên, cuộc cạnh tranh khốc liệt giữa hai gã khổng lồ, được thúc đẩy bởi sự thù ghét cá nhân giữa hai nhà sáng lập, đã định hình ngành công nghiệp thị trường dự đoán non trẻ và thu hút sự chú ý ngày càng lớn từ các nhà quản lý.

marsbit47 phút trước

Sáng lập Kalshi và Polymarket thù địch sâu sắc? Cuộc chiến thương mại này còn khốc liệt hơn tưởng tượng

marsbit47 phút trước

Giao dịch

Giao ngay
活动图片