# Bài viết Liên quan Tin tặc

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Tin tặc", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Mã không có lỗi nhưng vẫn bị đánh cắp, thủ phạm vụ hack lớn nhất 2026 "Lỗ hổng cấu hình DVN" là gì?

Vào ngày 18/4/2026, Kelp DAO đã trở thành nạn nhân của vụ tấn công DeFi lớn nhất năm với thiệt hại 293 triệu USD, mặc dù hợp đồng thông minh của giao thức không hề chứa lỗi mã. Nguyên nhân chính đến từ lỗ hổng cấu hình trong cơ chế xác thực tin nhắn đa chuỗi (DVN) của LayerZero V2. Kelp DAO đã cấu hình chế độ xác thực 1-of-1, nghĩa là chỉ cần một node DVN duy nhất xác nhận để tin nhắn đa chuỗi được coi là hợp lệ. Kẻ tấn công đã chiếm quyền kiểm soát node này, tạo tin nhắn giả mạo để in 116,500 rsETH (tiền mã hóa không có tài sản đảm bảo) từ không khí, sau đó dùng chúng làm tài sản thế chấp để vay 236 triệu USD WETH từ các giao thức cho vay như Aave và Compound. Sự cố này làm nổi bật điểm mù trong bảo mật DeFi: các công cụ kiểm tra mã tiêu chuẩn không thể phát hiện lỗi cấu hình hoặc rủi ro từ bảo mật khóa riêng tư. Đây là vụ việc thứ hai sau sự cố Nomad (190 triệu USD) cho thấy lỗi cấu hình có thể gây thiệt hại tương đương các lỗi mã thông thường, đòi hỏi các tiêu chuẩn và công cụ đánh giá mới cho các tham số triển khai quan trọng.

marsbit04/19 23:58

Mã không có lỗi nhưng vẫn bị đánh cắp, thủ phạm vụ hack lớn nhất 2026 "Lỗ hổng cấu hình DVN" là gì?

marsbit04/19 23:58

DeFi Lại Bị Đánh Cắp 292 Triệu USD, Liệu Aave Còn An Toàn?

Ngày 19/4, giao thức Kelp DAO đã hứng chịu một vụ tấn công bảo mật nghiêm trọng, với thiệt hại ước tính lên tới 292 triệu USD. Vụ việc xảy ra khi hợp đồng bridge rsETH dựa trên LayerZero của giao thức này bị khai thác, dẫn đến việc 116.500 rsETH bị đánh cắp. Theo phân tích, nguyên nhân gốc rễ được xác định là do "khóa private key trên chain nguồn bị xâm phạm". Hacker sau đó đã sử dụng số tài sản đánh cắp làm tài sản thế chấp trên các giao thức cho vay như Aave, Compound và Euler để vay ra hơn 236 triệu USD WETH, chủ yếu tập trung trên Aave với khoản nợ 196 triệu USD. Aave đã nhanh chóng đóng băng thị trường rsETH trên các phiên bản V3 và V4 để ngăn chặn thiệt hại thêm và thông báo sẽ khám phá các biện pháp bù đắp nếu phát sinh nợ xấu. Mặc dù quỹ an ninh Umbrella của Aave có khoảng 50 triệu USD để xử lý các khoản lỗ tiềm ẩn, quy mô nợ xấu cuối cùng vẫn chưa được xác định rõ. Sự kiện này một lần nữa làm dấy lên lo ngại về tính bảo mật trong không gian DeFi, ngay cả với các giao thức hàng đầu như Aave cũng có thể bị ảnh hưởng gián tiếp. Người dùng được khuyến cáo nên quản lý danh mục đầu tư một cách thận trọng.

Odaily星球日报04/18 23:26

DeFi Lại Bị Đánh Cắp 292 Triệu USD, Liệu Aave Còn An Toàn?

Odaily星球日报04/18 23:26

Khôi phá sâu vụ hack 285 triệu USD của Drift: Làm thế nào để DeFi quản trị thoát khỏi 'sự nghiệp dư'?

Vào ngày 1/4/2026, sàn giao dịch hợp đồng vĩnh viễn lớn nhất trên Solana là Drift Protocol đã bị tấn công, với thiệt hại lên tới 285 triệu USD. Nguyên nhân không phải do lỗ hổng kỹ thuật mà là một cuộc tấn công công nghệ cao xã hội kéo dài nhiều tháng. Hacker giả dạng một nhà tạo lập thị trường, xâm nhập vào nhóm nội bộ của Drift và giành được sự tin tưởng. Họ lợi dụng cơ chế "Durable Nonces" của Solana để lừa các thành viên ủy ban an ninh ký vào các giao dịch chuyển quyền kiểm soát admin. Sau khi Drift chuyển sang cơ chế đa ký 2/5 và loại bỏ timelock, hacker đã kích hoạt các giao dịch đã ký trước đó, chiếm quyền admin. Họ thêm một token giả (CVT) vào danh sách trắng, thao túng giá và dùng nó làm tài sản thế chấp để rút 285 triệu USD. Sự kiện này phơi bày điểm yếu chết người trong quản trị DeFi: sự phụ thuộc vào đa ký truyền thống không thể chống lại tấn công công nghệ cao xã hội và thiếu cơ chế kiểm tra ý định. Bài học đắt giá này cho thấy DeFi cần nâng cấp an ninh lên cấp độ thể chế: sử dụng module phần cứng bảo mật (HSM) để lưu trữ khóa, tích hợp động cơ chính sách để xác thực ý định giao dịch, và giao quyền kiểm soát kho bạc cho các đơn vị lưu ký chuyên nghiệp. Sự kiện Drift đánh dấu sự kết thúc của mô hình quản trị "tạm bợ" và mở ra một kỷ nguyên bảo mật mới cho Web3.

marsbit04/13 12:01

Khôi phá sâu vụ hack 285 triệu USD của Drift: Làm thế nào để DeFi quản trị thoát khỏi 'sự nghiệp dư'?

marsbit04/13 12:01

Tất cả về lý do tại sao các công ty blockchain giờ đây sẽ trở thành một phần của chương trình an ninh mạng của Bộ Tài chính Hoa Kỳ

Khi nói về rủi ro trong lĩnh vực tiền mã hóa, mối đe dọa thực sự và thường bị đánh giá thấp nằm ở bảo mật. Dù ngành công nghiệp này đã mở rộng nhanh chóng, các lỗ hổng bảo mật vẫn tồn tại trong hợp đồng thông minh, cầu nối, ví và sàn giao dịch. Trong bối cảnh đó, Bộ Tài chính Hoa Kỳ thông qua Văn phòng Bảo mật Không gian mạng và Bảo vệ Cơ sở Hạ tầng Trọng yếu (OCCIP) đã khởi động một sáng kiến an ninh mạng mới, chia sẻ thông tin về mối đe dọa kịp thời cho các công ty blockchain và tiền mãhóa để giúp họ ngăn chặn và ứng phó với các cuộc tấn công. Động thái này càng có ý nghĩa sau vụ tấn công Drift Protocol gần đây, gây thiệt hại khoảng 285 triệu USD, và được cho là có liên quan đến hoạt động kiểu Bắc Triều Tiên. Nhìn lại sự sụp đổ của FTX năm 2022, hậu quả của các lỗ hổng bảo mật không chỉ là sự sụt giảm giá tạm thời mà còn làm thay đổi chu kỳ thị trường, làm chậm quá trình áp dụng thể chế và nhấn mạnh nhu cầu về cơ sở hạ tầng bảo mật mạnh mẽ hơn. Với OCCIP, các công ty tài sản kỹ thuật số sẽ được tiếp cận các cảnh báo sớm, giúp tăng cường phòng thủ trước khi các lỗ hổng leo thang, từ đó duy trì niềm tin của các tổ chức và giảm nguy cơ xảy ra một cú sốc thị trường khác.

ambcrypto04/10 23:06

Tất cả về lý do tại sao các công ty blockchain giờ đây sẽ trở thành một phần của chương trình an ninh mạng của Bộ Tài chính Hoa Kỳ

ambcrypto04/10 23:06

活动图片