# Bài viết Liên quan Kiểm toán

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Kiểm toán", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Các vụ tấn công tiền điện tử lập kỷ lục cao nhất trong nửa đầu năm 2026 – Điều gì thúc đẩy sự gia tăng?

Công ty bảo mật blockchain TRM Labs báo cáo số vụ tấn công tiền mã hóa trong nửa đầu năm 2026 đạt kỷ lục 207 vụ, tăng hơn gấp đôi so với cùng kỳ năm 2025. Phần lớn các vụ xảy ra trong quý 2, với các vụ khai thác lỗ hổng nổi bật tại KelpDAO, Humanity và Rhea Lend. Mặc dù số vụ tăng cao, tổng giá trị bị đánh cắp tính đến tháng 6 là 972 triệu USD, thấp hơn một nửa so với 2,3 tỷ USD của năm 2025. Đáng chú ý, các thực thể liên quan đến Triều Tiên được xác định là thủ phạm chính, chiếm tới 66% tổng giá trị tiền bị đánh cắp. Báo cáo chỉ ra phần lớn sự cố (125/207) là khai thác hợp đồng thông minh. Tuy nhiên, chuyên gia TRM Labs cảnh báo ¾ giá trị bị mất thực chất đến từ vi phạm bảo mật cơ sở hạ tầng như khóa, hệ thống lưu ký, chứ không phải lỗi mã hợp đồng. Các vụ tấn công, đặc biệt là vụ KelpDAO (293 triệu USD), đã gây ra cuộc chạy rút tiền hàng loạt trên các giao thức như Aave, làm trầm trọng thêm rủi ro và làm giảm niềm tin vào lĩnh vực DeFi. Tổng giá trị bị khóa (TVL) trong DeFi đã giảm xuống mức thấp nhất hai năm, ở khoảng 70 tỷ USD.

ambcrypto07/02 16:04

Các vụ tấn công tiền điện tử lập kỷ lục cao nhất trong nửa đầu năm 2026 – Điều gì thúc đẩy sự gia tăng?

ambcrypto07/02 16:04

Thu thừa 1.7 triệu USD, hộp đen hóa đơn AI lộ diện, Anthropic hoàn tiền nhưng không thừa nhận sai sót

Một cựu giám đốc Oracle tên Michael Hahn đang điều hành công ty kiểm toán hóa đơn AI tên Vaudit. Công ty này đã xem xét hóa đơn AI trị giá khoảng 34 triệu USD từ 60 doanh nghiệp, chủ yếu liên quan đến phí sử dụng Claude Code, và phát hiện khoảng 1,7 triệu USD bị tính phí quá mức. Khách hàng được kiểm toán bao gồm những tập đoàn lớn như Panasonic, HP và Honda. Anthropic và OpenAI phủ nhận có vấn đề phổ biến về tính phí sai, nhưng sau khi khiếu nại, khoảng 80% số tiền tranh chấp đã được các công ty như Amazon, Google, Microsoft, Anthropic và OpenAI hoàn lại. Tuy nhiên, họ không thừa nhận có lỗi. Vaudit chỉ ra ba cách tính phí phổ biến: 1. **Gán nhầm mô hình:** Khách hàng sử dụng mô hình cũ, rẻ hơn nhưng bị tính giá của mô hình mới, đắt hơn. 2. **Thanh toán cho yêu cầu thất bại:** Người dùng vẫn bị tính phí cho các yêu cầu không hoàn thành hoặc báo lỗi. 3. **"Bão thử lại" (Retry storm):** Một tác nhân AI (AI agent) tự động thử lại nhiều lần khi thất bại mà người dùng không biết, làm phí token tăng vọt. Bài viết nhấn mạnh rằng hóa đơn AI vốn dĩ khó hiểu và khó theo dõi do cách tính phí phức tạp dựa trên token, đặc biệt khi các tác nhân AI thực hiện nhiều lần gọi mô hình ở chế độ nền. Sự phức tạp này đã tạo ra một thị trường mới cho các dịch vụ kiểm toán hóa đơn AI như Vaudit, vận hành theo mô hình chia sẻ phần trăm số tiền thu hồi được. Một vụ kiện riêng biệt chống lại Anthropic cũng được đề cập, trong đó một khách hàng cáo buộc gói đăng ký cao cấp "Max" cung cấp ít lượt sử dụng thực tế hơn đáng kể so với quảng cáo. Tóm lại, ngành công nghiệp AI đang đối mặt với thách thức về tính minh bạch trong hóa đơn, trong khi nhu cầu về dịch vụ kiểm toán của bên thứ ba đang gia tăng.

marsbit06/29 09:36

Thu thừa 1.7 triệu USD, hộp đen hóa đơn AI lộ diện, Anthropic hoàn tiền nhưng không thừa nhận sai sót

marsbit06/29 09:36

Hacker đánh cắp gần 17 triệu đô la trong 40 ngày, 'hợp đồng zombie' đang biến thành máy rút tiền của hacker

**Tóm tắt: Hợp đồng thông minh "zombie" - máy rút tiền mới của hacker** Trong vòng 40 ngày (từ 07/05 đến 15/06/2026), tin tặc đã đánh cắp gần 17 triệu USD từ 5 hợp đồng thông minh cũ, đã ngừng sử dụng nhưng vẫn tồn tại trên blockchain. Sự cố nghiêm trọng nhất là với hợp đồng DxSale V1 Locker (mất ~7.3 triệu USD). Các nền tảng khác bao gồm TrustedVolumes, Huma Finance V1, Raydium Legacy AMM và Aztec Connect. Vấn đề cốt lõi không phải là một lỗ hổng cụ thể, mà nằm ở việc các hợp đồng cũ khi "nghỉ hưu" không được xử lý triệt để. Dù không còn được đội ngũ phát triển bảo trì, chúng vẫn giữ giá trị kinh tế (tiền, quyền ủy quyền) và có thể thực thi giao dịch, biến thành mục tiêu hoàn hảo. Các hợp đồng này thường bị lãng quên, giám sát lỏng lẻo và vẫn giữ các giả định bảo mật lỗi thời. Trong khi đó, chi phí để tin tặc tự động hóa quét tìm các mục tiêu "dài hạn" như vậy đang ngày càng giảm nhờ các công cụ phân tích mã, mô phỏng giao dịch và AI. Ngành công nghiệp DeFi đã có quy trình kiểm toán chặt chẽ trước khi triển khai, nhưng lại thiếu kỷ luật tương tự cho giai đoạn "khai tử" hợp đồng. Một hợp đồng chỉ thực sự an toàn khi mọi giá trị, quyền hạn, quyền truy cập và giả định đáng tin cậy đã được loại bỏ hoàn toàn.

marsbit06/26 09:14

Hacker đánh cắp gần 17 triệu đô la trong 40 ngày, 'hợp đồng zombie' đang biến thành máy rút tiền của hacker

marsbit06/26 09:14

Không ngờ, ứng dụng đầu tiên của AI x Crypto đã thành hiện thực lại là kiểm toán an ninh

Dữ liệu cho thấy, tính đến tháng 6, TVL của DeFi đã giảm khoảng 39% so với đầu năm. Cùng lúc, các vụ tấn công bảo mật tiếp tục gây áp lực, với tổn thất lên tới 942 triệu USD tính từ đầu năm 2026. Sự phổ biến của các công cụ AI thế hệ mới đang làm giảm đáng kể chi phí và yêu cầu kỹ năng để tìm ra lỗ hổng hợp đồng thông minh, đặt các công ty kiểm toán an ninh vào tâm điểm của cuộc khủng hoảng. Mặt tấn công đã được AI hóa. Các mô hình ngôn ngữ lớn giờ đây có thể quét hàng loạt hợp đồng để xác định mẫu lỗ hổng, rút ngắn thời gian từ phát hiện đến thực thi xuống còn vài phút, trong khi báo cáo kiểm toán truyền thống có hiệu lực tính bằng tháng. Ngay cả những giao thức đã được kiểm toán kỹ lưỡng như Drift Protocol hay KelpDAO vẫn bị tấn công thông qua lỗ hổng vận hành hoặc kỹ thuật xã hội. Các cuộc tấn công cũng nhắm vào hợp đồng cũ đã triển khai nhiều năm, cho thấy thời hạn bảo vệ của báo cáo kiểm toán cũ có thể đã hết hiệu lực. Để đối phó, nhu cầu kiểm toán phòng thủ từ các giao thức hiện có đang gia tăng. Tuy nhiên, về lâu dài, mô hình kinh doanh của các công ty kiểm toán đang phân hóa. Các công ty hàng đầu đang phát triển hệ thống kiểm toán hỗ trợ AI và chuyển dịch từ mô hình báo cáo một lần sang cung cấp dịch vụ giám sát liên tục, xác minh hình thức và phát hiện rủi ro thời gian thực. Công cụ kiểm toán AI nguyên bản như Firepan đã chứng minh hiệu quả khi phát hiện ra lỗ hổng phức tạp mà kiểm toán thủ công bỏ sót, như trong trường hợp của Curve Finance. Tóm lại, AI vừa thúc đẩy hiệu quả tấn công, vừa thúc đẩy nâng cấp hệ thống phòng thủ. An ninh không còn là thủ tục một lần mà trở thành cơ sở hạ tầng cần đầu tư liên tục. Các công ty kiểm toán cần tái cấu trúc nhanh chóng để thích ứng và tồn tại.

marsbit06/26 07:24

Không ngờ, ứng dụng đầu tiên của AI x Crypto đã thành hiện thực lại là kiểm toán an ninh

marsbit06/26 07:24

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

Dữ liệu cho thấy, tính đến tháng 6, tổng giá trị bị khóa (TVL) trong DeFi đã giảm khoảng 39% so với đầu năm. Cùng lúc, các vụ tấn công bảo mật tiếp tục gây áp lực, với thiệt hại ước tính lên tới 9,42 tỷ USD trong năm 2026. Một xu hướng đáng chú ý là sự phổ biến của các công cụ AI thế hệ mới, làm giảm đáng kể chi phí và yêu cầu kỹ năng để tìm kiếm lỗ hổng hợp đồng thông minh, đặt các công ty kiểm toán an ninh vào tâm điểm của cuộc khủng hoảng. Mặt tấn công đã được AI hóa. Các công cụ như Claude Mythos cho phép kẻ tấn công quét hàng loạt hợp đồng, phát hiện mẫu lỗ hổng và rút ngắn thời gian từ phát hiện đến thực thi xuống cấp độ vài phút. Điều này khiến các báo cáo kiểm toán truyền thống có "thời hạn sử dụng" bị thu hẹp nghiêm trọng, thậm chí về 0. Các vụ tấn công không chỉ nhắm vào hợp đồng mới mà còn khai thác lỗ hổng từ các hợp đồng cũ đã triển khai nhiều năm. Đáng chú ý, ngay cả những giao thức hàng đầu đã được kiểm toán kỹ lưỡng (như Drift Protocol, KelpDAO) vẫn bị xâm phạm thông qua các lỗi logic nghiệp vụ, kỹ thuật xã hội hoặc cấu hình hạ tầng. Trước thực tế mới, cả bên giao thức và công ty kiểm toán đều phải điều chỉnh. Về phía giao thức, nhu cầu kiểm toán lại theo tiêu chuẩn mới thời AI đang tăng lên như một khoản chi phòng thủ. Về phía công ty kiểm toán, mô hình kinh doanh báo cáo một lần đang bị thách thức. Họ buộc phải chuyển đổi sang mô hình dịch vụ nhúng toàn trình, tích hợp AI để nâng cao hiệu quả kiểm tra tự động, giám sát liên tục và phát hiện rủi ro thời gian thực. Các công cụ AI bản địa như Firepan đã chứng minh khả năng phát hiện những lỗ hổng phức tạp mà kiểm toán thủ công có thể bỏ sót, như trong trường hợp của Curve Finance và Zcash. Tóm lại, ngành kiểm toán an ninh đang chuyển từ mô hình hưởng lợi sang cạnh tranh khốc liệt dưới tác động của AI. An ninh không còn là thủ tục một lần mà phải là cơ sở hạ tầng được đầu tư liên tục. Các công ty kiểm toán cần tái cấu trúc nhanh chóng từ công cụ sang dịch vụ để tồn tại.

链捕手06/26 07:17

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

链捕手06/26 07:17

DATA Foundation ra mắt để giải quyết nút thắt dữ liệu đào tạo AI hàng tỷ đô la

Ngày 25/6/2026, Story chuyển đổi thành The DATA Foundation (DATA) và ra mắt Trace, một sổ đăng ký dữ liệu chuỗi khối (onchain) để xác minh nguồn gốc và cấp phép dữ liệu đào tạo AI. Sự kiện này đi kèm với việc tích hợp Kled, thị trường dữ liệu con người tự nguyện lớn nhất thế giới, đăng ký 1,5 tỷ hồ sơ do người dùng đóng góp lên Mạng lưới DATA. Bối cảnh là sự thiếu hụt dữ liệu đào tạo chất lượng cao, hợp pháp cho AI, khi các công ty không còn có thể chỉ dựa vào việc thu thập dữ liệu từ web. The DATA Foundation hướng tới xây dựng cơ sở hạ tầng cho thị trường dữ liệu AI minh bạch và đáng tin cậy. Nền tảng Trace của họ tạo biên lai bất biến cho mọi đóng góp dữ liệu, cho phép kiểm chứng nguồn gốc và cấp phép, đồng thời đảm bảo người đóng góp được bồi thường. Dự án Poseidon (được ấp ủ trước đây) và ứng dụng Numo cung cấp dữ liệu thô đã được làm sạch và sẵn sàng cho mô hình AI, thu hút hàng nghìn người đóng góp. Token $IP cũng được chuyển đổi sang $DATA. Mục tiêu cuối cùng của DATA là giải quyết ba vấn đề then chốt: nguồn cung dữ liệu quy mô lớn, khả năng chứng minh nguồn gốc và đảm bảo chất lượng cho dữ liệu đào tạo AI.

TheNewsCrypto06/25 21:57

DATA Foundation ra mắt để giải quyết nút thắt dữ liệu đào tạo AI hàng tỷ đô la

TheNewsCrypto06/25 21:57

Lỗ hổng Hợp đồng Phí Bản quyền Legacy trên Polygon Dẫn đến Mất 261K USD Thông qua Lỗi Logic Phần thưởng

Một tin tặc đã khai thác lỗ hổng trong hợp đồng chi trả tiền bản quyền cũ (legacy royalties contract) trên mạng lưới Polygon, thu về khoảng 261.200 đô la tiền điện tử. Sự việc được công ty an ninh TenArmorAlert phát hiện và xác nhận vào ngày 23/6. Cuộc tấn công xảy ra do lỗi trong cơ chế tính toán và hạch toán phần thưởng của hợp đồng thông minh cũ này, cụ thể là trong hàm `Royal1155LD.beforeLdaTransfer()`. Kẻ tấn công đã thực hiện một loạt giao dịch có giá trị bằng 0 để thao túng số liệu tính thưởng và quyền sở hữu, từ đó làm tăng số dư token một cách giả tạo trong một số điều kiện nhất định. Họ cũng sử dụng flash loan (vay chớp nhoáng) để thực hiện khai thác, sau khi trả lại khoản vay đã thu lợi nhuận. Sự kiện này một lần nữa cảnh báo về rủi ro bảo mật từ các hợp đồng thông minh cũ hoặc phiên bản dự án đã ngừng hoạt động nhưng vẫn còn tiền. Các chuyên gia khuyến nghị nhà phát triển nên kiểm tra, cập nhật, vô hiệu hóa hoặc gỡ bỏ các triển khai cũ để giảm thiểu nguy cơ. Nhóm phát triển Polygon xác nhận cuộc tấn công này không ảnh hưởng đến bảo mật của mạng lưới blockchain chính.

TheNewsCrypto06/24 13:01

Lỗ hổng Hợp đồng Phí Bản quyền Legacy trên Polygon Dẫn đến Mất 261K USD Thông qua Lỗi Logic Phần thưởng

TheNewsCrypto06/24 13:01

850 vạn USDT rút ồ ạt trong đêm, ví tiền ổn định lợi suất cao còn có thể gửi tiền một cách yên tâm được không?

**Tóm tắt:** Altura, một nền tảng stablecoin sinh lời, đã chứng kiến hơn 8.5 triệu USDT bị rút ra chỉ trong 24 giờ sau sự cố liên quan đến MainStreet, dẫn đến quyết định đóng cửa kho tiền một cách có trật tự. Mặc dù Altura tuyên bố không có liên kết trực tiếp nào với MainStreet hay các chiến lược đầu tư của họ, sự kiện này cho thấy sự sụp đổ niềm tin có thể gây ra hiệu ứng domino, kích hoạt làn sóng rút tiền hàng loạt trên toàn bộ lĩnh vực stablecoin sinh lời. Ngòi nổ là việc một kiểm toán viên bên thứ ba chấm dứt hợp tác với MainStreet, khiến người dùng đặt câu hỏi về khả năng thanh khoản của các sản phẩm tương tự khi đối mặt với áp lực rút tiền tập trung. Vấn đề cốt lõi nằm ở sự chênh lệch về chu kỳ thanh khoản: tài sản trong các khoản đầu tư như tín dụng riêng hoặc tài sản thực (RWA) không thể được hoàn lại ngay lập tức để đáp ứng nhu cầu rút tiền tức thì của người dùng DeFi, ngay cả khi không có tổn thất thực tế. Sự kiện này làm nổi bật rủi ro thanh khoản nghiêm trọng. Chỉ một nghi ngờ về khả năng mất khả năng chi trả ngay lập tức cũng đủ để thúc đẩy một cuộc chạy đua rút tiền, khiến các nền tảng buộc phải tái cơ cấu danh mục đầu tư từ trọng tâm sinh lời sang ưu tiên thanh khoản. Đối với toàn ngành, bài học là niềm tin thị trường là yếu tố sống còn; việc chấm dứt kiểm toán hoặc minh bạch dự trữ có thể nhanh chóng làm xói mòn lòng tin, bất kể tình hình tài sản cơ bản thực tế như thế nào. Áp lực hiện nay đối với Altura là chứng minh khả năng quản lý quá trình thanh lý tài sản một cách có trật tự và hiệu quả.

marsbit06/24 02:09

850 vạn USDT rút ồ ạt trong đêm, ví tiền ổn định lợi suất cao còn có thể gửi tiền một cách yên tâm được không?

marsbit06/24 02:09

Thiệt hại hơn 7,5 triệu USD: Phân tích cuộc tấn công bằng 'bẫy mật ong' nhắm vào MEV Bot và theo dõi dòng tiền bị đánh cắp

Ngày 21 tháng 6, MEV Bot Jaredfromsubway.eth hoạt động tích cực nhất trên Ethereum đã trở thành mục tiêu của một cuộc tấn công "honeypot" (bẫy mật) được thiết kế tinh vi, tổn thất hơn 7,5 triệu USD tài sản mã hóa. Kẻ tấn công đã triển khai một hệ thống hợp đồng phức tạp (hợp đồng điều phối, kích hoạt, hợp đồng con, token giả...) để tạo ra các cơ hội arbitrage ảo. Mấu chốt nằm ở việc lừa MEV Bot cấp quyền ủy quyền (approval) lớn cho các hợp đồng độc hại. Chúng thực hiện nhiều giao dịch mồi: giao dịch nhỏ diễn ra bình thường để tiêu hao quyền ủy quyền và giảm sự nghi ngờ, trong khi các giao dịch lớn lại giữ nguyên quyền ủy quyền mà không sử dụng. MEV Bot thấy lợi nhuận thực từ các giao dịch nhỏ và tin rằng đường đi arbitrage là hợp lệ, từ đó tiếp tục cấp các quyền ủy quyền lớn cho USDC, USDT, WETH. Sau khi thu thập đủ quyền ủy quyền, kẻ tấn công đã kích hoạt hợp đồng điều phối để rút toàn bộ số tài sản đã được ủy quyền từ ví của MEV Bot. Tổng cộng, 2,87 triệu USDC, 2,04 triệu USDT và 1.474 WETH đã bị đánh cắp, sau đó phần lớn được chuyển đổi thành ETH và phân tán. Cuộc tấn công này cho thấy một phương thức tinh vi nhắm vào logic hoạt động của MEV Bot. Nó cảnh báo rằng các bot không nên chỉ dựa vào mô phỏng lợi nhuận để đánh giá rủi ro, cần thận trọng với các hợp đồng lạ, token giả trong đường arbitrage và nên kiểm tra kỹ sự thay đổi quyền ủy quyền (allowance) sau giao dịch.

marsbit06/22 08:32

Thiệt hại hơn 7,5 triệu USD: Phân tích cuộc tấn công bằng 'bẫy mật ong' nhắm vào MEV Bot và theo dõi dòng tiền bị đánh cắp

marsbit06/22 08:32

Phân Tích Hook của Uniswap v4: Thiết Kế Kiến Trúc, Lỗ Hổng Phổ Biến và Thực Hành Phòng Ngừa

Kể từ khi Uniswap v4 ra mắt mainnet, cơ chế Hook đã trở thành một trong những đổi mới được chú ý nhất trong DeFi. Bài viết này phân tích kiến trúc Hook của Uniswap v4, các lỗ hổng bảo mật phổ biến và thực hành phòng ngừa. Trọng tâm của v4 là hợp đồng PoolManager đơn lẻ và mô hình unlock/callback. Mọi thay đổi trạng thái pool phải thông qua PoolManager.unlock(), với ràng buộc then chốt là NonzeroDeltaCount phải bằng 0 khi kết thúc giao dịch. Mỗi pool được liên kết với một hợp đồng Hook cố định, được PoolManager gọi lại tại các điểm sự kiện quan trọng (ví dụ: beforeSwap, afterAddLiquidity). Quyền hạn của Hook được mã hóa trong 14 bit thấp của địa chỉ triển khai, đòi hỏi phải tính toán cẩn thận bằng công cụ như HookMiner. Bài viết chỉ ra nhiều lỗ hổng và điểm rủi ro tiềm ẩn: - **Kiểm soát truy cập thiếu sót:** BaseHook ban đầu chỉ bảo vệ unlockCallback(), để các hàm hook khác (beforeSwap, afterSwap...) không có bảo vệ, cần được triển khai thủ công. - **Ràng buộc pool lỏng lẻo:** PoolManager không giới hạn việc một Hook có thể được sử dụng cho nhiều pool. Hook cần tự triển khai whitelist hoặc cơ chế ràng buộc đơn pool trong beforeInitialize. - **Async/Custom Curve Hook rủi ro cao:** Hook có thể chặn toàn bộ số lượng swap (bằng cách trả về delta phủ định), thay thế hoàn toàn logic swap gốc của Uniswap, trở thành một hợp đồng tài chính tự trị cần được kiểm toán cực kỳ nghiêm ngặt. - **Kế toán Delta chỉ đảm bảo "bảo toàn", không đảm bảo "chính xác":** NonzeroDeltaCount == 0 đảm bảo sổ sách cân bằng cuối kỳ, nhưng không ngăn nội dung sổ sách bị thao túng độc hại. - **Nhầm lẫn loại token:** Khi giao thức cho phép người dùng tạo thị trường, việc xác thực ngữ nghĩa token là bắt buộc, không thể chỉ dựa vào kiểm tra interface. Sự cố bảo mật của Cork Protocol được nêu làm ví dụ, cho thấy sự phức tạp trong kiểm toán Hook v4: mỗi Hook là một vùng tin cậy độc lập, và việc kiểm toán phải bao quát toàn bộ "giao thức con" tương tác phức tạp, chứ không chỉ riêng mã hợp đồng Hook. Sự thay đổi này đòi hỏi nâng cấp phương pháp luận từ cả phía dự án và nhà kiểm toán.

marsbit06/22 08:08

Phân Tích Hook của Uniswap v4: Thiết Kế Kiến Trúc, Lỗ Hổng Phổ Biến và Thực Hành Phòng Ngừa

marsbit06/22 08:08

活动图片