# Bài viết Liên quan An ninh

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "An ninh", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Vừa rồi, Elon Musk thừa nhận, mã nguồn bị ăn cắp bởi SpaceXAI đã được xóa sạch

Vừa qua, Elon Musk đã thừa nhận sự cố và cam kết xóa toàn bộ dữ liệu người dùng đã được tải lên bởi Grok Build - công cụ AI lập trình của SpaceXAI. Sự việc bắt đầu từ phát hiện của một nhà nghiên cứu bảo mật. Bất chấp quảng cáo "local-first" (ưu tiên xử lý cục bộ) và lệnh rõ ràng chỉ trả lời "OK" mà không động đến file, Grok Build đã âm thầm đóng gói và tải toàn bộ kho mã nguồn thử nghiệm lên một máy chủ Google Cloud. Dữ liệu được chuyển đi lớn gấp 27.800 lần lưu lượng trao đổi hợp lệ. Hành vi này vẫn diễn ra ngay cả khi người dùng tắt tùy chọn "giúp cải thiện mô hình". Báo cáo gây chấn động, khiến các lập trình viên trên toàn cầu phản ứng dữ dội. Nhiều người vội vã thay đổi khóa bảo mật và gỡ cài đặt. Áp lực buộc SpaceXAI phải hành động nhanh chóng: họ ra lệnh /privacy cho phép người dùng tắt lưu trữ dữ liệu và xóa dữ liệu đã tải lên, đồng thời Elon Musk tuyên bố xóa sạch hoàn toàn mọi dữ liệu người dùng trong quá khứ. Sự cố này làm dấy lên lo ngại sâu sắc về quyền riêng tư và an ninh trong lĩnh vực AI coding agent. Những công cụ này có quyền truy cập cao nhất vào hệ thống, nhưng lòng tin rằng chúng chỉ hành động vì lợi ích người dùng đã bị rạn nứt. Dù dữ liệu có thể được xóa, nỗi lo ngại thì khó có thể biến mất.

marsbit07/14 07:54

Vừa rồi, Elon Musk thừa nhận, mã nguồn bị ăn cắp bởi SpaceXAI đã được xóa sạch

marsbit07/14 07:54

Robinhood Chain xuất hiện lừa đảo 'token biến mất': Mua xong là hết, khóa riêng tư an toàn nhưng tiền bốc hơi

Robinhood Chain, một Layer 2 Ethereum không cần cấp phép do Robinhood ra mắt, đang xuất hiện một loại lừa đảo mới chỉ hai tuần sau khi ra mắt. Người dùng báo cáo rằng sau khi mua một số token cụ thể, token ngay lập tức biến mất khỏi ví của họ, khiến số tiền đã chi tiêu không thể thu hồi. Điều đáng chú ý là khóa riêng tư và các tài sản khác trong ví vẫn an toàn, cho thấy đây không phải là trộm cắp thông thường. Dự án giao thức cross-chain Relay đã đưa ra cảnh báo về các "token lừa đảo" được thiết kế đặc biệt để tự động xóa chính nó sau khi được mua. Họ đang chặn các token có vấn đề và xác minh các token an toàn. Tuy nhiên, bản chất không cần cấp phép của Robinhood Chain cho phép bất kỳ ai cũng có thể triển khai hợp đồng token mà không cần sự phê duyệt trước, tạo ra rủi ro "mua trước, kiểm tra sau" cho người dùng. Sự cố này nổi lên trong bối cảnh khối lượng giao dịch trên Robinhood Chain tăng vọt, với sự hỗ trợ từ các nền tảng như Pump.fun. Cảnh báo đặt ra câu hỏi về hiệu quả và tốc độ của các hệ thống cảnh báo và danh sách chặn trên các giao diện giao dịch khác nhau trong việc bảo vệ người dùng trước các giao dịch không thể đảo ngược.

marsbit07/14 06:28

Robinhood Chain xuất hiện lừa đảo 'token biến mất': Mua xong là hết, khóa riêng tư an toàn nhưng tiền bốc hơi

marsbit07/14 06:28

Sự kiện Bonzo Lend: Làm thế nào một lỗ hổng chữ ký 0 có thể khiến giao thức mất 9 triệu USD?

Sự kiện Bonzo Lend: Lỗ hổng chữ ký số 0 đánh cắp 9,05 triệu USD thế nào? Giao thức cho vay Bonzo Lend trên Hedera đã phải khóa tính năng rút tiền sau một cuộc tấn công khai thác lỗ hổng trong trình xác minh oracle (oracle verifier), cho phép kẻ tấn công vay 9,05 triệu USD chỉ với khoản thế chấp trị giá vài đô la. Kẻ tấn công (Ví A) đã gửi 250 SAUCE (giá thực ~0,2 HBAR) rồi gửi một bản cập nhật giá SAUCE/wHBAR giả mạo, thổi phồng giá trị lên khoảng 12 bậc độ lớn. Điều đáng chú ý là bản cập nhật này chứa chữ ký số không hợp lệ: trường chữ ký là [0,0] và khóa công khai tham chiếu cũng là điểm "không" (điểm ở vô cực). Trình xác minh của nhà cung cấp oracle Supra đã gửi các giá trị này đến một hợp đồng ghép cặp (pairing). Vì cả hai điểm đầu vào đều biểu diễn đẳng thức toán học, phương trình ghép cặp trả về "đúng". Trình xác minh sau đó sai lầm diễn giải kết quả này như một bằng chứng ủy quyền, thay vì từ chối các đầu vào giá trị không và không thuộc nhóm con hợp lệ. Với mức giá bị thao túng đã được oracle chấp nhận, giao thức cho vay Bonzo, tuân theo quy tắc tỷ lệ cho vay trên thế chấp (LTV) được lập trình sẵn, đã cho phép Ví A vay 6,63 triệu USDC và 34,5 triệu wHBAR, tổng cộng ~9,05 triệu USD theo giá tham chiếu. Một ví khác (Ví B) cũng vay được khoảng 1 triệu USD khi giá bất thường còn hiệu lực và tự nhận là "mũ trắng", hứa sẽ hoàn trả tiền. Bonzo báo cáo khoảng 1 triệu USD đang trong quá trình được thu hồi. Supra đã sửa lỗi trình xác minh, nhưng Bonzo Lend vẫn đang đóng băng. Các nhà cung cấp thanh khoản chưa thể rút tiền. Bonzo chưa công bố kế hoạch bồi thường, ngày mở lại hay điều khoản rút tiền cho người dùng, mọi thứ phụ thuộc vào kế hoạch phục hồi sắp tới.

marsbit07/14 02:54

Sự kiện Bonzo Lend: Làm thế nào một lỗ hổng chữ ký 0 có thể khiến giao thức mất 9 triệu USD?

marsbit07/14 02:54

AI chỉ mất 5 giây để phát hiện lỗ hổng Linux 15 năm, nhưng lại khiến phóng viên vô tội thành nghi phạm trộm xe

Một công cụ AI đã phát hiện lỗ hổng bảo mật nghiêm trọng tồn tại 15 năm trong nhân Linux, trong khi một hệ thống AI khác suýt gây ra hậu quả nghiêm trọng khi một phóng viên vô tội bị bốn xe cảnh sát vây bắt vì nhầm là tên trộm xe. Về lỗ hổng GhostLock (CVE-2026-43499), công cụ VEGA của Nebula Security đã tìm thấy lỗi trong cơ chế quản lý khóa của nhân Linux, tồn tại từ năm 2011. Kẻ tấn công có thể leo thang đặc quyền lên root chỉ trong 5 giây mà không cần quyền đặc biệt, đe dọa vô số máy chủ và thiết bị. Lỗi xuất phát từ việc một luồng có thể xóa bản ghi chờ của luồng khác, để lại con trỏ treo dẫn đến lỗi use-after-free, cuối cùng cho phép chiếm quyền điều khiển. Trong khi đó, phóng viên Joel Feder bị cảnh sát Minnesota bao vây vì hệ thống camera AI Flock Safety nhận diện sai biển số xe. Một lỗi đánh máy trong cơ sở dữ liệu biển số bị đánh cắp (thành "34 DTM" thay vì "34 03 DTM") kết hợp với việc camera không đọc được chữ số nhỏ trên biển số mẫu của Feder ("34 10 DTM") đã khiến hệ thống tự động báo động. Sự cố cho thấy cách AI có thể khuếch đại lỗi của con người với tốc độ và quy mô đáng sợ. Hai sự việc tương phản minh họa sức mạnh và rủi ro của AI: một bên giúp con người tìm ra điểm yếu ẩn sâu, bên kia lại biến sai sót nhỏ thành mối đe dọa thực tế. Bài học then chốt là trong các hệ thống quan trọng, dù AI có mạnh mẽ đến đâu, vẫn cần có sự giám sát và kiểm tra lại của con người để ngăn chặn hậu quả khôn lường. Lỗ hổng lớn nhất thời đại AI có lẽ không nằm trong code, mà nằm ở việc trao quyền quyết định cuối cùng cho máy móc mà thiếu đi cơ chế rà soát.

marsbit07/13 12:28

AI chỉ mất 5 giây để phát hiện lỗ hổng Linux 15 năm, nhưng lại khiến phóng viên vô tội thành nghi phạm trộm xe

marsbit07/13 12:28

Robinhood đưa ra câu trả lời: Khi doanh nghiệp thực bước chân vào, tại sao Ethereum trở thành giải pháp tối ưu

Robinhood, một công ty tài chính lớn, đã lựa chọn Ethereum làm cơ sở hạ tầng blockchain cho hoạt động kinh doanh mới của mình, cụ thể là xây dựng mạng lớp 2 (L2) Robinhood Chain dựa trên công nghệ Arbitrum. Lựa chọn này phản ánh một xu hướng quan trọng: khi các doanh nghiệp thực, hoạt động với mô hình kinh doanh tạo ra dòng tiền mặt, bước vào không gian crypto, họ thường chọn kiến trúc Ethereum L1 + L2 làm giải pháp tối ưu. Bài viết phân biệt hai động lực chính trong ngành: "nền kinh tế crypto cũ" tập trung vào việc phát hành và thúc đẩy giá trị token, và "nền kinh tế thực trên chuỗi" mới nổi, nơi các công ty như Robinhood sử dụng blockchain như một cơ sở hạ tầng thuần túy để phục vụ sản phẩm và khách hàng, tối đa hóa lợi nhuận kinh doanh thực. Kiến trúc Ethereum cung cấp sự kết hợp lý tưởng: L1 đảm bảo tính phi tập trung cao, tính trung lập đáng tin cậy, thanh khoản mạnh và bảo mật tối thượng cho việc giải quyết giao dịch; trong khi các L2 cung cấp môi trường thực thi có thể tùy chỉnh, hiệu suất cao, kiểm soát vận hành và chi phí thấp. Điều này cho phép các doanh nghiệp có được sự linh hoạt và chủ quyền cần thiết mà không phải gánh chi phí khổng lồ và rủi ro của việc xây dựng, bảo trì một L1 độc lập (như ngân sách bảo mật, thanh khoản, công cụ phát triển). Con đường của Robinhood – bắt đầu trên một L2 chia sẻ (Arbitrum One) để xác thực sản phẩm, sau đó triển khai blockchain chuyên biệt của riêng mình vẫn là một phần của hệ sinh thái Ethereum – được dự đoán sẽ trở thành khuôn mẫu chung. Các lựa chọn tương tự từ Coinbase (với Base) củng cố thêm lập luận rằng đây là quyết định kinh doanh hợp lý, không phải là niềm tin mang tính ý thức hệ. Sự thay đổi trong thành phần người tham gia thị trường, hướng tới nhiều doanh nghiệp thực hơn, sẽ tiếp tục củng cố mô hình "củ tạ" của Ethereum: một L1 cốt lõi mạnh mẽ được bao quanh bởi vô số L2 đa dạng. Điều này cũng có lợi cho ETH, vì nó được sử dụng rộng rãi hơn làm tài sản gốc, phương tiện thanh khoản và kho lưu trữ giá trị trong toàn bộ hệ sinh thái đang phát triển này.

Foresight News07/13 09:15

Robinhood đưa ra câu trả lời: Khi doanh nghiệp thực bước chân vào, tại sao Ethereum trở thành giải pháp tối ưu

Foresight News07/13 09:15

Vụ khai thác 9 triệu đô của Bonzo Lend – Tại sao hợp đồng thông minh an toàn không thể ngăn chặn

Bonzo Lend, một giao thức cho vay và đi vay không giám sát trên mạng Hedera (HBAR), gần đây đã bị khai thác với tổn thất 9,05 triệu USD. Nguyên nhân không đến từ lỗ hổng hợp đồng thông minh của chính giao thức hoặc mạng lưới Hedera, mà từ một lỗi trong cơ sở hạ tầng oracle bên ngoài. Cuộc tấn công khai thác lỗi xác minh chữ ký trong dịch vụ oracle của Supra, cho phép kẻ tấn công thao túng giá feed của token SAUCE. Bằng cách này, chúng đã vay được tài sản vượt quá giá trị tài sản thế chấp đã đăng ký. Điều đáng chú ý là hợp đồng thông minh của Bonzo Lend đã hoạt động chính xác theo thiết kế khi sử dụng giá bị thao túng này để tính toán, cho thấy rủi ro khi logic giao thức phụ thuộc hoàn toàn vào đầu vào oracle được tin cậy. Sự cố này nhanh chóng ảnh hưởng đến thị trường, khiến giá HBAR giảm và tổng giá trị bị khóa (TVL) trong hệ sinh thái DeFi của Hedera sụt giảm 21,43%. Vụ việc làm nổi bật một rủi ro lặp lại trong DeFi: ngay cả khi mã nguồn được thực thi hoàn hảo, các quy tắc của giao thức vẫn có thể bị lợi dụng. Nó nhấn mạnh tầm quan trọng ngày càng tăng của việc xây dựng các cơ chế oracle kiên cố, các tiêu chuẩn xác minh chặt chẽ hơn và việc áp dụng các biện pháp bổ sung như mô phỏng kinh tế để bảo vệ các giao thức cho vay DeFi.

ambcrypto07/12 11:05

Vụ khai thác 9 triệu đô của Bonzo Lend – Tại sao hợp đồng thông minh an toàn không thể ngăn chặn

ambcrypto07/12 11:05

Quỹ Ethereum đã chết, thời đại tổ chức đa dạng Ethereum đã đến

Quỹ Ethereum (EF) vừa thông báo giải thể nhóm Hỗ trợ Giao thức, đánh dấu đợt cắt giảm nhân sự lớn nhất từ trước đến nay với 54 người (20% tổng số). Cùng lúc, hàng loạt lãnh đạo cấp cao như Giám đốc điều hành Wang Xiaowei đã rời đi. Những biến động này phản ánh cuộc khủng hoảng nội bộ và sự chia rẽ sâu sắc trong tổ chức từng dẫn dắt hệ sinh thái Ethereum. Mặt khác, các tổ chức phi lợi nhuận độc lập như Ethlabs và Ethereum Institutional, do các cựu thành viên EF sáng lập, đang nổi lên để tiếp quản và thay thế một số chức năng của EF. Ethlabs tập trung vào nghiên cứu phát triển, trong khi Ethereum Institutional thúc đẩy ứng dụng thể chế cho Ethereum. Song song với biến chuyển tổ chức, EF cũng đang ứng dụng AI vào bảo mật. Nhóm an ninh EF gần đây đã sử dụng các tác nhân AI để thử nghiệm lỗ hổng trên mạng Ethereum và phát hiện các lỗi thực tế, cho thấy xu hướng công nghệ có thể định hình lại cơ cấu nhân sự trong tương lai. Người sáng lập Vitalik Buterin dường như đã thay đổi quan điểm, từ việc chủ trương cải tổ EF mạnh mẽ sang ủng hộ một EF nhỏ hơn và theo đuổi các giá trị dài hạn. Trong bối cảnh giá ETH gặp nhiều thách thức và thiếu một câu chuyện giá trị rõ ràng, vai trò trung tâm của EF đang bị đặt dấu hỏi. Nhiều ý kiến cho rằng EF có thể sẽ lui về vai trò biểu tượng "linh vật" của hệ sinh thái, trong khi các tổ chức mới sẽ đảm nhận sứ mệnh thúc đẩy áp dụng hàng loạt và thu hút đầu tư thể chế cho Ethereum.

Odaily星球日报07/10 08:37

Quỹ Ethereum đã chết, thời đại tổ chức đa dạng Ethereum đã đến

Odaily星球日报07/10 08:37

Tổ Chức Ethereum Foundation Đã Chết, Sự Đa Dạng Hóa Các Tổ Chức Ethereum Phải Đứng Lên

Quỹ Ethereum (EF) vừa thông báo giải thể nhóm hỗ trợ giao thức, đánh dấu một bước ngoặt lớn trong cuộc khủng hoảng tổ chức. Đây là một phần của đợt tái cấu trúc sâu rộng, dẫn đến việc cắt giảm 20% nhân sự (54 người) và sự ra đi của ít nhất 8 lãnh đạo cấp cao trong năm, bao gồm Giám đốc điều hành liên hiệp Wang Xiaowei. Mặt khác, các tổ chức phi lợi nhuận độc lập như EthLabs và Ethereum Institutional đang nổi lên, tiếp quản nhiều chức năng trước đây của EF. EthLabs do các cựu nghiên cứu viên EF thành lập, nhận được sự hỗ trợ từ những nhân vật lớn trong hệ sinh thái, trong khi Ethereum Institutional tập trung vào việc thúc đẩy ứng dụng thể chế cho Ethereum. Song song đó, EF đang thích ứng với kỷ nguyên AI. Nhóm an ninh của họ gần đây đã sử dụng các tác nhân AI để kiểm tra thâm nhập mạng Ethereum và phát hiện các lỗ hổng thực sự. Mặc dù EF nhấn mạnh AI không thay thế con người, nhưng nó đang thay đổi cách làm việc và có thể dẫn đến những thay đổi tổ chức sâu hơn. Từ lâu, EF đã bị chỉ trích vì bộ máy cứng nhắc và quyết định tập trung. Sự thay đổi này diễn ra trong bối cảnh giá ETH gặp nhiều thử thách và cộng đồng thiếu một định hướng giá trị rõ ràng. Người sáng lập Vitalik Buterin dường như đã chuyển hướng quan điểm, cho rằng EF nên trở thành một tổ chức nhỏ bé và theo đuổi chủ nghĩa lâu dài, thay vì là trung tâm của hệ sinh thái. Tóm lại, cuộc tái cấu trúc quy mô lớn của EF, cùng với sự trỗi dậy của các tổ chức độc lập và tác động của AI, báo hiệu một sự chuyển đổi căn bản trong cơ cấu lãnh đạo của Ethereum. Tương lai của EF có thể thu hẹp lại, đóng vai trò mang tính biểu tượng nhiều hơn, trong khi các nhiệm vụ then chốt được phân phối cho một mạng lưới tổ chức đa dạng hơn.

marsbit07/10 08:37

Tổ Chức Ethereum Foundation Đã Chết, Sự Đa Dạng Hóa Các Tổ Chức Ethereum Phải Đứng Lên

marsbit07/10 08:37

USDT trên TRON vượt mốc 90 tỷ USD khi TRON dẫn đầu khối lượng chuyển USDT với 4,2 nghìn tỷ USD tính từ đầu năm

TRON DAO vừa công bố lượng cung cấp lưu hành của stablecoin USDT trên blockchain TRON đã vượt mốc 90 tỷ USD, củng cố vị trí dẫn đầu của mạng lưới này trong hoạt động USDT. Theo dữ liệu từ Token Terminal, khối lượng chuyển USDT trên TRON tính đến nay đạt khoảng 4,2 nghìn tỷ USD, dẫn đầu tất cả các mạng lưới. TRON là một trong những mạng lưới giải quyết thanh toán stablecoin được sử dụng rộng rãi nhất thế giới, nhờ quy mô, chi phí giao dịch thấp và hoạt động ổn định. Tính đến tháng 7/2026, mạng lưới xử lý hơn 12,7 triệu giao dịch hàng ngày, có hơn 392 triệu tài khoản người dùng và hỗ trợ trung bình 23,8 tỷ USD chuyển khoản USDT mỗi ngày. Sự phát triển này đi kèm với nhu cầu thể chế ngày càng tăng, được thể hiện qua việc Anchorage Digital và Securitize tích hợp mạng TRON, cùng với việc quỹ token hóa Hamilton Lane SCOPE Fund có mặt trên TRON. Ngoài ra, sáng kiến T3 Financial Crime Unit (T3 FCU) - hợp tác giữa Tether, TRON và TRM Labs - đã đóng băng hơn 450 triệu USD tài sản phạm tội, thể hiện cam kết về bảo mật. TRON DAO, được thành lập vào năm 2017, tiếp tục là trụ cột cốt lõi cho cơ sở hạ tầng kinh tế USD kỹ thuật số, thúc đẩy hiệu quả, khả năng tiếp cận và hòa nhập tài chính.

TheNewsCrypto07/10 07:02

USDT trên TRON vượt mốc 90 tỷ USD khi TRON dẫn đầu khối lượng chuyển USDT với 4,2 nghìn tỷ USD tính từ đầu năm

TheNewsCrypto07/10 07:02

Không chỉ là khóa riêng tư: Từ ví, L2 đến chuỗi cung ứng, làm thế nào để bảo vệ biên giới an ninh của Web3?

Tháng 6 vừa qua đã chứng kiến hàng loạt sự cố bảo mật trong hệ sinh thái tiền mã hóa, gây tổn thất hàng chục triệu USD, cho thấy rủi ro không chỉ đến từ việc bảo vệ khóa cá nhân. Sự cố với ví SecondFi trên Cardano nhấn mạnh tầm quan trọng của việc triển khai chữ ký mã hóa đúng đắn ở tầng cơ sở của ví. Một lỗi trong việc tạo chữ ký có thể khiến khóa riêng tư bị phơi bày chỉ từ dữ liệu giao dịch công khai trên chuỗi, ngay cả khi người dùng không tiết lộ cụm từ khôi phục. Điều này cho thấy sự cần thiết của việc sử dụng ví có mã nguồn mở cho các thành phần cốt lõi, luôn cập nhật phiên bản mới và tách biệt tài sản có giá trị lớn vào ví lạnh. Các lớp giải pháp mở rộng (L2) như Aztec Connect (phiên bản cũ) và Taiko cũng bộc lộ lỗ hổng. Chúng liên quan đến việc thiếu ràng buộc trong mạch chứng minh zk, khóa xác thực bị rò rỉ hoặc lỗi logic dẫn đến ngừng tạo khối (như trường hợp Base). Những sự kiện này nhắc nhở rằng bảo mật L2 không chỉ là khả năng chống đánh cắp, mà còn là độ tin cậy của chuỗi, cơ chế rút tiền và khả năng phục hồi. Người dùng nên hiểu rõ các cơ chế này, sử dụng cầu nối chính thức và tránh giữ lượng tài sản lớn không cần thiết trên các L2 mới hoặc ít được kiểm chứng. Cuộc tấn công vào nhà cung cấp dịch vụ bên thứ ba của Polymarket minh họa cho mối đe dọa từ chuỗi cung ứng. Kịch bản độc hại được tiêm vào giao diện trang web hợp pháp thông qua một phụ thuộc bị xâm nhập, đánh cắp tài sản mà không cần khai thác hợp đồng thông minh. Điều này cho thấy "URL đúng" không đảm bảo toàn bộ mã code đều an toàn. Để giảm thiểu rủi ro, người dùng nên sử dụng ví riêng biệt cho tương tác DApp hàng ngày, kiểm tra kỹ thông tin trên cửa sổ ký duyệt trước khi phê duyệt, và dừng ngay các giao dịch khi giao diện có biểu hiện bất thường. Tóm lại, bảo mật Web3 ngày nay đòi hỏi sự bảo vệ toàn diện trên toàn bộ hành trình tương tác, từ ví, giao diện, L2 đến việc thanh toán cuối cùng. Thói quen an toàn hiệu quả bao gồm: cách ly tài sản dài hạn, dùng số tiền nhỏ cho giao dịch thường ngày, hạn chế cấp quyền cho DApp lạ và luôn xác minh các thao tác rủi ro cao. Phòng thủ phải là một tập hợp các thói quen hoàn chỉnh, vượt xa việc chỉ bảo vệ khóa cá nhân.

marsbit07/09 10:46

Không chỉ là khóa riêng tư: Từ ví, L2 đến chuỗi cung ứng, làm thế nào để bảo vệ biên giới an ninh của Web3?

marsbit07/09 10:46

活动图片