# Bài viết Liên quan Tin tặc

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Tin tặc", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

Công ty phân tích blockchain TRM Labs đã báo cáo một vụ khai thác lỗ hổng quản trị trong giao thức Token of Power, dẫn đến thiệt hại khoảng 1,58 triệu USD giá trị WETH. Theo phân tích, kẻ tấn công lợi dụng điểm yếu trong thiết lập DAO Aragon của giao thức: việc không có timelock (khóa thời gian). Điều này cho phép chúng đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất. Được tài trợ ban đầu bằng 662 ETH rút từ Tornado Cash, kẻ tấn công đã mua đủ token TOP để giành quyền biểu quyết đa số, đúc mới 10 tỷ TOP, rồi hoán đổi số token này lấy WETH thông qua một pool Balancer trước khi chuyển tiền trở lại Tornado Cash. Sự kiện này là một minh chứng rõ ràng về rủi ro bảo mật từ thiết kế quản trị. Timelock có vai trò quan trọng trong việc tạo ra khoảng thời gian phản ứng cho cộng đồng trước khi một đề xuất được thực thi. Vụ việc cũng nhắc nhở người dùng DeFi rằng rủi ro không chỉ nằm ở lỗi mã hợp đồng thông minh, mà còn ở các tham số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết. Cộng đồng hiện đang theo dõi động thái tiếp theo của số tiền bị đánh cắp và các thông tin khắc phục từ giao thức, Aragon hoặc các nhà cung cấp thanh khoản bị ảnh hưởng. Báo cáo dựa trên thông tin từ báo cáo bảo mật on-chain của TRM Labs.

bitcoinist06/14 21:33

Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

bitcoinist06/14 21:33

Sự kiện Raydium bị đánh cắp gợi mở: Mối nguy mới trong DeFi, ẩn giấu trong các hợp đồng cũ bị lãng quên

Bài viết cảnh báo về một rủi ro bảo mật mới nổi trong lĩnh vực DeFi: các hợp đồng thông minh cũ đã ngừng hoạt động nhưng vẫn tồn tại trên chuỗi. Sự kiện Raydium mất 1.34 triệu USD gần đây là một ví dụ, khi hacker khai thác lỗ hổng trong nhóm thanh khoát AMM V3 cũ của giao thức, vốn đã bị bỏ quên sau khi Serum đóng cửa. Bài báo chỉ ra rằng đây không phải là trường hợp cá biệt. Từ tháng 3/2025, đã có ít nhất 8 vụ tấn công tương tự nhắm vào các hợp đồng cũ bị bỏ quên, gây tổng thiệt hại khoảng 22.5 triệu USD. Vấn đề cốt lõi nằm ở việc quản lý vòng đời hợp đồng kém: các dự án thường chỉ tuyên bố ngừng hỗ trợ một phiên bản trên tài liệu mà không thực sự vô hiệu hóa hợp đồng, chuyển tài sản còn sót lại, hoặc liên tục giám sát chúng. Những "nghĩa trang hợp đồng" này trở thành mục tiêu dễ dàng cho hacker. Để giải quyết, bài viết đề xuất cần phân loại "hợp đồng ma" (zombie contract) thành một nhóm rủi ro riêng biệt trong thống kê an ninh và thiết lập quy trình tiêu chuẩn gồm 7 bước để tắt hợp đồng an toàn, bao gồm thu hồi ủy quyền, chuyển tài sản, vô hiệu hóa chức năng chính và giám sát liên tục. Việc này phải được coi trọng ngang với kiểm tra mã nguồn.

Foresight News06/13 06:18

Sự kiện Raydium bị đánh cắp gợi mở: Mối nguy mới trong DeFi, ẩn giấu trong các hợp đồng cũ bị lãng quên

Foresight News06/13 06:18

Beosin: Tháng 5 ghi nhận 36 sự kiện bảo mật chính, tổng thiệt hại vượt quá 76 triệu USD

Theo dữ liệu giám sát từ nền tảng Beosin Alert, tháng 5/2026 ghi nhận 36 sự kiện bảo mật nghiêm trọng với tổng thiệt hại khoảng 76,15 triệu USD. Nguyên nhân chính đến từ lỗ hổng hợp đồng thông minh (17 vụ) và rò rỉ khóa riêng tư (10 vụ). Sự cố lớn nhất nhắm vào cầu nối Verus-Ethereum Bridge, gây thiệt hại 11,58 triệu USD do lỗi xác minh thông điệp cross-chain. Echo Protocol cũng bị mất ~5,13 triệu USD sau vụ rò rỉ khóa riêng tư. Các cầu nối (bridge) chịu tổn thất tài chính lớn nhất (27,995 triệu USD), trong khi các dự án DeFi bị tấn công nhiều nhất (14 lần). Ethereum là blockchain bị ảnh hưởng nặng nề nhất với thiệt hại trên 48,76 triệu USD, tiếp theo là BNB Chain, Monad và TON. Bài viết phân tích chi tiết ba sự kiện tiêu biểu: lỗi xác minh trên Verus Bridge, lỗi tham số chữ ký trên Trusted Volumes và vụ rò rỉ khóa đa ký (multisig) tại StablR - minh họa cho những rủi ro trong vận hành và quản trị. Xu hướng cho thấy mối đe dọa bảo mật Web3 đang mở rộng sang nhiều mặt trận: mã nguồn, cơ sở hạ tầng, quy trình vận hành và yếu tố con người. Các dự án cần nâng cao an ninh tổng thể, kiểm tra lại các hợp đồng cũ, thiết lập cơ chế đa ký an toàn và có kế hoạch ứng phó sự cố. Người dùng nên thường xuyên kiểm tra và thu hồi các ủy quyền (approval) không cần thiết.

marsbit06/10 09:28

Beosin: Tháng 5 ghi nhận 36 sự kiện bảo mật chính, tổng thiệt hại vượt quá 76 triệu USD

marsbit06/10 09:28

Humanity bị đánh cắp 31 triệu USD, một khóa riêng tư khiến giá token giảm 90%

Ngày 9/6, dự án danh tính số Humanity Protocol đã bị tấn công an ninh nghiêm trọng do rò rỉ khóa cá nhân của một thành viên quỹ, dẫn đến thiệt hại ước tính hơn 31 triệu USD. Hàng trăm ví chứa token H đã bị xâm phạm. Kẻ tấn công đã đúc thêm 100 triệu token H và bán tháo, khiến giá token H giảm hơn 90%, từ khoảng 0,7 USDT xuống mức thấp nhất là 0,052 USDT. Vốn hóa thị trường của dự án sụt giảm từ 2 tỷ USD xuống còn khoảng 35,7 triệu USD. Người sáng lập Terence Kwok đã xác nhận sự cố và khuyến cáo người dùng tạm thời không tương tác với cầu nối cross-chain hoặc các pool thanh khoản của Humanity. Đội ngũ đang hợp tác với các chuyên gia bảo mật và sàn giao dịch để xử lý. Humanity Protocol, được thành lập năm 2024, hướng tới xây dựng mạng lưới danh tính số phi tập trung sử dụng sinh trắc học lòng bàn tay và zk-proof. Dự án đã huy động được 50 triệu USD từ các quỹ như Pantera Capital và Animoca Brands, đạt định giá kỳ lân. Tuy nhiên, dự án từng vấp phải tranh cãi khi bị phát hiện có tới 88% trong số 9 triệu ID người dùng có thể là robot, và bị nghi ngờ là "dự án Trung Quốc đội lốt" với mã nguồn chứa hình ảnh từ một nhà cung cấp thiết bị kiểm soát ra vào. Đây không phải là thất bại đầu tiên của Kwok. Trước đó, startup Tink Labs của ông đã tiêu tan 170 triệu USD vốn đầu tư và phá sản vào năm 2020. Vụ việc này một lần nữa làm nổi bật vấn đề quản lý khóa cá nhân trong ngành công nghiệp tiền mã hóa, một lỗi bảo mật cơ bản nhưng có thể gây hậu quả thảm khốc, đặc biệt đối với một dự án vốn đã lung lay niềm tin từ cộng đồng.

Foresight News06/09 03:19

Humanity bị đánh cắp 31 triệu USD, một khóa riêng tư khiến giá token giảm 90%

Foresight News06/09 03:19

Bản tin buổi sáng | BitMine bổ sung 126.971 ETH trong tuần trước; Nhà giao dịch Eugene tuyên bố rút khỏi thị trường crypto

Tóm tắt tin tức chính: **Thông tin quan trọng:** * Giao dịch viên Eugene tuyên bố rút khỏi thị trường tiền mã hóa, cho rằng cơ hội từ cổ phiếu vượt xa. * Cầu nối chuỗi chéo Syscoin bị tấn công, liên quan khoảng 50 tỷ SYS, dịch vụ bridge đã tạm dừng. * Moonshot AI tìm kiếm vòng gọi vốn mới lên tới 20 tỷ USD, nhắm mức định giá 300 tỷ USD. * BitMine mua thêm 126,971 ETH trong tuần trước, nâng tổng nắm giữ lên 5.54 triệu ETH (đạt 92% mục tiêu nắm giữ 5% tổng cung). * Revolut lên kế hoạch bán cổ phần thứ cấp với định giá khoảng 1150 tỷ USD. * Chiến lược trả cổ tức STRC được phê duyệt chuyển từ hàng tháng sang nửa tháng, lần đầu vào 15/7. **Sự kiện 24h qua:** * **Strategy:** Cổ đông phê duyệt việc trả cổ tức STRC hai lần mỗi tháng. Công ty cũng mua thêm 1,550 BTC với giá 101.3 triệu USD trong tuần. * **SBF:** Người sáng lập FTX, Sam Bankman-Fried, đã chính thức nộp đơn xin ân xá tổng thống. * **Revolut:** Lên kế hoạch bán cổ phần thứ cấp với định giá 1150 tỷ USD, cho phép nhà đầu tư và nhân viên sớm thoát vốn. * **BitMine:** Tăng mua mạnh ETH, coi đây là cơ hội khi giá điều chỉnh không phản ánh cải thiện cơ bản của Ethereum. Hơn 85% ETH nắm giữ đang được stake. * **Đơn xin ân xá của SBF:** Đã được nộp chính thức, mặc dù Tổng thống Trump trước đó bày tỏ không có ý định ân xá. **Xu hướng Meme Coin (24h):** * **ETH:** HEX, SHIB, LINK, PEPE, mUSD. * **Solana:** TROLL, WORLDCUP, neet, Buttcoin, PBTC. * **Base:** toby, ELSA, SKI, cbETH, CYPR. **Bài viết đáng đọc:** Thảo luận về "thị trường đuôi cá" (fish tail market) - giai đoạn cuối của một xu hướng tăng thường biến động mạnh và rủi ro cao, và câu hỏi giá trị sẽ được nắm giữ ở tầng nào trong hệ thống khi tài nguyên suy luận AI (AI inference) trở nên khan hiếm.

链捕手06/09 01:35

Bản tin buổi sáng | BitMine bổ sung 126.971 ETH trong tuần trước; Nhà giao dịch Eugene tuyên bố rút khỏi thị trường crypto

链捕手06/09 01:35

Giảm 30% trong Một Ngày, Hayes Đột Ngột Xả Hàng, ZEC Vì Sao Bị Phát Hiện Lỗ Hổng Bảo Mật?

Ngày 5 tháng 6, người sáng lập Zcash Zooko Wilcox đã cùng các cộng sự công bố một lỗ hổng bảo mật nghiêm trọng trong nhóm giao dịch riêng tư Orchard của mạng lưới. Lỗi này nằm trong một ràng buộc toán học của mạch halo2, cho phép kẻ tấn công có khả năng tạo ra số lượng ZEC giả mạo không giới hạn trong nhóm Orchard mà hệ thống vẫn xác thực là hợp lệ. Zcash đã thực hiện nâng cấp khẩn cấp để vá lỗi. Tuy nhiên, sau khi chi tiết về mức độ ảnh hưởng được tiết lộ, giá ZEC đã lao dốc hơn 30% trong ngày, chạm mức thấp nhất quanh 411 USD. Arthur Hayes, một nhân vật có ảnh hưởng vốn rất ủng hộ ZEC trước đó, tuyên bố đã bán toàn bộ số coin nắm giữ. Điểm đáng chú ý là lỗ hổng này được phát hiện bởi nhà nghiên cứu Taylor Hornby với sự trợ giúp của mô hình AI Anthropic Opus 4.8, chỉ một ngày sau khi mô hình này ra mắt. Orchard đã hoạt động từ năm 2022 và trải qua nhiều cuộc kiểm toán nhưng vẫn tồn tại lỗi, điều này cho thấy khoảng cách giữa lý thuyết toán học hoàn hảo và thực tế triển khai kỹ thuật. Người sáng lập Zooko thừa nhận rằng về mặt mật mã học, không thể chứng minh được liệu lỗ hổng đã bị khai thác trước khi sửa chữa hay chưa. Mối lo ngại lớn nhất là nếu kẻ tấn công đã in ZEC giả và rút chúng qua "cổng xoay" sang nhóm minh bạch để bán, thì tài sản của người dùng trong nhóm Orchard thực tế đã bị pha loãng một cách vô hình. Sự kiện này đặt ra một thách thức trực tiếp đối với luận điểm "giá trị cốt lõi nằm ở độ tin cậy kỹ thuật" của các đồng coin riêng tư. Nó cũng cảnh báo toàn ngành công nghiệp rằng trong kỷ nguyên AI, quan niệm "chưa bị phát hiện tức là an toàn" không còn đúng nữa. Các dự án cần tích hợp việc kiểm tra bảo mật liên tục với AI và khả năng phản ứng nhanh làm thông lệ tiêu chuẩn.

foresightnews_api06/05 04:35

Giảm 30% trong Một Ngày, Hayes Đột Ngột Xả Hàng, ZEC Vì Sao Bị Phát Hiện Lỗ Hổng Bảo Mật?

foresightnews_api06/05 04:35

Cảnh báo của chuyên gia kiểm toán hàng đầu: Mọi DeFi đều không an toàn, hãy rút tiền ngay!

Người sáng lập OpenZeppelin, Manuel Aráoz, một chuyên gia bảo mật hàng đầu trong lĩnh vực DeFi, đã đưa ra cảnh báo nghiêm trọng: mọi giao thức DeFi hiện nay đều không an toàn. Ông thậm chí khuyên người thân rút vốn khỏi các giao thức lớn như Aave hay Compound. Nguyên nhân chính đến từ sự phát triển vượt bậc của AI. Các công cụ AI giờ đây có khả năng phát hiện lỗ hổng hợp đồng thông minh và tự động tạo kịch bản tấn công với tốc độ chóng mặt, biến tính minh bạch vốn là lợi thế của DeFi thành nguồn dữ liệu đào tạo hoàn hảo cho hacker. Cuộc chơi bảo mật trở nên cực kỳ mất cân bằng khi phe phòng thủ phải vá mọi lỗ hổng, còn phe tấn công chỉ cần tìm được một. Thực tế tháng 4 và 5/2024 chứng kiến hàng loạt vụ tấn công quy mô lớn (Drift Protocol, Kelp DAO, THORChain...), với tổng thiệt hại lên tới hàng tỷ USD, cho thấy DeFi đang thất thủ trên mọi mặt trận: từ mã nguồn, giao thức đến quản lý khóa cá nhân. Với lợi nhuận từ các giao thức an toàn chỉ còn ở mức một con số, trong khi rủi ro mất trắng 100% vốn gốc là có thực và ngày càng cao, tỷ lệ rủi ro/lợi nhuận của DeFi đã mất cân bằng. Lời khuyên từ các chuyên gia là người dùng cần cân nhắc kỹ và ưu tiên việc bảo toàn vốn trong bối cảnh hiện tại.

marsbit05/28 04:11

Cảnh báo của chuyên gia kiểm toán hàng đầu: Mọi DeFi đều không an toàn, hãy rút tiền ngay!

marsbit05/28 04:11

Cảnh báo từ cao thủ kiểm toán DeFi: Tất cả DeFi đều không an toàn, rút tiền ngay!

Nhà sáng lập OpenZeppelin, Manuel Aráoz, cảnh báo mọi giao thức DeFi đều không còn an toàn và khuyên người dùng rút vốn, kể cả từ các giao thức blue-chip như Aave hay Compound. Lý do chính là sự trỗi dậy của AI, đặc biệt là các AI Coding Agent, giúp hacker phát hiện và khai thác lỗ hổng hợp đồng thông minh với tốc độ và hiệu quả chưa từng có, đảo ngược hoàn toàn thế trận phòng thủ bất đối xứng trước đây. Thực tế tháng 4 và 5/2026 đã chứng kiến hàng loạt vụ tấn công lớn vào Drift Protocol, Kelp DAO, THORChain, Verus và nhiều nền tảng khác, với tổng thiệt hại lên tới hàng tỷ USD, cho thấy DeFi đang trở thành "máy rút tiền" của hacker. AI hiện có khả năng quét mã nguồn mở trong vài giây, tự động tạo kịch bản tấn công, và thậm chí thực hiện các cuộc tấn công kỹ thuật xã hội. Sự xuất hiện của các mô hình siêu mạnh như Mythos của Anthropic – với khả năng tìm ra hàng ngàn lỗ hổng zero-day – càng làm trầm trọng thêm mối đe dọa. Bài toán tỷ lệ rủi ro/lợi nhuận của DeFi đã mất cân bằng: lợi suất thực tế chỉ còn ở mức một con số, trong khi rủi ro mất trắng toàn bộ vốn lại cực kỳ cao và hiện hữu. Trong bối cảnh này, việc rút vốn để bảo toàn tài sản có thể là lựa chọn hợp lý nhất cho người dùng thông thường.

Odaily星球日报05/28 03:59

Cảnh báo từ cao thủ kiểm toán DeFi: Tất cả DeFi đều không an toàn, rút tiền ngay!

Odaily星球日报05/28 03:59

活动图片