# Bài viết Liên quan Tin tặc

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Tin tặc", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Giá Tương Lai Đánh Lừa Oracle, Ostium Bị Rút Cạn 24 Triệu USD Trong 5 Phút

Trên nền tảng giao dịch perpetual Ostium, một sự cố bảo mật kéo dài 5 phút vào ngày 15/7 đã gây tổn thất lớn cho kho bạc thanh khoản công cộng (OLP), với ước tính thiệt hại lên tới 24 triệu USD từ các công ty an ninh mạng. Theo các báo cáo từ Blockaid và Cyvers, lỗ hổng không nằm ở chữ ký số mà ở dữ liệu được ủy quyền. Một bộ chuyển tiếp PriceUpKeep đã gửi báo cáo oracle có chứa dữ liệu giá với timestamp trong tương lai, tạo ra lợi nhuận giao dịch giả mạo. Mặc dù chữ ký xác thực là hợp lệ và từ một bên được ủy quyền, dữ liệu giá bị thao túng này đã được chấp nhận để thanh toán, khiến kho bạc OLP phải chi trả cho các khoản lãi ảo. Mã hợp đồng OstiumVerifier được tham chiếu trong tài liệu bảo mật của Ostium chỉ xác minh người ký có được ủy quyền hay không, mà không có các biện pháp kiểm tra tính hợp lý của giá, giới hạn timestamp hay bảo vệ chống lặp lại. Điều này cho phép dữ liệu độc hại từ một đường dẫn đáng tin cậy được thông qua. Sau sự cố, số USDC bị rút đã được chuyển đổi thành ETH và một phần lớn đã được đưa vào Tornado Cash. Ostium cho biết đang hợp tác với cơ quan thực thi pháp luật và các chuyên gia bảo mật. Sự cố này làm nổi bật rủi ro khi các giao thức DeFi phụ thuộc vào dữ liệu oracle bên ngoài mà thiếu các biện pháp bảo vệ bổ sung như kiểm tra giá độc lập, giới hạn thời gian nghiêm ngặt và cơ chế ngắt mạch.

marsbit07/17 05:35

Giá Tương Lai Đánh Lừa Oracle, Ostium Bị Rút Cạn 24 Triệu USD Trong 5 Phút

marsbit07/17 05:35

1inch xác nhận Anton Bukov rời đi sau khi đồng sáng lập cho biết bị sa thải

Sàn giao dịch phi tập trung 1inch đã xác nhận đồng sáng lập Anton Bukov không còn tham gia dự án. Sự việc được tiết lộ sau khi Bukov công khai cho biết ông đã bị sa thải vào cuối năm 2025 và thông báo một dự án DeFi mới có tên Second Tier. Trong một tuyên bố, Bukov nói rằng ông bị sa thải vào cuối tháng 11/2025 và không còn vai trò trong hoạt động, kiến trúc sản phẩm hay bảo mật của 1inch. Ông khẳng định vẫn là đồng sáng lập và cổ đông sở hữu 50% công ty. Phía 1inch xác nhận Bukov không còn đóng góp cho dự án kể từ tháng 12/2025, nhưng nhấn mạnh sự ra đi của ông không ảnh hưởng đến hoạt động của mạng lưới. Giao thức, cơ sở hạ tầng và hệ thống cốt lõi vẫn hoạt động bình thường dưới sự lãnh đạo của đồng sáng lập Sergej Kunz và đội ngũ hiện tại. Công ty ghi nhận đóng góp của Bukov nhưng không đề cập chi tiết về việc sa thải. Sự kiện này diễn ra sau một số sự cố bảo mật trong hệ sinh thái 1inch vào năm 2025, bao gồm một vụ khai thác hợp đồng cũ gây thiệt hại khoảng 5 triệu USD, tuy nhiên không có chỉ dẫn nào cho thấy chúng liên quan đến việc Bukov rời đi.

ambcrypto07/16 20:31

1inch xác nhận Anton Bukov rời đi sau khi đồng sáng lập cho biết bị sa thải

ambcrypto07/16 20:31

Mùa Meme Đổ Bộ Robinhood Chain, Nhưng Những 'Lưỡi Liềm' Cũng Đồng Loạt Vào Sàn

Sức nóng từ Robinhood Chain (RHC) đã kéo dài hơn một tuần, thu hút làn sóng giao dịch meme coin. Tuy nhiên, các "thợ săn bóng tối" cũng đã nhanh chóng lợi dụng cơn sốt này để thực hiện các vụ lừa đảo. Đáng chú ý, vào ngày 13 tháng 7, các tài khoản X chính thức của SpaceXAI và Starlink bị tấn công, đăng bài quảng bá meme token SCATMAN trên RHC. Sau khi giá trị vốn hóa của token này được đẩy lên khoảng 2 triệu USD, nhà phát hành ngay lập tức rút thanh khoản, khiến giá gần như về 0. Kẻ tấn công đã bán token để thu về tổng cộng khoảng 13.5万美元. Sự kiện tương tự xảy ra với ví của Vlad Tenev, nhà sáng lập Robinhood, sau khi thông tin ví bị rò rỉ. Một hacker đã kiểm soát ví và dùng nó để mua meme token $1, tạo ra hiệu ứng FOMO khiến hàng nghìn nhà đầu tư đổ xô mua vào, đẩy vốn hóa từ 500,000 USD lên 14 triệu USD trước khi sụt giảm mạnh. RHC sau đó đã đóng băng địa chỉ ví gây tranh cãi, làm dấy lên lo ngại về tính phi tập trung. Hai sự cố liên tiếp này cho thấy các đối tượng xấu đang lợi dụng sự nổi tiếng của cá nhân/tài khoản để tạo nhiệt giả, thu hút số đông đầu tư rồi nhanh chóng rút tiền. Chúng phản ánh sự thiếu hụt trong cơ sở hạ tầng và cơ chế bảo vệ người dùng trong giai đoạn phát triển nhanh của RHC, nơi mà giao dịch meme coin đang chiếm lưu lượng chính bất chấp định vị RWA dài hạn. Đối với nhà đầu tư, việc xác minh địa chỉ hợp đồng, kiểm tra trạng thái khóa thanh khoản và cảnh giác trước các tuyên bố "được chứng thực chính thức" vẫn là những biện pháp phòng vệ cơ bản nhất.

Foresight News07/14 07:42

Mùa Meme Đổ Bộ Robinhood Chain, Nhưng Những 'Lưỡi Liềm' Cũng Đồng Loạt Vào Sàn

Foresight News07/14 07:42

Sự kiện Bonzo Lend: Làm thế nào một lỗ hổng chữ ký 0 có thể khiến giao thức mất 9 triệu USD?

Sự kiện Bonzo Lend: Lỗ hổng chữ ký số 0 đánh cắp 9,05 triệu USD thế nào? Giao thức cho vay Bonzo Lend trên Hedera đã phải khóa tính năng rút tiền sau một cuộc tấn công khai thác lỗ hổng trong trình xác minh oracle (oracle verifier), cho phép kẻ tấn công vay 9,05 triệu USD chỉ với khoản thế chấp trị giá vài đô la. Kẻ tấn công (Ví A) đã gửi 250 SAUCE (giá thực ~0,2 HBAR) rồi gửi một bản cập nhật giá SAUCE/wHBAR giả mạo, thổi phồng giá trị lên khoảng 12 bậc độ lớn. Điều đáng chú ý là bản cập nhật này chứa chữ ký số không hợp lệ: trường chữ ký là [0,0] và khóa công khai tham chiếu cũng là điểm "không" (điểm ở vô cực). Trình xác minh của nhà cung cấp oracle Supra đã gửi các giá trị này đến một hợp đồng ghép cặp (pairing). Vì cả hai điểm đầu vào đều biểu diễn đẳng thức toán học, phương trình ghép cặp trả về "đúng". Trình xác minh sau đó sai lầm diễn giải kết quả này như một bằng chứng ủy quyền, thay vì từ chối các đầu vào giá trị không và không thuộc nhóm con hợp lệ. Với mức giá bị thao túng đã được oracle chấp nhận, giao thức cho vay Bonzo, tuân theo quy tắc tỷ lệ cho vay trên thế chấp (LTV) được lập trình sẵn, đã cho phép Ví A vay 6,63 triệu USDC và 34,5 triệu wHBAR, tổng cộng ~9,05 triệu USD theo giá tham chiếu. Một ví khác (Ví B) cũng vay được khoảng 1 triệu USD khi giá bất thường còn hiệu lực và tự nhận là "mũ trắng", hứa sẽ hoàn trả tiền. Bonzo báo cáo khoảng 1 triệu USD đang trong quá trình được thu hồi. Supra đã sửa lỗi trình xác minh, nhưng Bonzo Lend vẫn đang đóng băng. Các nhà cung cấp thanh khoản chưa thể rút tiền. Bonzo chưa công bố kế hoạch bồi thường, ngày mở lại hay điều khoản rút tiền cho người dùng, mọi thứ phụ thuộc vào kế hoạch phục hồi sắp tới.

marsbit07/14 02:54

Sự kiện Bonzo Lend: Làm thế nào một lỗ hổng chữ ký 0 có thể khiến giao thức mất 9 triệu USD?

marsbit07/14 02:54

Vụ khai thác 9 triệu đô của Bonzo Lend – Tại sao hợp đồng thông minh an toàn không thể ngăn chặn

Bonzo Lend, một giao thức cho vay và đi vay không giám sát trên mạng Hedera (HBAR), gần đây đã bị khai thác với tổn thất 9,05 triệu USD. Nguyên nhân không đến từ lỗ hổng hợp đồng thông minh của chính giao thức hoặc mạng lưới Hedera, mà từ một lỗi trong cơ sở hạ tầng oracle bên ngoài. Cuộc tấn công khai thác lỗi xác minh chữ ký trong dịch vụ oracle của Supra, cho phép kẻ tấn công thao túng giá feed của token SAUCE. Bằng cách này, chúng đã vay được tài sản vượt quá giá trị tài sản thế chấp đã đăng ký. Điều đáng chú ý là hợp đồng thông minh của Bonzo Lend đã hoạt động chính xác theo thiết kế khi sử dụng giá bị thao túng này để tính toán, cho thấy rủi ro khi logic giao thức phụ thuộc hoàn toàn vào đầu vào oracle được tin cậy. Sự cố này nhanh chóng ảnh hưởng đến thị trường, khiến giá HBAR giảm và tổng giá trị bị khóa (TVL) trong hệ sinh thái DeFi của Hedera sụt giảm 21,43%. Vụ việc làm nổi bật một rủi ro lặp lại trong DeFi: ngay cả khi mã nguồn được thực thi hoàn hảo, các quy tắc của giao thức vẫn có thể bị lợi dụng. Nó nhấn mạnh tầm quan trọng ngày càng tăng của việc xây dựng các cơ chế oracle kiên cố, các tiêu chuẩn xác minh chặt chẽ hơn và việc áp dụng các biện pháp bổ sung như mô phỏng kinh tế để bảo vệ các giao thức cho vay DeFi.

ambcrypto07/12 11:05

Vụ khai thác 9 triệu đô của Bonzo Lend – Tại sao hợp đồng thông minh an toàn không thể ngăn chặn

ambcrypto07/12 11:05

Summer.fi tiết lộ quá trình chuẩn bị kéo dài nhiều tháng đằng sau vụ khai thác DeFi trị giá 6 triệu USD

Summer.fi đã công bố báo cáo chi tiết về vụ khai thác lỗ hổng trị giá 6,04 triệu USD khiến hai khoản tiền gửi USDC của Lazy Summer Protocol bị rút cạn. Báo cáo kết luận đây là một cuộc tấn công có kế hoạch từ nhiều tháng trước, chứ không phải là khai thác cơ hội bằng flash loan. Nguyên nhân gốc rễ được xác định là vấn đề vận hành trong quá trình ngừng hoạt động một chiến lược cũ. Kẻ tấn công đã thao túng giá trị tài sản ròng (NAV) của hai kho USDC bằng cách đưa vào các token Silo vault có giá trị cũ trong một Ark vốn đã bị giới hạn. Điều này làm giá trị mỗi cổ phần của kho bị đẩy lên cao một cách giả tạo, cho phép kẻ tấn công rút tiền với giá trị phóng đại. Thiệt hại chủ yếu rơi vào Kho USDC Rủi ro Thấp (~5,64 triệu USD), phần còn lại thuộc về Kho USDC Rủi ro Cao (~400.000 USD). Summer.fi nhấn mạnh lỗ hổng không đến từ lỗi mã hợp đồng thông minh, khóa riêng tư bị xâm phạm hay đặc quyền quản trị. Sau sự cố, tất cả các kho của Lazy Summer Protocol đã bị tạm dừng. Cộng đồng quản trị hiện đang xem xét các bước tiếp theo, bao gồm khả năng bồi thường cho người dùng và thời điểm mở lại an toàn các thị trường không bị ảnh hưởng.

ambcrypto07/07 17:35

Summer.fi tiết lộ quá trình chuẩn bị kéo dài nhiều tháng đằng sau vụ khai thác DeFi trị giá 6 triệu USD

ambcrypto07/07 17:35

‘Kích thích dân chủ’ với cái giá là an ninh? Bên trong vụ khai thác 20 triệu đô la của Bonk

BonkDAO vừa trở thành nạn nhân mới nhất của một vụ tấn công tiền mã hóa, với thiệt hại khoảng 20 triệu USD. Vụ việc xảy ra do một "đề xuất quản trị độc hại" được kẻ tấn công tạo ra sau khi tích lũy đủ token BONK. Với ngưỡng phê duyệt chỉ 1%, đề xuất này đã cho phép chuyển 4,4 nghìn tỷ BONK từ kho bạc vào ví của hacker. Các nhà phân tích bảo mật chỉ trích cấu hình ngưỡng bỏ phiếu quá thấp và thiếu các biện pháp an toàn như thời gian khóa hay yêu cầu nhiều lần phê duyệt cho các giao dịch lớn. Một chuyên gia nhận định, đây là một lỗ hổng bảo mật vận hành điển hình, đồng thời đặt câu hỏi về việc đánh đổi an ninh để "khuyến khích tính dân chủ" thông qua mô hình DAO. Ngay sau thông tin vụ việc, giá đồng BONK đã giảm 10%. Tuy nhiên, dữ liệu on-chain cho thấy các ví cá voi (lớn) vẫn tiếp tục tích lũy từ giữa tháng 6 và nhu cầu không bị ảnh hưởng đáng kể. Tương lai giá sẽ phụ thuộc vào diễn biến thị trường và tâm lý sau sự kiện này. Dự án cho biết đang phối hợp với cơ quan thực thi pháp luật, Quỹ Solana và các sàn giao dịch để xử lý sự cố.

ambcrypto07/07 10:04

‘Kích thích dân chủ’ với cái giá là an ninh? Bên trong vụ khai thác 20 triệu đô la của Bonk

ambcrypto07/07 10:04

Tại sao 14,336 giao dịch ETH của hacker UXLINK đặt ra câu hỏi mới cho DeFi

Hoạt động gần đây trên blockchain cho thấy kẻ khai thác lỗ hổng UXLINK đang tích cực rửa số tiền đánh cắp để gây khó khăn cho việc truy vết. Vụ việc xảy ra vào tháng 9/2025, khi hacker lợi dụng lỗ hổng 'delegateCall' để chiếm quyền ví đa chữ ký của dự án, tạo ra hàng tỷ token UXLINK bất hợp pháp và rút khoảng 4,5 triệu USD tài sản tiền mã hóa. Sau đó, kẻ tấn công đã chuyển đổi phần lớn số tiền sang DAI và ETH. Đáng chú ý, trong hai tuần qua, họ đã gửi tổng cộng 14.336,6 ETH vào Tornado Cash – một dịch vụ trộn tiền – để che giấu nguồn gốc, với lần gửi gần đây nhất trị giá hơn 8,1 triệu USD. Song song đó, một ví liên quan đến Mining Express – một dự án được cho là mô hình Ponzi đã sụp đổ – cũng bắt đầu tái phân bổ tài sản bằng cách chuyển đổi 5.004 ETH lấy 8,8 triệu DAI và sau đó chuyển một phần vào Tornado Cash. Các sự việc này làm nổi bật một khoảng trống lớn trong hệ sinh thái DeFi: mặc dù cho phép chuyển tài sản không cần cấp phép một cách trơn tru, nhưng vẫn thiếu các cơ chế hiệu quả để ngăn chặn hoặc xử lý các dòng tiền bất hợp pháp một khi chúng đã được đưa vào hệ thống. Điều này đặt ra yêu cầu cấp thiết về việc tăng cường phối hợp liên mạng và triển khai các hệ thống phát hiện đe dọa thời gian thực để bảo vệ tính phi tập trung và quyền riêng tư của người dùng.

ambcrypto07/05 10:03

Tại sao 14,336 giao dịch ETH của hacker UXLINK đặt ra câu hỏi mới cho DeFi

ambcrypto07/05 10:03

活动图片