# Bài viết Liên quan An ninh

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "An ninh", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Không ngờ, ứng dụng đầu tiên của AI x Crypto đã thành hiện thực lại là kiểm toán an ninh

Dữ liệu cho thấy, tính đến tháng 6, TVL của DeFi đã giảm khoảng 39% so với đầu năm. Cùng lúc, các vụ tấn công bảo mật tiếp tục gây áp lực, với tổn thất lên tới 942 triệu USD tính từ đầu năm 2026. Sự phổ biến của các công cụ AI thế hệ mới đang làm giảm đáng kể chi phí và yêu cầu kỹ năng để tìm ra lỗ hổng hợp đồng thông minh, đặt các công ty kiểm toán an ninh vào tâm điểm của cuộc khủng hoảng. Mặt tấn công đã được AI hóa. Các mô hình ngôn ngữ lớn giờ đây có thể quét hàng loạt hợp đồng để xác định mẫu lỗ hổng, rút ngắn thời gian từ phát hiện đến thực thi xuống còn vài phút, trong khi báo cáo kiểm toán truyền thống có hiệu lực tính bằng tháng. Ngay cả những giao thức đã được kiểm toán kỹ lưỡng như Drift Protocol hay KelpDAO vẫn bị tấn công thông qua lỗ hổng vận hành hoặc kỹ thuật xã hội. Các cuộc tấn công cũng nhắm vào hợp đồng cũ đã triển khai nhiều năm, cho thấy thời hạn bảo vệ của báo cáo kiểm toán cũ có thể đã hết hiệu lực. Để đối phó, nhu cầu kiểm toán phòng thủ từ các giao thức hiện có đang gia tăng. Tuy nhiên, về lâu dài, mô hình kinh doanh của các công ty kiểm toán đang phân hóa. Các công ty hàng đầu đang phát triển hệ thống kiểm toán hỗ trợ AI và chuyển dịch từ mô hình báo cáo một lần sang cung cấp dịch vụ giám sát liên tục, xác minh hình thức và phát hiện rủi ro thời gian thực. Công cụ kiểm toán AI nguyên bản như Firepan đã chứng minh hiệu quả khi phát hiện ra lỗ hổng phức tạp mà kiểm toán thủ công bỏ sót, như trong trường hợp của Curve Finance. Tóm lại, AI vừa thúc đẩy hiệu quả tấn công, vừa thúc đẩy nâng cấp hệ thống phòng thủ. An ninh không còn là thủ tục một lần mà trở thành cơ sở hạ tầng cần đầu tư liên tục. Các công ty kiểm toán cần tái cấu trúc nhanh chóng để thích ứng và tồn tại.

marsbit06/26 07:24

Không ngờ, ứng dụng đầu tiên của AI x Crypto đã thành hiện thực lại là kiểm toán an ninh

marsbit06/26 07:24

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

Dữ liệu cho thấy, tính đến tháng 6, tổng giá trị bị khóa (TVL) trong DeFi đã giảm khoảng 39% so với đầu năm. Cùng lúc, các vụ tấn công bảo mật tiếp tục gây áp lực, với thiệt hại ước tính lên tới 9,42 tỷ USD trong năm 2026. Một xu hướng đáng chú ý là sự phổ biến của các công cụ AI thế hệ mới, làm giảm đáng kể chi phí và yêu cầu kỹ năng để tìm kiếm lỗ hổng hợp đồng thông minh, đặt các công ty kiểm toán an ninh vào tâm điểm của cuộc khủng hoảng. Mặt tấn công đã được AI hóa. Các công cụ như Claude Mythos cho phép kẻ tấn công quét hàng loạt hợp đồng, phát hiện mẫu lỗ hổng và rút ngắn thời gian từ phát hiện đến thực thi xuống cấp độ vài phút. Điều này khiến các báo cáo kiểm toán truyền thống có "thời hạn sử dụng" bị thu hẹp nghiêm trọng, thậm chí về 0. Các vụ tấn công không chỉ nhắm vào hợp đồng mới mà còn khai thác lỗ hổng từ các hợp đồng cũ đã triển khai nhiều năm. Đáng chú ý, ngay cả những giao thức hàng đầu đã được kiểm toán kỹ lưỡng (như Drift Protocol, KelpDAO) vẫn bị xâm phạm thông qua các lỗi logic nghiệp vụ, kỹ thuật xã hội hoặc cấu hình hạ tầng. Trước thực tế mới, cả bên giao thức và công ty kiểm toán đều phải điều chỉnh. Về phía giao thức, nhu cầu kiểm toán lại theo tiêu chuẩn mới thời AI đang tăng lên như một khoản chi phòng thủ. Về phía công ty kiểm toán, mô hình kinh doanh báo cáo một lần đang bị thách thức. Họ buộc phải chuyển đổi sang mô hình dịch vụ nhúng toàn trình, tích hợp AI để nâng cao hiệu quả kiểm tra tự động, giám sát liên tục và phát hiện rủi ro thời gian thực. Các công cụ AI bản địa như Firepan đã chứng minh khả năng phát hiện những lỗ hổng phức tạp mà kiểm toán thủ công có thể bỏ sót, như trong trường hợp của Curve Finance và Zcash. Tóm lại, ngành kiểm toán an ninh đang chuyển từ mô hình hưởng lợi sang cạnh tranh khốc liệt dưới tác động của AI. An ninh không còn là thủ tục một lần mà phải là cơ sở hạ tầng được đầu tư liên tục. Các công ty kiểm toán cần tái cấu trúc nhanh chóng từ công cụ sang dịch vụ để tồn tại.

链捕手06/26 07:17

Không ngờ tới, AI x Crypto lại ứng dụng đầu tiên trong kiểm toán bảo mật

链捕手06/26 07:17

Vụ Khai Thác 3 Triệu USD Tấn Công Polymarket: Người Dùng Sẽ Được Hoàn Tiền Đầy Đủ Sau Vụ Vi Phạm Từ Bên Thứ Ba

Sàn giao dịch dự đoán thị trường Polymarket sẽ hoàn trả toàn bộ số tiền cho người dùng bị ảnh hưởng bởi một cuộc tấn công khai thác lỗ hổng, dẫn đến việc mất khoảng 3 triệu USD tài sản tiền điện tử. Nguyên nhân được xác định là do mã độc được chèn vào giao diện phía trước (front-end) của nền tảng thông qua một nhà cung cấp bên thứ ba bị xâm phạm, chứ không phải lỗi từ kiến trúc cốt lõi của Polymarket. Kịch bản độc hại này chỉ được phân phối cho một số ít người dùng, cho phép kẻ tấn công rút tiền từ ví của họ. Polymarket tuyên bố đã xác định nguyên nhân, cách ly sự phụ thuộc và bắt đầu liên hệ với người dùng bị ảnh hưởng để hoàn trả. Ước tính có ít hơn 15 ví bị ảnh hưởng, với phần lớn tài sản bị đánh cắp là stablecoin pUSD của Polymarket, sau đó được kẻ tấn công chuyển sang Ethereum. Các nhà nghiên cứu bảo mật mô tả sự kiện này là một cuộc tấn công chuỗi cung ứng, nhấn mạnh rằng giao thức cốt lõi của nền tảng không bị ảnh hưởng. Đây là sự cố bảo mật thứ hai xảy ra với Polymarket trong vòng chưa đầy hai tháng, làm dấy lên lo ngại về rủi ro ngày càng tăng từ các phần phụ thuộc vào phần mềm bên thứ ba trong lĩnh vực tiền điện tử.

TheNewsCrypto06/26 07:13

Vụ Khai Thác 3 Triệu USD Tấn Công Polymarket: Người Dùng Sẽ Được Hoàn Tiền Đầy Đủ Sau Vụ Vi Phạm Từ Bên Thứ Ba

TheNewsCrypto06/26 07:13

Tornado Cash Lại Bị Tấn Công Quản Trị: Một Đề Xuất Giả Nhắm Vào Kho Bạc Cộng Đồng 23 Triệu USD

Vào ngày 25 tháng 6 năm 2026, một đề xuất quản trị (số 67) đáng ngờ đã xuất hiện trên DAO Tornado Cash. Đề xuất này, có vẻ chính thức với tiêu đề về cơ cấu phí và đốt token, thực chất là một cuộc tấn công lừa đảo. Nhà nghiên cứu Sergey Shemyakov (L2BEAT) và Pascal Caversaccio (Security Alliance) đã phát hiện mã hợp đồng của đề xuất chưa được xác minh. Sau khi phân tích, họ phát hiện mã độc chứa một hàm "governance" trả về địa chỉ ví của kẻ tấn công, với mục đích thay thế địa chỉ quản trị hợp lệ của giao thức. Địa chỉ tấn công (0x5efda50f22d34f272c7077689d6abc42f15e285f) được ngụy trang rất giống với địa chỉ thật (0x5efda50f22d34F262c29268506C5Fa42cB56A1Ce). Nếu đề xuất được thông qua, kẻ tấn công có thể chiếm quyền kiểm soát, rút khoảng 23 triệu USD TORN từ kho bạc cộng đồng và làm tê liệt giao thức. Địa chỉ tạo đề xuất nhận tiền từ Railgun, một giao thức riêng tư khác, khiến việc truy vết trở nên khó khăn. Hiện tại, đề xuất nhận 0 phiếu thuận và 27,163 phiếu chống (100%), và khó có khả năng đạt số phiếu tối thiểu để thông qua. Đây là lần thứ hai Tornado Cash bị tấn công quản trị kiểu này, cho thấy lỗ hổng cấu trúc chưa được khắc phục. Sự việc cảnh báo về rủi ro phổ biến trong DAO, nơi quyền lực dựa trên token có thể bị thao túng. Đối với người dùng, khuyến nghị là theo dõi cảnh báo từ các nhà nghiên cứu bảo mật, từ chối các đề xuất hợp đồng chưa xác minh và ủy quyền biểu quyết. Đối với nhà phát triển, việc tích hợp "timelock" (khóa thời gian) là biện pháp phòng thủ quan trọng.

Foresight News06/26 06:03

Tornado Cash Lại Bị Tấn Công Quản Trị: Một Đề Xuất Giả Nhắm Vào Kho Bạc Cộng Đồng 23 Triệu USD

Foresight News06/26 06:03

Polymarket sẽ hoàn trả cho người dùng sau khi sự xâm phạm từ bên thứ ba gây ra cuộc tấn công lừa đảo trị giá 3 triệu đô la

Nền tảng thị trường dự đoán Polymarket thông báo sẽ hoàn trả đầy đủ cho người dùng bị ảnh hưởng sau khi một nhà cung cấp dịch vụ bên thứ ba bị xâm phạm tiêm mã độc vào giao diện phía trước (frontend) của họ. Sự cố này đã khiến một số người dùng tiếp xúc với một cuộc tấn công lừa đảo (phishing), mà theo ước tính của các nhà nghiên cứu an ninh blockchain, đã chiếm đoạt gần 3 triệu đô la. Polymarket cho biết họ đã phát hiện và loại bỏ phần phụ thuộc bị ảnh hưởng, đồng thời khống chế sự cố. Cuộc tấn công dường như chỉ ảnh hưởng đến người dùng tương tác với giao diện bị xâm phạm trong khoảng thời gian diễn ra vụ việc, chứ không phải các hợp đồng thông minh cốt lõi của nền tảng. Công ty an ninh PeckShield báo cáo rằng các kẻ tấn công đã rút khoảng 3 triệu đô la trị giá PUSD từ hơn 11 ví nạn nhân, sau đó chuyển số tiền bị đánh cắp từ Polygon sang Ethereum và đổi thành khoảng 1.893 ETH. Khác với nhiều vụ lừa đảo thông thường, Polymarket cam kết sẽ bồi thường đầy đủ cho tất cả người dùng bị ảnh hưởng. Công ty đang liên hệ trực tiếp với những người dùng này và tiếp tục điều tra vụ việc. Thời gian cụ thể cho việc hoàn tiền và báo cáo sự cố đầy đủ chưa được công bố.

ambcrypto06/25 18:06

Polymarket sẽ hoàn trả cho người dùng sau khi sự xâm phạm từ bên thứ ba gây ra cuộc tấn công lừa đảo trị giá 3 triệu đô la

ambcrypto06/25 18:06

Giám đốc điều hành tạm thời của Ethereum Foundation lên tiếng: Sứ mệnh của chúng tôi là gì?

Tác giả Aerugo, Giám đốc điều hành lâm thời của Ethereum Foundation (EF), trình bày về sứ mệnh và định hướng mới của tổ chức. **Sứ mệnh cốt lõi:** EF tồn tại để đảm bảo Ethereum là cơ sở hạ tầng **thực sự không cần cấp phép và tôn trọng chủ quyền**, có khả năng chống kiểm duyệt, mã nguồn mở, riêng tư và an toàn. **EF KHÔNG nhằm:** Theo đuổi sự nổi tiếng, làm hài lòng giới đầu cơ ngắn hạn, hỗ trợ mọi ứng dụng, hay quảng bá Ethereum như một dịch vụ giải trí. **Trọng tâm hành động của EF:** 1. **Loại bỏ điểm yếu:** Củng cố Ethereum ở mọi tầng (giao thức, truy cập, người dùng, thể chế) chống lại sự khai thác, kiểm soát độc quyền hoặc ép buộc. Ưu tiên: * **Bảo vệ quy trình giao dịch:** Chống lại MEV có hại, đảm bảo tính trung lập, giảm thiểu sự phụ thuộc vào các kênh đặc quyền. * **Quyền riêng tư:** Là điều kiện sống còn. Ethereum cần cung cấp quyền riêng tư vô điều kiện mạnh mẽ như một tiêu chuẩn mặc định. * **Staking (Đặt cọc):** Được coi là rủi ro hạ tầng giao thức. Cần đảm bảo tính không cần cấp phép, đa dạng và chống tập trung hóa. * **Giao diện truy cập:** Đảm bảo người dùng có thể truy cập một cách tự chủ và an toàn, không bị ép buộc. * **Thực hành nội bộ:** EF sẽ chuyển sang sử dụng ETH và stablecoin gốc trên Ethereum cho các giao dịch tài chính chính khi có thể. 2. **Nắm bắt cơ hội:** EF cũng sẽ chủ động theo đuổi các cơ hội lớn để phát huy tiềm năng của Ethereum, như: * Trở thành cơ sở hạ tầng toàn cầu đầu tiên **chống lại tấn công lượng tử**. * Xây dựng ngăn xếp giao thức **có thể xác minh đầy đủ và tự chủ** từ đầu đến cuối. * Biến Ethereum thành **tiền mặt kỹ thuật số thông thường**, tôn trọng quyền riêng tư và nhân phẩm. * Hỗ trợ **ví cá nhân với đại lý AI** do người dùng sở hữu. * Thúc đẩy việc áp dụng thể chế thông qua **cơ sở hạ tầng trung lập, đáng tin cậy và cạnh tranh**. * **Mở rộng quy mô một cách an toàn** (Scaling) mà không đánh đổi quyền tự chủ. **Về việc rời đi & công ty tách ra (Spin-offs):** * Bài viết thừa nhận có sự thay đổi nhân sự nhưng không thảo luận chi tiết cá nhân, nhấn mạnh sự tôn trọng đối với các cựu đóng góp. * Một số công việc sẽ được tách ra thành các công ty độc lập (spin-offs). EF sẽ chỉ tài trợ cho các dự án bên ngoài nếu chúng **phù hợp với sứ mệnh cốt lõi**, quan trọng và không làm tăng rủi ro bị khai thác hoặc phụ thuộc. **Tóm lại,** EF tái khẳng định sự tập trung mạnh mẽ vào việc xây dựng và bảo vệ Ethereum như một nền tảng **tự chủ, trung lập và kiên cường** cho sự phối hợp toàn cầu trong tương lai, thay vì theo đuổi các mục tiêu ngắn hạn hoặc thương mại đơn thuần.

marsbit06/25 13:37

Giám đốc điều hành tạm thời của Ethereum Foundation lên tiếng: Sứ mệnh của chúng tôi là gì?

marsbit06/25 13:37

Fable 5 sắp hồi sinh, mã nguồn bị rò rỉ? CEO Anthropic bị Nhà Trắng đuổi ra ngoài

Tin vui mới đây cho thấy Fable 5 của Anthropic có thể sắp trở lại. Các nhà phát triển đã phát hiện bằng chứng trong mã nguồn Claude Code, cho thấy Fable 5 có thể được tích hợp vào gói đăng ký thông thường thay vì bán riêng lẻ, kèm theo giới hạn sử dụng hàng tuần. Hơn nữa, Fable 5 đã xuất hiện trở lại trong tài liệu Amazon Bedrock. Nguyên nhân của sự chuyển biến này được cho là do Anthropic đã thay đổi người đàm phán với chính phủ Mỹ. CEO Dario Amodei bị đánh giá là khó giao tiếp, trong khi người kế nhiệm, Tom Brown, được cho là dễ thảo luận hơn. Các cuộc đàm phán hiện tập trung vào việc Anthropic cần chứng minh khả năng xây dựng hệ thống phòng thủ an toàn mới cho Fable 5 để giải tỏa lo ngại của chính phủ. Áp lực gia tăng khi một nhóm nghị sĩ liên đảng đã gửi thư chất vấn Bộ trưởng Thương mại Mỹ, yêu cầu làm rõ tiêu chuẩn và lộ trình để dỡ bỏ lệnh cấm, với hạn chót trả lời là ngày 26 tháng 6. Trong bối cảnh các đối thủ như GPT-5.6 và Gemini 3.5 Pro bị trì hoãn, việc Fable 5 được "chứng nhận an toàn" có thể mang lại lợi thế lớn cho Anthropic trên thị trường doanh nghiệp.

marsbit06/25 07:31

Fable 5 sắp hồi sinh, mã nguồn bị rò rỉ? CEO Anthropic bị Nhà Trắng đuổi ra ngoài

marsbit06/25 07:31

Đừng chỉ chú ý đến việc sa thải, cấu trúc mới của Ethereum Foundation mới là điều đáng suy ngẫm

以太坊基金会 (EF) đã công bố cơ cấu tổ chức mới, tập trung vào việc thu hẹp ranh giới và ưu tiên các vấn đề cốt lõi. Thay vì chỉ chú ý đến việc cắt giảm 20% nhân sự (54 người), điểm đáng chú ý hơn là sự tái phân bổ nguồn lực. Cơ cấu mới chia thành 8 nhóm, với **Tầng giao thức (Protocol) - 57 người** là lớn nhất, tiếp theo là Tầng truy cập (Access). Điều này cho thấy EF tập trung nguồn lực trở lại các phần nền tảng và khó ủy thác nhất: phát triển giao thức, bảo mật, quyền riêng tư và lớp truy cập. Các ưu tiên kỹ thuật dài hạn được làm rõ bao gồm bảo mật hậu lượng tử, zkEVM, xác minh hình thức và kiến trúc tổng thể (do Vitalik Buterin và Justin Drake phụ trách). EF cũng thay đổi triết lý an toàn, hướng tới giảm độ phức tạp không cần thiết, kết hợp xác minh hình thức, nghiên cứu hỗ trợ AI và các client chuyên biệt, thay vì chỉ dựa vào mô hình đa client truyền thống. Về tài chính, EF đặt mục tiêu cắt giảm khoảng 40% ngân sách năm nay, chuyển từ mức tiêu thụ trung bình 15% quỹ còn lại/năm (trước 2026) xuống còn khoảng 5%/năm (sau 2030) để trở thành một tổ chức bền vững như quỹ tài trợ. Song song đó, EF thúc đẩy mô hình "đa nút" trong hệ sinh thái, chuyển giao một số công việc như áp dụng ứng dụng, công cụ phát triển và truyền thông cho các tổ chức bên ngoài như EthLabs, EAG, EEZ. Mục tiêu là để EF tập trung vào các nhiệm vụ cốt lõi trong khi tăng tính linh hoạt và sức chịu đựng cho toàn bộ mạng lưới. Tóm lại, đợt tái cấu trúc này không phải là thu hẹp tham vọng, mà là xác định lại ranh giới rõ ràng hơn: EF sẽ tập trung giải quyết những vấn đề khó, dài hạn và khó thay thế nhất, đồng thời chia sẻ trách nhiệm xây dựng hệ sinh thái với nhiều tổ chức khác.

Foresight News06/24 06:08

Đừng chỉ chú ý đến việc sa thải, cấu trúc mới của Ethereum Foundation mới là điều đáng suy ngẫm

Foresight News06/24 06:08

Chiếc bot MEV hạng nhất bị đánh cắp 7,5 triệu đô la: Có phải Approval mới là rủi ro chết người dễ bị bỏ qua nhất trên blockchain?

Một bot MEV lâu năm trên Ethereum, vốn chuyên "săn" các giao dịch thông thường, cuối cùng đã rơi vào một cái bẫy "tùy chỉnh" trị giá 7,5 triệu USD. Vào ngày 21/6, bot Jaredfromsubway.eth nổi tiếng với chiến lược tấn công sandwich đã bị tấn công, với tài sản như WETH, USDC bị chuyển đi, thiệt hại ước tính hơn 7,5 triệu USD. Điểm đáng chú ý là cuộc tấn công này không liên quan đến lộ khóa riêng tư hay lỗ hổng hợp đồng thông minh truyền thống. Thay vào đó, kẻ tấn công đã bỏ công sức trong nhiều tuần để tạo ra một môi trường giao dịch giả mạo, bao gồm các token, nhóm thanh khoản và hợp đồng phụ trợ độc hại. Chúng đánh lừa bot MEV, khiến nó tự động cấp phép (Approval) ERC-20 cho các hợp đồng độc hại này, từ đó "hợp pháp" chuyển đi tài sản của bot. Sự kiện này một lần nữa gióng lên hồi chuông cảnh báo về rủi ro tiềm ẩn lớn từ cơ chế Approval – một thao tác cơ bản nhưng dễ bị đánh giá thấp trong hệ sinh thái EVM. Approval cho phép hợp đồng thông minh chi tiêu token thay mặt người dùng, tương tự như tính năng thanh toán tự động. Tuy nhiên, các thói quen như cấp phép vô hạn (unlimited approval), không thu hồi phép khi ngừng sử dụng DApp, hay việc hợp đồng được ủy quyền sau này có thể bị xâm phạm, đều tạo ra lỗ hổng bảo mật lâu dài. Để quản lý rủi ro Approval, người dùng nên tuân thủ nguyên tắc "quyền tối thiểu" – chỉ cấp phép đủ số lượng cần thiết cho giao dịch. Nên tách biệt ví lưu trữ chính và ví tương tác với các DApp mới/rủi ro. Quan trọng nhất là cần thường xuyên kiểm tra và thu hồi (revoke) các ủy quyền không còn cần thiết thông qua các công cụ như Revoke.cash hoặc tính năng quản lý ủy quyền trong ví (ví dụ: imToken). Về phía các nhà cung cấp ví, cần nâng cao khả năng phòng thủ chủ động bằng cách cảnh báo rủi ro, phân tích cấu trúc và hiển thị nội dung ký (signing) một cách dễ đọc cho người dùng, hướng tới tiêu chuẩn "ký gì thấy đó" (What You See Is What You Sign). Tóm lại, bảo mật trong Web3 không chỉ là bảo vệ khóa riêng tư, mà còn là việc quản lý chủ động và hiểu biết về các ủy quyền hợp đồng – những "cánh cửa sau" có thể vẫn mở ngay cả khi người dùng đã lãng quên chúng.

marsbit06/24 05:30

Chiếc bot MEV hạng nhất bị đánh cắp 7,5 triệu đô la: Có phải Approval mới là rủi ro chết người dễ bị bỏ qua nhất trên blockchain?

marsbit06/24 05:30

活动图片