# Bài viết Liên quan Tin tặc

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Tin tặc", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

Dữ liệu cho thấy, tính đến tháng 6, tổng giá trị bị khóa (TVL) trong DeFi đã giảm khoảng 39% so với đầu năm. Cùng lúc, các vụ tấn công bảo mật tiếp tục gây áp lực, với thiệt hại ước tính lên tới 9,42 tỷ USD trong năm 2026. Một xu hướng đáng chú ý là sự phổ biến của các công cụ AI thế hệ mới, làm giảm đáng kể chi phí và yêu cầu kỹ năng để tìm kiếm lỗ hổng hợp đồng thông minh, đặt các công ty kiểm toán an ninh vào tâm điểm của cuộc khủng hoảng. Mặt tấn công đã được AI hóa. Các công cụ như Claude Mythos cho phép kẻ tấn công quét hàng loạt hợp đồng, phát hiện mẫu lỗ hổng và rút ngắn thời gian từ phát hiện đến thực thi xuống cấp độ vài phút. Điều này khiến các báo cáo kiểm toán truyền thống có "thời hạn sử dụng" bị thu hẹp nghiêm trọng, thậm chí về 0. Các vụ tấn công không chỉ nhắm vào hợp đồng mới mà còn khai thác lỗ hổng từ các hợp đồng cũ đã triển khai nhiều năm. Đáng chú ý, ngay cả những giao thức hàng đầu đã được kiểm toán kỹ lưỡng (như Drift Protocol, KelpDAO) vẫn bị xâm phạm thông qua các lỗi logic nghiệp vụ, kỹ thuật xã hội hoặc cấu hình hạ tầng. Trước thực tế mới, cả bên giao thức và công ty kiểm toán đều phải điều chỉnh. Về phía giao thức, nhu cầu kiểm toán lại theo tiêu chuẩn mới thời AI đang tăng lên như một khoản chi phòng thủ. Về phía công ty kiểm toán, mô hình kinh doanh báo cáo một lần đang bị thách thức. Họ buộc phải chuyển đổi sang mô hình dịch vụ nhúng toàn trình, tích hợp AI để nâng cao hiệu quả kiểm tra tự động, giám sát liên tục và phát hiện rủi ro thời gian thực. Các công cụ AI bản địa như Firepan đã chứng minh khả năng phát hiện những lỗ hổng phức tạp mà kiểm toán thủ công có thể bỏ sót, như trong trường hợp của Curve Finance và Zcash. Tóm lại, ngành kiểm toán an ninh đang chuyển từ mô hình hưởng lợi sang cạnh tranh khốc liệt dưới tác động của AI. An ninh không còn là thủ tục một lần mà phải là cơ sở hạ tầng được đầu tư liên tục. Các công ty kiểm toán cần tái cấu trúc nhanh chóng từ công cụ sang dịch vụ để tồn tại.

链捕手06/26 07:17

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

链捕手06/26 07:17

Vụ Khai Thác 3 Triệu USD Tấn Công Polymarket: Người Dùng Sẽ Được Hoàn Tiền Đầy Đủ Sau Vụ Vi Phạm Từ Bên Thứ Ba

Sàn giao dịch dự đoán thị trường Polymarket sẽ hoàn trả toàn bộ số tiền cho người dùng bị ảnh hưởng bởi một cuộc tấn công khai thác lỗ hổng, dẫn đến việc mất khoảng 3 triệu USD tài sản tiền điện tử. Nguyên nhân được xác định là do mã độc được chèn vào giao diện phía trước (front-end) của nền tảng thông qua một nhà cung cấp bên thứ ba bị xâm phạm, chứ không phải lỗi từ kiến trúc cốt lõi của Polymarket. Kịch bản độc hại này chỉ được phân phối cho một số ít người dùng, cho phép kẻ tấn công rút tiền từ ví của họ. Polymarket tuyên bố đã xác định nguyên nhân, cách ly sự phụ thuộc và bắt đầu liên hệ với người dùng bị ảnh hưởng để hoàn trả. Ước tính có ít hơn 15 ví bị ảnh hưởng, với phần lớn tài sản bị đánh cắp là stablecoin pUSD của Polymarket, sau đó được kẻ tấn công chuyển sang Ethereum. Các nhà nghiên cứu bảo mật mô tả sự kiện này là một cuộc tấn công chuỗi cung ứng, nhấn mạnh rằng giao thức cốt lõi của nền tảng không bị ảnh hưởng. Đây là sự cố bảo mật thứ hai xảy ra với Polymarket trong vòng chưa đầy hai tháng, làm dấy lên lo ngại về rủi ro ngày càng tăng từ các phần phụ thuộc vào phần mềm bên thứ ba trong lĩnh vực tiền điện tử.

TheNewsCrypto06/26 07:13

Vụ Khai Thác 3 Triệu USD Tấn Công Polymarket: Người Dùng Sẽ Được Hoàn Tiền Đầy Đủ Sau Vụ Vi Phạm Từ Bên Thứ Ba

TheNewsCrypto06/26 07:13

Polymarket sẽ hoàn trả cho người dùng sau khi sự xâm phạm từ bên thứ ba gây ra cuộc tấn công lừa đảo trị giá 3 triệu đô la

Nền tảng thị trường dự đoán Polymarket thông báo sẽ hoàn trả đầy đủ cho người dùng bị ảnh hưởng sau khi một nhà cung cấp dịch vụ bên thứ ba bị xâm phạm tiêm mã độc vào giao diện phía trước (frontend) của họ. Sự cố này đã khiến một số người dùng tiếp xúc với một cuộc tấn công lừa đảo (phishing), mà theo ước tính của các nhà nghiên cứu an ninh blockchain, đã chiếm đoạt gần 3 triệu đô la. Polymarket cho biết họ đã phát hiện và loại bỏ phần phụ thuộc bị ảnh hưởng, đồng thời khống chế sự cố. Cuộc tấn công dường như chỉ ảnh hưởng đến người dùng tương tác với giao diện bị xâm phạm trong khoảng thời gian diễn ra vụ việc, chứ không phải các hợp đồng thông minh cốt lõi của nền tảng. Công ty an ninh PeckShield báo cáo rằng các kẻ tấn công đã rút khoảng 3 triệu đô la trị giá PUSD từ hơn 11 ví nạn nhân, sau đó chuyển số tiền bị đánh cắp từ Polygon sang Ethereum và đổi thành khoảng 1.893 ETH. Khác với nhiều vụ lừa đảo thông thường, Polymarket cam kết sẽ bồi thường đầy đủ cho tất cả người dùng bị ảnh hưởng. Công ty đang liên hệ trực tiếp với những người dùng này và tiếp tục điều tra vụ việc. Thời gian cụ thể cho việc hoàn tiền và báo cáo sự cố đầy đủ chưa được công bố.

ambcrypto06/25 18:06

Polymarket sẽ hoàn trả cho người dùng sau khi sự xâm phạm từ bên thứ ba gây ra cuộc tấn công lừa đảo trị giá 3 triệu đô la

ambcrypto06/25 18:06

Lỗ hổng Hợp đồng Phí Bản quyền Legacy trên Polygon Dẫn đến Mất 261K USD Thông qua Lỗi Logic Phần thưởng

Một tin tặc đã khai thác lỗ hổng trong hợp đồng chi trả tiền bản quyền cũ (legacy royalties contract) trên mạng lưới Polygon, thu về khoảng 261.200 đô la tiền điện tử. Sự việc được công ty an ninh TenArmorAlert phát hiện và xác nhận vào ngày 23/6. Cuộc tấn công xảy ra do lỗi trong cơ chế tính toán và hạch toán phần thưởng của hợp đồng thông minh cũ này, cụ thể là trong hàm `Royal1155LD.beforeLdaTransfer()`. Kẻ tấn công đã thực hiện một loạt giao dịch có giá trị bằng 0 để thao túng số liệu tính thưởng và quyền sở hữu, từ đó làm tăng số dư token một cách giả tạo trong một số điều kiện nhất định. Họ cũng sử dụng flash loan (vay chớp nhoáng) để thực hiện khai thác, sau khi trả lại khoản vay đã thu lợi nhuận. Sự kiện này một lần nữa cảnh báo về rủi ro bảo mật từ các hợp đồng thông minh cũ hoặc phiên bản dự án đã ngừng hoạt động nhưng vẫn còn tiền. Các chuyên gia khuyến nghị nhà phát triển nên kiểm tra, cập nhật, vô hiệu hóa hoặc gỡ bỏ các triển khai cũ để giảm thiểu nguy cơ. Nhóm phát triển Polygon xác nhận cuộc tấn công này không ảnh hưởng đến bảo mật của mạng lưới blockchain chính.

TheNewsCrypto06/24 13:01

Lỗ hổng Hợp đồng Phí Bản quyền Legacy trên Polygon Dẫn đến Mất 261K USD Thông qua Lỗi Logic Phần thưởng

TheNewsCrypto06/24 13:01

Chiếc bot MEV hạng nhất bị đánh cắp 7,5 triệu đô la: Có phải Approval mới là rủi ro chết người dễ bị bỏ qua nhất trên blockchain?

Một bot MEV lâu năm trên Ethereum, vốn chuyên "săn" các giao dịch thông thường, cuối cùng đã rơi vào một cái bẫy "tùy chỉnh" trị giá 7,5 triệu USD. Vào ngày 21/6, bot Jaredfromsubway.eth nổi tiếng với chiến lược tấn công sandwich đã bị tấn công, với tài sản như WETH, USDC bị chuyển đi, thiệt hại ước tính hơn 7,5 triệu USD. Điểm đáng chú ý là cuộc tấn công này không liên quan đến lộ khóa riêng tư hay lỗ hổng hợp đồng thông minh truyền thống. Thay vào đó, kẻ tấn công đã bỏ công sức trong nhiều tuần để tạo ra một môi trường giao dịch giả mạo, bao gồm các token, nhóm thanh khoản và hợp đồng phụ trợ độc hại. Chúng đánh lừa bot MEV, khiến nó tự động cấp phép (Approval) ERC-20 cho các hợp đồng độc hại này, từ đó "hợp pháp" chuyển đi tài sản của bot. Sự kiện này một lần nữa gióng lên hồi chuông cảnh báo về rủi ro tiềm ẩn lớn từ cơ chế Approval – một thao tác cơ bản nhưng dễ bị đánh giá thấp trong hệ sinh thái EVM. Approval cho phép hợp đồng thông minh chi tiêu token thay mặt người dùng, tương tự như tính năng thanh toán tự động. Tuy nhiên, các thói quen như cấp phép vô hạn (unlimited approval), không thu hồi phép khi ngừng sử dụng DApp, hay việc hợp đồng được ủy quyền sau này có thể bị xâm phạm, đều tạo ra lỗ hổng bảo mật lâu dài. Để quản lý rủi ro Approval, người dùng nên tuân thủ nguyên tắc "quyền tối thiểu" – chỉ cấp phép đủ số lượng cần thiết cho giao dịch. Nên tách biệt ví lưu trữ chính và ví tương tác với các DApp mới/rủi ro. Quan trọng nhất là cần thường xuyên kiểm tra và thu hồi (revoke) các ủy quyền không còn cần thiết thông qua các công cụ như Revoke.cash hoặc tính năng quản lý ủy quyền trong ví (ví dụ: imToken). Về phía các nhà cung cấp ví, cần nâng cao khả năng phòng thủ chủ động bằng cách cảnh báo rủi ro, phân tích cấu trúc và hiển thị nội dung ký (signing) một cách dễ đọc cho người dùng, hướng tới tiêu chuẩn "ký gì thấy đó" (What You See Is What You Sign). Tóm lại, bảo mật trong Web3 không chỉ là bảo vệ khóa riêng tư, mà còn là việc quản lý chủ động và hiểu biết về các ủy quyền hợp đồng – những "cánh cửa sau" có thể vẫn mở ngay cả khi người dùng đã lãng quên chúng.

marsbit06/24 05:30

Chiếc bot MEV hạng nhất bị đánh cắp 7,5 triệu đô la: Có phải Approval mới là rủi ro chết người dễ bị bỏ qua nhất trên blockchain?

marsbit06/24 05:30

Tại sao bảo hiểm DeFi không được ai mua?

Tại sao bảo hiểm DeFi không được mua? Bảo hiểm DeFi hứa hẹn loại bỏ trung gian với các hợp đồng thông minh tự động thanh toán, nhưng thực tế người dùng gần như không mua. Nguyên nhân chính đến từ ba thách thức cốt lõi: 1. **Rủi ro tương quan cao:** Khác với bảo hiểm truyền thống (ví dụ: cháy nhà riêng lẻ), sự cố DeFi như lỗi oracle hay lỗ hổng cầu nối có thể ảnh hưởng hàng loạt giao thức cùng lúc, đe dọa xóa sổ toàn bộ quỹ bảo hiểm. 2. **Phí bảo hiểm làm xói mòn lợi nhuận:** Phí bảo hiểm thường chiếm phần lớn lợi suất DeFi. Ví dụ: lợi suất Aave V3 khoảng 3.14%, nhưng phí bảo hiểm từ 1.5-2.5%, khiến lợi nhuận thực chỉ còn 0.6-1.6%. Với một số giao thức, phí thậm chí cao hơn lợi nhuận. 3. **Năng lực đáp ứng hạn chế:** Tổng quy mô vốn của ngành bảo hiểm DeFi (ví dụ: Nexus Mutual có ~81.5 triệu USD) là quá nhỏ so với tổng tài sản bị khóa hàng nghìn tỷ USD trong DeFi. Một sự cố lớn như Kelp DAO (mất 292 triệu USD) có thể dễ dàng vượt quá khả năng chi trả. Ngoài ra, mô hình bỏ phiếu cho các khiếu nại tạo ra xung đột lợi ích, vì thành viên bỏ phiếu đồng ý bồi thường sẽ chịu rủi ro tài chính trực tiếp. Thị trường cũng thiếu cơ chế bắt buộc các giao thức mua bảo hiểm. Để giải quyết, các nền tảng như Nexus Mutual đang chuyển hướng sang các giải pháp phòng ngừa rủi ro trước (như quỹ tiền thưởng lỗ hổng) và tìm cách kết nối với thị trường tái bảo hiểm truyền thống để tăng năng lực vốn. Tuy nhiên, vấn đề cơ bản vẫn là bài toán "kẻ ăn không": lợi ích của bảo hiểm DeFi (ngăn chặn khủng hoảng lan rộng) được chia sẻ cho cả thị trường, nhưng chi phí lại do cá nhân người mua chịu, dẫn đến tình trạng thiếu hụt nghiêm trọng bảo vệ thực sự.

marsbit06/23 08:57

Tại sao bảo hiểm DeFi không được ai mua?

marsbit06/23 08:57

Bot MEV Khét Tiếng JaredFromSubway Bị Rút Cạn 7,5 Triệu Đô La

Một trong những bot MEV khét tiếng nhất trên Ethereum, có biệt danh JaredFromSubway, đã bị rút cạn khoảng 7,5 triệu USD sau khi các hợp đồng do kẻ tấn công kiểm soát đánh lừa hệ thống tự động của nó cấp phê duyệt token. Theo báo cáo từ công ty an ninh Blockaid, kẻ tấn công đã chuẩn bị bẫy bằng cách sử dụng các đường giao dịch hoặc hợp đồng giả mạo mà bot này diễn giải là cơ hội có lời. Một khi các phê duyệt được cấp, kẻ tấn công đã sử dụng chúng để chuyển tài sản bao gồm WETH, USDC và USDT ra khỏi hợp đồng của bot. Sự cố này nhấn mạnh một rủi ro trong các hệ thống giao dịch tự động: tốc độ có thể trở thành điểm yếu. Các bot cạnh tranh trên thị trường MEV cần hành động nhanh hơn nhưng điều đó cũng đồng nghĩa chúng có thể dễ bị tổn thương bởi các bẫy được thiết kế cẩn thận. Bài học kỹ thuật rộng hơn là bất kỳ hệ thống nào cấp phê duyệt token dựa trên tương tác hợp đồng tự động đều cần các biện pháp bảo vệ nghiêm ngặt, mô phỏng và xác minh đường giao dịch. Vụ việc có vẻ là một cuộc khai thác nhắm mục tiêu vào logic của một bot giao dịch cụ thể, không phải là sự kiện bảo mật ảnh hưởng đến toàn mạng lưới Ethereum. Tác động chính có khả năng là về mặt danh tiếng đối với cơ sở hạ tầng MEV và đối với các nhà vận hành bot, những người giờ đây cần xem xét logic phê duyệt của họ một cách thận trọng hơn.

bitcoinist06/22 15:32

Bot MEV Khét Tiếng JaredFromSubway Bị Rút Cạn 7,5 Triệu Đô La

bitcoinist06/22 15:32

Thợ săn trở thành con mồi, MEV Bot kiếm nhiều tiền nhất bị hack

Tài khoản MEV Bot nổi tiếng Jaredfromsubway.eth vừa bị tấn công có chủ đích trên chuỗi, thiệt hại ước tính hơn 7,5 triệu USD. Đây không phải là lỗ hổng hợp đồng thông thường mà là một cuộc tấn công "bẫy mật ngược MEV" được thiết kế đặc biệt để khai thác logic hoạt động của bot MEV. Kẻ tấn công đã dành vài tuần để triển khai 66 hợp đồng token và nhóm thanh khoản giả mạo, ngụy trang chúng thành các tài sản chính như WETH, USDC. Chúng tạo ra tín hiệu chênh lệch giá ảo để thu hút bot. Khi bot Jaredfromsubway.eth phát hiện và thực hiện giao dịch "kiếm lời", nó đã vô tình cấp quyền cho một hợp đồng phụ do kẻ tấn công kiểm soát. Do quyền này không bị thu hồi kịp thời, kẻ tấn công đã có thể lợi dụng để chuyển đi toàn bộ ETH, USDC, USDT của bot chỉ trong một giao dịch. Jaredfromsubway.eth được biết đến là một trong những bot MEV hoạt động tích cực và kiếm lời nhiều nhất trên mạng Ethereum, chuyên thực hiện các chiến lược như "tấn công kẹp sandwich" để khai thác lợi nhuận từ việc sắp xếp giao dịch. Ước tính, bot này đã thu về hàng chục triệu USD lợi nhuận MEV. Sự kiện này báo động về việc các mối đe dọa bảo mật trong crypto ngày càng tinh vi, khi ngay cả những "kẻ săn mồi" hàng đầu trên chuỗi cũng có thể trở thành mục tiêu bị khai thác bởi những kế hoạch phức tạp được thiết kế dài hạn. Sau vụ việc, một tài khoản X giả mạo Jaredfromsubway.eth đã xuất hiện với tuyên bố thưởng 1 triệu USD để thu hồi tiền, các nhà phát triển cảnh báo đây có thể là chiêu trò lừa đảo mới.

marsbit06/21 09:23

Thợ săn trở thành con mồi, MEV Bot kiếm nhiều tiền nhất bị hack

marsbit06/21 09:23

Thợ săn bị vây bắt, MEV Bot kiếm tiền giỏi nhất bị hack

Bài viết gốc từ Odaily Planet Daily, tác giả Azuma, báo cáo về vụ tấn công lớn nhắm vào MEV Bot nổi tiếng Jaredfromsubway.eth trên mạng Ethereum. Địa chỉ này đã bị thiệt hại hơn 7,5 triệu USD do một cuộc tấn công "bẫy ngược MEV" được thiết kế đặc biệt. Thay vì khai thác lỗ hổng thông thường, kẻ tấn công đã triển khai một chiến dịch kéo dài hàng tuần, tạo ra 66 hợp đồng token và nhóm thanh khoản giả mạo để bắt chước các tài sản chính như WETH, USDC, USDT. Chúng tạo ra tín hiệu chênh lệch giá có vẻ có lợi nhuận để dụ bot MEV tự động nhận diện và thực hiện giao dịch. Trong quá trình này, bot đã cấp quyền cho một hợp đồng phụ trợ do kẻ tấn công kiểm soát. Việc ủy quyền không bị thu hồi kịp thời đã tạo ra lỗ hổng, cho phép kẻ tấn công trong một giao dịch duy nhất đã chuyển đi toàn bộ ETH, USDC, USDT của bot. Jaredfromsubway.eth là một trong những MEV Bot hoạt động mạnh nhất và gây tranh cãi nhất trên Ethereum, chuyên thực hiện các chiến lược như "tấn công kẹp" (sandwich attack) để kiếm lợi nhuận từ việc sắp xếp giao dịch. Ước tính nó đã kiếm được hàng chục triệu USD. Ngay cả một người sáng lập Ethereum là Vitalik Buterin cũng từng bị bot này "chèn" giao dịch. Sự kiện này gióng lên hồi chuông cảnh báo về sự gia tăng của các mối đe dọa bảo mật trong crypto. Ngay cả những "kẻ săn mồi" hàng đầu như MEV Bot cũng có thể trở thành mục tiêu của các cuộc tấn công tinh vi được thiết kế dựa trên chính logic hoạt động của chúng. Sau vụ việc, một tài khoản X giả mạo đã đổi tên thành Jaredfromsubway.eth và tuyên bố treo thưởng 1 triệu USD để lấy lại tiền, nhưng các nhà phát triển cảnh báo đây là tài khoản lừa đảo, không phải chính chủ, và người dùng cần hết sức cảnh giác.

Odaily星球日报06/21 09:16

Thợ săn bị vây bắt, MEV Bot kiếm tiền giỏi nhất bị hack

Odaily星球日报06/21 09:16

活动图片