# Bài viết Liên quan Khóa Thời Gian

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Khóa Thời Gian", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Tornado Cash Lại Bị Tấn Công Quản Trị: Một Đề Xuất Giả Nhắm Vào Kho Bạc Cộng Đồng 23 Triệu USD

Vào ngày 25 tháng 6 năm 2026, một đề xuất quản trị (số 67) đáng ngờ đã xuất hiện trên DAO Tornado Cash. Đề xuất này, có vẻ chính thức với tiêu đề về cơ cấu phí và đốt token, thực chất là một cuộc tấn công lừa đảo. Nhà nghiên cứu Sergey Shemyakov (L2BEAT) và Pascal Caversaccio (Security Alliance) đã phát hiện mã hợp đồng của đề xuất chưa được xác minh. Sau khi phân tích, họ phát hiện mã độc chứa một hàm "governance" trả về địa chỉ ví của kẻ tấn công, với mục đích thay thế địa chỉ quản trị hợp lệ của giao thức. Địa chỉ tấn công (0x5efda50f22d34f272c7077689d6abc42f15e285f) được ngụy trang rất giống với địa chỉ thật (0x5efda50f22d34F262c29268506C5Fa42cB56A1Ce). Nếu đề xuất được thông qua, kẻ tấn công có thể chiếm quyền kiểm soát, rút khoảng 23 triệu USD TORN từ kho bạc cộng đồng và làm tê liệt giao thức. Địa chỉ tạo đề xuất nhận tiền từ Railgun, một giao thức riêng tư khác, khiến việc truy vết trở nên khó khăn. Hiện tại, đề xuất nhận 0 phiếu thuận và 27,163 phiếu chống (100%), và khó có khả năng đạt số phiếu tối thiểu để thông qua. Đây là lần thứ hai Tornado Cash bị tấn công quản trị kiểu này, cho thấy lỗ hổng cấu trúc chưa được khắc phục. Sự việc cảnh báo về rủi ro phổ biến trong DAO, nơi quyền lực dựa trên token có thể bị thao túng. Đối với người dùng, khuyến nghị là theo dõi cảnh báo từ các nhà nghiên cứu bảo mật, từ chối các đề xuất hợp đồng chưa xác minh và ủy quyền biểu quyết. Đối với nhà phát triển, việc tích hợp "timelock" (khóa thời gian) là biện pháp phòng thủ quan trọng.

Foresight News06/26 06:03

Tornado Cash Lại Bị Tấn Công Quản Trị: Một Đề Xuất Giả Nhắm Vào Kho Bạc Cộng Đồng 23 Triệu USD

Foresight News06/26 06:03

Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

Công ty phân tích blockchain TRM Labs đã báo cáo một vụ khai thác lỗ hổng quản trị trong giao thức Token of Power, dẫn đến thiệt hại khoảng 1,58 triệu USD giá trị WETH. Theo phân tích, kẻ tấn công lợi dụng điểm yếu trong thiết lập DAO Aragon của giao thức: việc không có timelock (khóa thời gian). Điều này cho phép chúng đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất. Được tài trợ ban đầu bằng 662 ETH rút từ Tornado Cash, kẻ tấn công đã mua đủ token TOP để giành quyền biểu quyết đa số, đúc mới 10 tỷ TOP, rồi hoán đổi số token này lấy WETH thông qua một pool Balancer trước khi chuyển tiền trở lại Tornado Cash. Sự kiện này là một minh chứng rõ ràng về rủi ro bảo mật từ thiết kế quản trị. Timelock có vai trò quan trọng trong việc tạo ra khoảng thời gian phản ứng cho cộng đồng trước khi một đề xuất được thực thi. Vụ việc cũng nhắc nhở người dùng DeFi rằng rủi ro không chỉ nằm ở lỗi mã hợp đồng thông minh, mà còn ở các tham số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết. Cộng đồng hiện đang theo dõi động thái tiếp theo của số tiền bị đánh cắp và các thông tin khắc phục từ giao thức, Aragon hoặc các nhà cung cấp thanh khoản bị ảnh hưởng. Báo cáo dựa trên thông tin từ báo cáo bảo mật on-chain của TRM Labs.

bitcoinist06/14 21:33

Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

bitcoinist06/14 21:33

Hiểu Rõ Về Bound Trong Một Bài Viết: Cơ Chế Thoát Hiểm "Đa Chữ Ký + Khóa Thời Gian" và Chiếc Hộp Đen Khớp Lệnh Ngoài Chuỗi

Tác giả: 798.eth Bound Exchange, nền tảng gây chú ý gần đây trong hệ sinh thái Bitcoin, là phiên bản nâng cấp từ Radfi. Nó tập trung vào việc giải quyết mâu thuẫn giữa tốc độ giao dịch nhanh (như CEX) và việc giữ quyền kiểm soát tài sản. Cơ chế lõi của Bound dựa trên **ký quỹ đa chữ ký 2-of-2 và khóa thời gian (timelock)**: * Người dùng gửi BTC vào một địa chỉ Bitcoin đặc biệt. * Địa chỉ này yêu cầu 2 chữ ký để thực hiện giao dịch: một từ khóa riêng của người dùng (được lưu trữ cục bộ qua passkey) và một từ nền tảng Bound. * Cơ chế này cho phép giao dịch nhanh chóng khi cả hai bên cùng ký, đồng thời ngăn Bound đơn phương di chuyển tài sản của người dùng (không phải ký quỹ giám sát). * Để tránh rủi ro nếu Bound ngừng hoạt động, một **timelock 3 tháng** được áp dụng. Sau thời gian này, người dùng chỉ cần chữ ký của mình để rút toàn bộ tài sản, không cần sự hợp tác của Bound. Về **cơ chế giao dịch và xếp hạng lệnh**: * Bound sử dụng một AMM tập trung thanh khoản, nhưng đường cong AMM và trạng thái thanh khoản được duy trì trong cơ sở dữ liệu back-end của Bound, không phải trên chuỗi Bitcoin. * Các giao dịch trên chuỗi chủ yếu đóng vai trò xác nhận thanh toán, trong khi việc định giá và khớp lệnh thực sự diễn ra ngoài chuỗi. * Thứ tự xử lý lệnh được quyết định hoàn toàn bởi back-end của Bound, tạo ra một "hộp đen" có khả năng dẫn đến MEV (Giá trị có thể trích xuất của người khai thác) do nhà vận hành kiểm soát, vì thứ tự thực tế không thể kiểm chứng trên chuỗi. **Lưu ý thực tế**: Địa chỉ 2-of-2 chỉ chấp nhận BTC và Runes. Người dùng cũng có thể kết nối ví Unisat/Xverse trực tiếp để giữ toàn bộ quyền kiểm soát, nhưng phải tự ký từng giao dịch. Hiện tại có thể gặp phải vấn đề độ trễ hiển thị trạng thái giao dịch trên giao diện.

marsbit05/25 09:13

Hiểu Rõ Về Bound Trong Một Bài Viết: Cơ Chế Thoát Hiểm "Đa Chữ Ký + Khóa Thời Gian" và Chiếc Hộp Đen Khớp Lệnh Ngoài Chuỗi

marsbit05/25 09:13

活动图片