# Bài viết Liên quan An ninh

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "An ninh", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Tại sao bảo hiểm DeFi không được ai mua?

Tại sao bảo hiểm DeFi không được mua? Bảo hiểm DeFi hứa hẹn loại bỏ trung gian với các hợp đồng thông minh tự động thanh toán, nhưng thực tế người dùng gần như không mua. Nguyên nhân chính đến từ ba thách thức cốt lõi: 1. **Rủi ro tương quan cao:** Khác với bảo hiểm truyền thống (ví dụ: cháy nhà riêng lẻ), sự cố DeFi như lỗi oracle hay lỗ hổng cầu nối có thể ảnh hưởng hàng loạt giao thức cùng lúc, đe dọa xóa sổ toàn bộ quỹ bảo hiểm. 2. **Phí bảo hiểm làm xói mòn lợi nhuận:** Phí bảo hiểm thường chiếm phần lớn lợi suất DeFi. Ví dụ: lợi suất Aave V3 khoảng 3.14%, nhưng phí bảo hiểm từ 1.5-2.5%, khiến lợi nhuận thực chỉ còn 0.6-1.6%. Với một số giao thức, phí thậm chí cao hơn lợi nhuận. 3. **Năng lực đáp ứng hạn chế:** Tổng quy mô vốn của ngành bảo hiểm DeFi (ví dụ: Nexus Mutual có ~81.5 triệu USD) là quá nhỏ so với tổng tài sản bị khóa hàng nghìn tỷ USD trong DeFi. Một sự cố lớn như Kelp DAO (mất 292 triệu USD) có thể dễ dàng vượt quá khả năng chi trả. Ngoài ra, mô hình bỏ phiếu cho các khiếu nại tạo ra xung đột lợi ích, vì thành viên bỏ phiếu đồng ý bồi thường sẽ chịu rủi ro tài chính trực tiếp. Thị trường cũng thiếu cơ chế bắt buộc các giao thức mua bảo hiểm. Để giải quyết, các nền tảng như Nexus Mutual đang chuyển hướng sang các giải pháp phòng ngừa rủi ro trước (như quỹ tiền thưởng lỗ hổng) và tìm cách kết nối với thị trường tái bảo hiểm truyền thống để tăng năng lực vốn. Tuy nhiên, vấn đề cơ bản vẫn là bài toán "kẻ ăn không": lợi ích của bảo hiểm DeFi (ngăn chặn khủng hoảng lan rộng) được chia sẻ cho cả thị trường, nhưng chi phí lại do cá nhân người mua chịu, dẫn đến tình trạng thiếu hụt nghiêm trọng bảo vệ thực sự.

marsbit06/23 08:57

Tại sao bảo hiểm DeFi không được ai mua?

marsbit06/23 08:57

Kế hoạch "Manhattan" trong tính toán lượng tử chính thức công bố: Ngành công nghiệp mã hóa đối mặt với bước ngoặt sinh tử?

Bài viết thảo luận về mối đe dọa của máy tính lượng tử đối với an ninh mạng và ngành công nghiệp mã hóa, cùng các biện pháp đối phó đang được đẩy mạnh. Ngày 22/6, chính phủ Mỹ đã ban hành hai sắc lệnh hành pháp: một yêu cầu tất cả các cơ quan liên bang nâng cấp hệ thống mật mã lên tiêu chuẩn hậu lượng tử (PQC) trước năm 2030 để chống lại mối đe dọa từ máy tính lượng tử; sắc lệnh kia chỉ đạo Bộ Năng lượng đẩy nhanh việc phát triển một "máy tính lượng tử quốc gia". Động thái này được ví như "Kế hoạch Manhattan" cho lĩnh vực lượng tử, thể hiện quyết tâm dùng sức mạnh nhà nước để thúc đẩy cuộc chạy đua công nghệ. Sự phát triển nhanh chóng của máy tính lượng tử, đặc biệt khi được hỗ trợ bởi AI, đe dọa phá vỡ hoàn toàn các hệ thống mã hóa hiện tại như ECDSA - nền tảng của Bitcoin. Nghiên cứu chỉ ra hàng triệu Bitcoin có khóa công khai đã bị lộ trên chuỗi khối và có nguy cơ bị tấn công khi máy tính lượng tử đủ mạnh. Trong bối cảnh đó, ngành công nghiệp tiền mã hóa đang nỗ lực tìm giải pháp. Các dự án như Bitcoin Quantum Testnet, các kế hoạch nâng cấp PQC của Ethereum, Solana, NEAR và Zcash đang được triển khai. Tuy nhiên, việc đạt được sự đồng thuận trong các mạng phi tập trung để thực hiện nâng cấp là một thách thức lớn, trong khi các cơ quan chính phủ đã đặt ra lộ trình cứng rắn với hạn chót 2030. Cuộc chạy đua giữa việc nâng cấp bảo mật và sự trưởng thành của công nghệ lượng tử đã chính thức bắt đầu.

Foresight News06/23 07:57

Kế hoạch "Manhattan" trong tính toán lượng tử chính thức công bố: Ngành công nghiệp mã hóa đối mặt với bước ngoặt sinh tử?

Foresight News06/23 07:57

Bot MEV Khét Tiếng JaredFromSubway Bị Rút Cạn 7,5 Triệu Đô La

Một trong những bot MEV khét tiếng nhất trên Ethereum, có biệt danh JaredFromSubway, đã bị rút cạn khoảng 7,5 triệu USD sau khi các hợp đồng do kẻ tấn công kiểm soát đánh lừa hệ thống tự động của nó cấp phê duyệt token. Theo báo cáo từ công ty an ninh Blockaid, kẻ tấn công đã chuẩn bị bẫy bằng cách sử dụng các đường giao dịch hoặc hợp đồng giả mạo mà bot này diễn giải là cơ hội có lời. Một khi các phê duyệt được cấp, kẻ tấn công đã sử dụng chúng để chuyển tài sản bao gồm WETH, USDC và USDT ra khỏi hợp đồng của bot. Sự cố này nhấn mạnh một rủi ro trong các hệ thống giao dịch tự động: tốc độ có thể trở thành điểm yếu. Các bot cạnh tranh trên thị trường MEV cần hành động nhanh hơn nhưng điều đó cũng đồng nghĩa chúng có thể dễ bị tổn thương bởi các bẫy được thiết kế cẩn thận. Bài học kỹ thuật rộng hơn là bất kỳ hệ thống nào cấp phê duyệt token dựa trên tương tác hợp đồng tự động đều cần các biện pháp bảo vệ nghiêm ngặt, mô phỏng và xác minh đường giao dịch. Vụ việc có vẻ là một cuộc khai thác nhắm mục tiêu vào logic của một bot giao dịch cụ thể, không phải là sự kiện bảo mật ảnh hưởng đến toàn mạng lưới Ethereum. Tác động chính có khả năng là về mặt danh tiếng đối với cơ sở hạ tầng MEV và đối với các nhà vận hành bot, những người giờ đây cần xem xét logic phê duyệt của họ một cách thận trọng hơn.

bitcoinist06/22 15:32

Bot MEV Khét Tiếng JaredFromSubway Bị Rút Cạn 7,5 Triệu Đô La

bitcoinist06/22 15:32

AI Agent cũng cần phải "kiểm tra tín dụng" rồi: ERC-8126 đang lấp đầy khoảng trống về sự tin cậy trên chuỗi

ERC-8126 hướng tới việc chuẩn hóa quy trình xác minh rủi ro và độ tin cậy cho AI Agent trong hệ sinh thái blockchain, bổ sung cho lớp danh tính được định nghĩa bởi ERC-8004. Tiêu chuẩn này không nhằm chứng nhận một agent là "luôn đáng tin", mà thiết lập một khuôn khổ mở để các nhà cung cấp xác minh (verification providers) độc lập có thể kiểm tra, đánh giá và công bố kết quả theo định dạng chuẩn, từ đó tạo ra các tín hiệu rủi ro mà ví tiền điện tử, thị trường agent, dApp và các agent khác có thể sử dụng. ERC-8126 tập trung vào năm loại xác minh chính: Xác minh Hợp đồng/Token (ETV), Xác minh Nội dung Truyền thông (MCV), Xác minh Mã Solidity (SCV), Xác minh Ứng dụng Web (WAV) và Xác minh Ví (WV). Kết quả xác minh được chuyển đổi thành điểm rủi ro thống nhất từ 0 đến 100, cùng với các bằng chứng (proof), giúp các sản phẩm như ví hay marketplace có thể đưa ra cảnh báo hoặc quyết định tự động dựa trên mức độ rủi ro. Tiêu chuẩn cũng đề cập đến việc sử dụng Xác minh Dữ liệu Riêng tư (PDV) và Bằng chứng Không tiết lộ Thông tin (ZKP) để bảo vệ chi tiết nhạy cảm trong quá trình kiểm tra. Kết hợp với ERC-8004 (Danh tính) và ERC-8183 (Thương mại hóa Agent), ERC-8126 (Xác minh) hướng tới hình thành một cơ sở hạ tầng hoàn chỉnh hơn cho nền kinh tế AI Agent trên chuỗi, nơi các tác nhân có thể được nhận diện, đánh giá độ tin cậy và tham gia vào các giao dịch một cách minh bạch và có thể quản lý rủi ro.

marsbit06/22 13:57

AI Agent cũng cần phải "kiểm tra tín dụng" rồi: ERC-8126 đang lấp đầy khoảng trống về sự tin cậy trên chuỗi

marsbit06/22 13:57

Thiệt hại hơn 7,5 triệu USD: Phân tích cuộc tấn công bằng 'bẫy mật ong' nhắm vào MEV Bot và theo dõi dòng tiền bị đánh cắp

Ngày 21 tháng 6, MEV Bot Jaredfromsubway.eth hoạt động tích cực nhất trên Ethereum đã trở thành mục tiêu của một cuộc tấn công "honeypot" (bẫy mật) được thiết kế tinh vi, tổn thất hơn 7,5 triệu USD tài sản mã hóa. Kẻ tấn công đã triển khai một hệ thống hợp đồng phức tạp (hợp đồng điều phối, kích hoạt, hợp đồng con, token giả...) để tạo ra các cơ hội arbitrage ảo. Mấu chốt nằm ở việc lừa MEV Bot cấp quyền ủy quyền (approval) lớn cho các hợp đồng độc hại. Chúng thực hiện nhiều giao dịch mồi: giao dịch nhỏ diễn ra bình thường để tiêu hao quyền ủy quyền và giảm sự nghi ngờ, trong khi các giao dịch lớn lại giữ nguyên quyền ủy quyền mà không sử dụng. MEV Bot thấy lợi nhuận thực từ các giao dịch nhỏ và tin rằng đường đi arbitrage là hợp lệ, từ đó tiếp tục cấp các quyền ủy quyền lớn cho USDC, USDT, WETH. Sau khi thu thập đủ quyền ủy quyền, kẻ tấn công đã kích hoạt hợp đồng điều phối để rút toàn bộ số tài sản đã được ủy quyền từ ví của MEV Bot. Tổng cộng, 2,87 triệu USDC, 2,04 triệu USDT và 1.474 WETH đã bị đánh cắp, sau đó phần lớn được chuyển đổi thành ETH và phân tán. Cuộc tấn công này cho thấy một phương thức tinh vi nhắm vào logic hoạt động của MEV Bot. Nó cảnh báo rằng các bot không nên chỉ dựa vào mô phỏng lợi nhuận để đánh giá rủi ro, cần thận trọng với các hợp đồng lạ, token giả trong đường arbitrage và nên kiểm tra kỹ sự thay đổi quyền ủy quyền (allowance) sau giao dịch.

marsbit06/22 08:32

Thiệt hại hơn 7,5 triệu USD: Phân tích cuộc tấn công bằng 'bẫy mật ong' nhắm vào MEV Bot và theo dõi dòng tiền bị đánh cắp

marsbit06/22 08:32

Phân Tích Hook của Uniswap v4: Thiết Kế Kiến Trúc, Lỗ Hổng Phổ Biến và Thực Hành Phòng Ngừa

Kể từ khi Uniswap v4 ra mắt mainnet, cơ chế Hook đã trở thành một trong những đổi mới được chú ý nhất trong DeFi. Bài viết này phân tích kiến trúc Hook của Uniswap v4, các lỗ hổng bảo mật phổ biến và thực hành phòng ngừa. Trọng tâm của v4 là hợp đồng PoolManager đơn lẻ và mô hình unlock/callback. Mọi thay đổi trạng thái pool phải thông qua PoolManager.unlock(), với ràng buộc then chốt là NonzeroDeltaCount phải bằng 0 khi kết thúc giao dịch. Mỗi pool được liên kết với một hợp đồng Hook cố định, được PoolManager gọi lại tại các điểm sự kiện quan trọng (ví dụ: beforeSwap, afterAddLiquidity). Quyền hạn của Hook được mã hóa trong 14 bit thấp của địa chỉ triển khai, đòi hỏi phải tính toán cẩn thận bằng công cụ như HookMiner. Bài viết chỉ ra nhiều lỗ hổng và điểm rủi ro tiềm ẩn: - **Kiểm soát truy cập thiếu sót:** BaseHook ban đầu chỉ bảo vệ unlockCallback(), để các hàm hook khác (beforeSwap, afterSwap...) không có bảo vệ, cần được triển khai thủ công. - **Ràng buộc pool lỏng lẻo:** PoolManager không giới hạn việc một Hook có thể được sử dụng cho nhiều pool. Hook cần tự triển khai whitelist hoặc cơ chế ràng buộc đơn pool trong beforeInitialize. - **Async/Custom Curve Hook rủi ro cao:** Hook có thể chặn toàn bộ số lượng swap (bằng cách trả về delta phủ định), thay thế hoàn toàn logic swap gốc của Uniswap, trở thành một hợp đồng tài chính tự trị cần được kiểm toán cực kỳ nghiêm ngặt. - **Kế toán Delta chỉ đảm bảo "bảo toàn", không đảm bảo "chính xác":** NonzeroDeltaCount == 0 đảm bảo sổ sách cân bằng cuối kỳ, nhưng không ngăn nội dung sổ sách bị thao túng độc hại. - **Nhầm lẫn loại token:** Khi giao thức cho phép người dùng tạo thị trường, việc xác thực ngữ nghĩa token là bắt buộc, không thể chỉ dựa vào kiểm tra interface. Sự cố bảo mật của Cork Protocol được nêu làm ví dụ, cho thấy sự phức tạp trong kiểm toán Hook v4: mỗi Hook là một vùng tin cậy độc lập, và việc kiểm toán phải bao quát toàn bộ "giao thức con" tương tác phức tạp, chứ không chỉ riêng mã hợp đồng Hook. Sự thay đổi này đòi hỏi nâng cấp phương pháp luận từ cả phía dự án và nhà kiểm toán.

marsbit06/22 08:08

Phân Tích Hook của Uniswap v4: Thiết Kế Kiến Trúc, Lỗ Hổng Phổ Biến và Thực Hành Phòng Ngừa

marsbit06/22 08:08

Thợ săn trở thành con mồi, MEV Bot kiếm nhiều tiền nhất bị hack

Tài khoản MEV Bot nổi tiếng Jaredfromsubway.eth vừa bị tấn công có chủ đích trên chuỗi, thiệt hại ước tính hơn 7,5 triệu USD. Đây không phải là lỗ hổng hợp đồng thông thường mà là một cuộc tấn công "bẫy mật ngược MEV" được thiết kế đặc biệt để khai thác logic hoạt động của bot MEV. Kẻ tấn công đã dành vài tuần để triển khai 66 hợp đồng token và nhóm thanh khoản giả mạo, ngụy trang chúng thành các tài sản chính như WETH, USDC. Chúng tạo ra tín hiệu chênh lệch giá ảo để thu hút bot. Khi bot Jaredfromsubway.eth phát hiện và thực hiện giao dịch "kiếm lời", nó đã vô tình cấp quyền cho một hợp đồng phụ do kẻ tấn công kiểm soát. Do quyền này không bị thu hồi kịp thời, kẻ tấn công đã có thể lợi dụng để chuyển đi toàn bộ ETH, USDC, USDT của bot chỉ trong một giao dịch. Jaredfromsubway.eth được biết đến là một trong những bot MEV hoạt động tích cực và kiếm lời nhiều nhất trên mạng Ethereum, chuyên thực hiện các chiến lược như "tấn công kẹp sandwich" để khai thác lợi nhuận từ việc sắp xếp giao dịch. Ước tính, bot này đã thu về hàng chục triệu USD lợi nhuận MEV. Sự kiện này báo động về việc các mối đe dọa bảo mật trong crypto ngày càng tinh vi, khi ngay cả những "kẻ săn mồi" hàng đầu trên chuỗi cũng có thể trở thành mục tiêu bị khai thác bởi những kế hoạch phức tạp được thiết kế dài hạn. Sau vụ việc, một tài khoản X giả mạo Jaredfromsubway.eth đã xuất hiện với tuyên bố thưởng 1 triệu USD để thu hồi tiền, các nhà phát triển cảnh báo đây có thể là chiêu trò lừa đảo mới.

marsbit06/21 09:23

Thợ săn trở thành con mồi, MEV Bot kiếm nhiều tiền nhất bị hack

marsbit06/21 09:23

Thợ săn bị vây bắt, MEV Bot kiếm tiền giỏi nhất bị hack

Bài viết gốc từ Odaily Planet Daily, tác giả Azuma, báo cáo về vụ tấn công lớn nhắm vào MEV Bot nổi tiếng Jaredfromsubway.eth trên mạng Ethereum. Địa chỉ này đã bị thiệt hại hơn 7,5 triệu USD do một cuộc tấn công "bẫy ngược MEV" được thiết kế đặc biệt. Thay vì khai thác lỗ hổng thông thường, kẻ tấn công đã triển khai một chiến dịch kéo dài hàng tuần, tạo ra 66 hợp đồng token và nhóm thanh khoản giả mạo để bắt chước các tài sản chính như WETH, USDC, USDT. Chúng tạo ra tín hiệu chênh lệch giá có vẻ có lợi nhuận để dụ bot MEV tự động nhận diện và thực hiện giao dịch. Trong quá trình này, bot đã cấp quyền cho một hợp đồng phụ trợ do kẻ tấn công kiểm soát. Việc ủy quyền không bị thu hồi kịp thời đã tạo ra lỗ hổng, cho phép kẻ tấn công trong một giao dịch duy nhất đã chuyển đi toàn bộ ETH, USDC, USDT của bot. Jaredfromsubway.eth là một trong những MEV Bot hoạt động mạnh nhất và gây tranh cãi nhất trên Ethereum, chuyên thực hiện các chiến lược như "tấn công kẹp" (sandwich attack) để kiếm lợi nhuận từ việc sắp xếp giao dịch. Ước tính nó đã kiếm được hàng chục triệu USD. Ngay cả một người sáng lập Ethereum là Vitalik Buterin cũng từng bị bot này "chèn" giao dịch. Sự kiện này gióng lên hồi chuông cảnh báo về sự gia tăng của các mối đe dọa bảo mật trong crypto. Ngay cả những "kẻ săn mồi" hàng đầu như MEV Bot cũng có thể trở thành mục tiêu của các cuộc tấn công tinh vi được thiết kế dựa trên chính logic hoạt động của chúng. Sau vụ việc, một tài khoản X giả mạo đã đổi tên thành Jaredfromsubway.eth và tuyên bố treo thưởng 1 triệu USD để lấy lại tiền, nhưng các nhà phát triển cảnh báo đây là tài khoản lừa đảo, không phải chính chủ, và người dùng cần hết sức cảnh giác.

Odaily星球日报06/21 09:16

Thợ săn bị vây bắt, MEV Bot kiếm tiền giỏi nhất bị hack

Odaily星球日报06/21 09:16

TechFlow Tình Báo: Giám đốc AI của AMD công khai chỉ trích Claude Code 'ngày càng ngốc nghếch và lười biếng', Trump tuyên bố eo biển Hormuz sẽ ngừng bắn toàn diện nhưng vẫn còn 80 quả thủy lôi chờ dọn

TechFlow Intelligence: Tóm tắt tin tức công nghệ & tài chính ngày... * **AI & Mô hình lớn:** Giám đốc AI của AMD chỉ trích Claude Code trở nên "kém thông minh và lười biếng". Z.AI (Trung Quốc) ra mắt GLM-5.2, tuyên bố ngang bằng Claude Opus mà không dùng chip NVIDIA. SK Telecom (Hàn Quốc) bị điều tra về chuyển giao công nghệ với Anthropic. DeepSeek gây sốt trên Zhihu với tính năng đa phương tiện mới. Gemini bị chỉ trích trên Reddit vì đưa lời khuyên sai trong tình huống lừa đảo. * **Chip & Phần cứng:** MIT tự viết hệ điều hành để nghiên cứu chip. Mỹ cáo buộc máy quang khắc EUV tối tân của ASML có thể đã tới Trung Quốc, ASML phủ nhận. Amazon đàm phán bán chip AI tự thiết kế ra bên ngoài. iPhone phiên bản kỷ niệm 20 năm của Apple dự kiến dùng quy trình N2P độc quyền từ TSMC. * **An ninh & Công ty:** Phát hiện 10.000 kho GitHub phân phối phần mềm độc hại. Apple vá lỗ hổng nghe lén nghiêm trọng trên tai nghe Beats. Nhiều kỹ sư Amazon bị điều tra nội bộ vì chỉ trích việc mở rộng trung tâm dữ liệu AI. Microsoft và Amazon có thể đối mặt với điều tra chống độc quyền khắt khe từ EU. * **Web3 / Crypto:** 0G Labs đạt cột mốc 100 tỷ token suy luận AI phi tập trung. Sàn Hàn Quốc Bithumb niêm yết RE, trong khi Upbit hủy niêm yết KERNEL. * **Thị trường & Địa chính trị:** Cổ phiếu bán dẫn Mỹ tăng mạnh, Intel tăng 10.6%, trong khi SpaceX giảm. Eo biển Hormuz chính thức mở cửa theo thỏa thuận Mỹ-Iran, nhưng hiệp hội vận tải dầu cảnh báo vẫn còn khoảng 80 quả thủy lôi trong luồng chính. Gần 80 tàu chở dầu chờ tín hiệu an toàn để xuất phát. Iran hoãn chuyến công du tới Thụy Sĩ, làm dấy lên nghi ngờ về tiến trình hòa bình.

marsbit06/19 13:42

TechFlow Tình Báo: Giám đốc AI của AMD công khai chỉ trích Claude Code 'ngày càng ngốc nghếch và lười biếng', Trump tuyên bố eo biển Hormuz sẽ ngừng bắn toàn diện nhưng vẫn còn 80 quả thủy lôi chờ dọn

marsbit06/19 13:42

活动图片