Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

bitcoinistXuất bản vào 2026-06-14Cập nhật gần nhất vào 2026-06-14

Tóm tắt

Công ty phân tích blockchain TRM Labs đã báo cáo một vụ khai thác lỗ hổng quản trị trong giao thức Token of Power, dẫn đến thiệt hại khoảng 1,58 triệu USD giá trị WETH. Theo phân tích, kẻ tấn công lợi dụng điểm yếu trong thiết lập DAO Aragon của giao thức: việc không có timelock (khóa thời gian). Điều này cho phép chúng đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất. Được tài trợ ban đầu bằng 662 ETH rút từ Tornado Cash, kẻ tấn công đã mua đủ token TOP để giành quyền biểu quyết đa số, đúc mới 10 tỷ TOP, rồi hoán đổi số token này lấy WETH thông qua một pool Balancer trước khi chuyển tiền trở lại Tornado Cash. Sự kiện này là một minh chứng rõ ràng về rủi ro bảo mật từ thiết kế quản trị. Timelock có vai trò quan trọng trong việc tạo ra khoảng thời gian phản ứng cho cộng đồng trước khi một đề xuất được thực thi. Vụ việc cũng nhắc nhở người dùng DeFi rằng rủi ro không chỉ nằm ở lỗi mã hợp đồng thông minh, mà còn ở các tham số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết. Cộng đồng hiện đang theo dõi động thái tiếp theo của số tiền bị đánh cắp và các thông tin khắc phục từ giao thức, Aragon hoặc các nhà cung cấp thanh khoản bị ảnh hưởng. Báo cáo dựa trên thông tin từ báo cáo bảo mật on-chain của TRM Labs.

Công ty tình báo blockchain TRM Labs đã chi tiết một cuộc khai thác lỗ hổng tiếp quản quản trị nhắm vào giao thức Token of Power, làm thất thoát khoảng 1.58 triệu đô la Mỹ bằng WETH.

Theo phân tích của TRM, kẻ tấn công đã lợi dụng một điểm yếu trong thiết lập DAO Aragon của giao thức: việc thiếu timelock (khoá thời gian). Điều này cho phép kẻ tấn công đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại trong cùng một khối.

Kẻ tấn công được cho là đã tài trợ cho hoạt động này bằng 662 ETH rút từ Tornado Cash, mua đủ token TOP để có được quyền biểu quyết đa số, đúc mới 10 tỷ token TOP, và hoán đổi những token này lấy WETH thông qua một pool Balancer trước khi định tuyến lại số tiền qua Tornado Cash.

Tại Sao Timelock Quan Trọng

Vụ khai thác lỗ hổng này là một ví dụ rõ ràng về cách thiết kế quản trị có thể trở thành một rủi ro bảo mật trực tiếp. Bỏ phiếu bằng token trên lý thuyết có vẻ phi tập trung, nhưng nếu một kẻ xấu có thể nhanh chóng mua quyền biểu quyết và thực thi các thay đổi ngay lập tức, thì hệ thống quản trị có thể trở thành một mặt tấn công.

Timelock được thiết kế để cho người dùng, nhà phát triển và các đội bảo mật có thời gian phản ứng trước khi một đề xuất có thể được thực thi. Không có độ trễ đó, một cuộc bỏ phiếu thù địch có thể biến thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

Tại Sao Vấn Đề Này Quan Trọng

Đối với người dùng DeFi, câu chuyện này là một lời nhắc nhở rằng rủi ro hợp đồng thông minh không chỉ giới hạn ở lỗi mã. Các thông số quản trị, kiểm soát kho bạc và ngưỡng bỏ phiếu có thể cũng quan trọng không kém.

Nó cũng nhấn mạnh cách các dịch vụ trộn tiền (mixer) và các pool thanh khoản có thể được sử dụng xung quanh một vụ khai thác lỗ hổng mà không phải là chính giao thức bị khai thác.

Điều Gì Cần Theo Dõi Tiếp Theo

Điều tiếp theo cần theo dõi là liệu số tiền bị đánh cắp có di chuyển lần nữa hay không và liệu giao thức, Aragon, hoặc các nhà cung cấp thanh khoản bị ảnh hưởng có công bố thêm chi tiết khắc phục hay không.

Bài viết không được nói rằng chính Tornado Cash bị hack.

Bối Cảnh Thị Trường

Đối với Bitcoinist, câu chuyện này nằm trong bối cảnh thay đổi rộng lớn hơn trong crypto, nơi cơ sở hạ tầng, bảo mật, quản trị và tính hữu dụng của token đang trở nên quan trọng không kém hành động giá ngắn hạn. Các nhà giao dịch vẫn quan tâm đến động lực, nhưng họ cũng cần hiểu các hệ thống, rủi ro và thay đổi sản phẩm đằng sau những tiêu đề.

Góc nhìn hữu ích không phải là phóng đại sự phát triển, mà là giải thích tại sao nó thuộc về cuộc trò chuyện thị trường hàng ngày. Các câu chuyện crypto mạnh ngày càng đến từ các bản cập nhật giao thức, thông báo chính thức, báo cáo bảo mật, hồ sơ tòa án và dữ liệu trên chuỗi hơn là chỉ từ những bình luận tái chế.

Thông điệp biên tập nên giữ vững lập trường: nguồn tin xác nhận một phát triển crypto có ý nghĩa, nhưng các hệ quả phụ thuộc vào mức độ áp dụng, các tiết lộ tiếp theo, hoặc bằng chứng trên chuỗi bổ sung. Sự cân bằng đó giữ cho bài viết hữu ích mà không dựa vào sự cường điệu hoặc những tuyên bố không có cơ sở.

Từ góc độ biên tập, điều này khiến câu chuyện đáng để đưa tin như một phần của môi trường hoạt động crypto rộng lớn hơn trong ngày, thay vì như một chu kỳ cường điệu đơn lẻ. Phiên bản mạnh nhất của bài viết nên bám sát nguồn đã được xác minh, giải thích rủi ro hoặc cơ hội thực tế, và để ngỏ khả năng theo dõi tiếp một khi có thêm dữ liệu chính thức, hồ sơ hoặc tuyên bố từ dự án.

Báo cáo này dựa trên thông tin từ báo cáo bảo mật trên chuỗi của TRM Labs.

Câu hỏi Liên quan

QTấn công quản trị vào giao thức Token of Power đã gây thiệt hại bao nhiêu tiền?

AVụ khai thác lỗ hổng quản trị đã rút cạn khoảng 1,58 triệu đô la Mỹ dưới dạng WETH (Wrapped Ether).

QTheo phân tích của TRM Labs, điểm yếu chính trong thiết lập DAO của giao thức dẫn đến vụ tấn công này là gì?

AĐiểm yếu chính là việc thiếu 'timelock' (khóa thời gian) trong thiết lập Aragon DAO của giao thức. Điều này cho phép kẻ tấn công đề xuất, biểu quyết và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất.

QKẻ tấn công đã thực hiện những bước nào để chiếm quyền quản trị và rút tiền?

AKẻ tấn công đã: 1) Rút 662 ETH từ Tornado Cash để tài trợ cho hoạt động, 2) Mua đủ token TOP để có được quyền biểu quyết đa số, 3) Đúc mới 10 tỷ token TOP, 4) Hoán đổi số token này lấy WETH thông qua một pool trên Balancer, và 5) Định tuyến lại số tiền qua Tornado Cash.

QBài viết nhấn mạnh tầm quan trọng của 'timelock' trong quản trị DeFi như thế nào?

ATimelock (khóa thời gian) rất quan trọng vì nó cung cấp thời gian cho người dùng, nhà phát triển và các đội bảo mật phản ứng trước khi một đề xuất có thể được thực thi. Nếu không có độ trễ này, một cuộc bỏ phiếu thù địch có thể trở thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

QBài học chính cho người dùng DeFi từ sự kiện này là gì?

ASự kiện này nhắc nhở người dùng DeFi rằng rủi ro trong lĩnh vực này không chỉ giới hạn ở lỗi mã hợp đồng thông minh. Các thông số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết cũng có thể quan trọng không kém và trở thành mặt tấn công tiềm năng.

Nội dung Liên quan

Các nhà phát triển Cardano (ADA) đưa ra thông báo mới quan trọng!

Các nhà phát triển trong hệ sinh thái Cardano (ADA) đã giới thiệu công cụ mới mang tên ODATANO. Mục tiêu của công cụ này là đơn giản hóa việc tích hợp giữa SAP - một trong những hệ sinh thái phần mềm doanh nghiệp lớn nhất thế giới - và blockchain Cardano. ODATANO hoạt động bằng cách tạo một lớp trừu tượng, che giấu cơ sở hạ tầng phức tạp của Cardano phía sau một API OData V4 tiêu chuẩn. Điều này cho phép các lập trình viên doanh nghiệp đã quen thuộc với môi trường SAP có thể tích hợp Cardano vào ứng dụng của họ mà không cần phải học sâu về các khái niệm kỹ thuật blockchain như mô hình UTxO, tạo giao dịch hay quản lý khóa. Hiện tại, ODATANO cung cấp 31 thực thể và chức năng khác nhau, bao gồm đọc dữ liệu (khối, địa chỉ, UTxO), tạo, ký và gửi giao dịch lên mạng Cardano. Nó có thể chạy như một plugin cho SAP CAP hoặc như một dịch vụ độc lập. Một số ứng dụng tham chiếu đã được phát triển dựa trên nền tảng này, nổi bật có QUANTIX - một ứng dụng B2B cho mua sắm và thanh toán nguyên vật liệu, sử dụng dữ liệu oracle và từng giành chiến thắng tại hackathon Charli3 Oracle 2026. Dự án ODATANO hiện đang được tài trợ bởi Quỹ Cardano Catalyst Fund 14.

cryptonews.ru54 phút trước

Các nhà phát triển Cardano (ADA) đưa ra thông báo mới quan trọng!

cryptonews.ru54 phút trước

Kịch bản tăng và giảm giá Bitcoin là gì? Giá có thể đi về đâu?

Benjamin Cowen, một nhà phân tích tiền điện tử nổi tiếng, đã so sánh các kịch bản tăng và giảm cho Bitcoin ($BTC) trong video phân tích mới nhất của mình. Sau khi phân tích dữ liệu blockchain, chỉ báo kỹ thuật, tâm lý thị trường và dữ liệu chu kỳ lịch sử, Cowen nhận thấy thị trường hiện tại đang đưa ra tín hiệu mạnh mẽ cho cả phe tăng giá (bull) và phe giảm giá (bear). Về kịch bản tăng giá, Cowen chỉ ra rằng $BTC đã cho thấy một số dấu hiệu đáy chu kỳ: chỉ số RSI tuần giảm xuống mức thấp lịch sử, RSI tháng nguội đi đáng kể, sự xuất hiện gần đây của "Golden Cross", và mức tích lũy của các nhà đầu tư dài hạn (LTH) đang ở gần mức đáy chu kỳ lịch sử. Tuy nhiên, ông cũng cảnh báo rằng dữ liệu ủng hộ kịch bản giảm giá vẫn chưa biến mất hoàn toàn. Các chỉ số on-chain quan trọng như Puell Multiple, MVRV Z-Score và tỷ lệ vốn hóa thị trường trên vốn hóa đã thực hiện (MVR) vẫn chưa giảm xuống mức cực thấp như trong các đáy thị trường giảm trước đó. Hoạt động của các nhà đầu tư lớn cũng còn yếu so với các đáy trước, cho thấy rủi ro giảm giá vẫn còn. Cowen nhấn mạnh vai trò then chốt của đường trung bình động 50 tuần (hiện khoảng $80,000) trong việc xác định hướng đi tiếp theo của thị trường. Đóng cửa tuần trên mức này sẽ củng cố kịch bản tăng giá. Ngược lại, nếu giá bật giảm từ đây, Bitcoin có thể tìm đáy mới vào quý IV (tháng 10 hoặc 11). Trong kịch bản điều chỉnh sâu hơn, Bitcoin có thể kiểm tra vùng $53,000 hoặc thậm chí $37,000-$38,000, mặc dù đây không phải là kịch bản chính mà là một rủi ro cần theo dõi.

cryptonews.ru1 giờ trước

Kịch bản tăng và giảm giá Bitcoin là gì? Giá có thể đi về đâu?

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片