Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

bitcoinistXuất bản vào 2026-06-14Cập nhật gần nhất vào 2026-06-14

Tóm tắt

Công ty phân tích blockchain TRM Labs đã báo cáo một vụ khai thác lỗ hổng quản trị trong giao thức Token of Power, dẫn đến thiệt hại khoảng 1,58 triệu USD giá trị WETH. Theo phân tích, kẻ tấn công lợi dụng điểm yếu trong thiết lập DAO Aragon của giao thức: việc không có timelock (khóa thời gian). Điều này cho phép chúng đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất. Được tài trợ ban đầu bằng 662 ETH rút từ Tornado Cash, kẻ tấn công đã mua đủ token TOP để giành quyền biểu quyết đa số, đúc mới 10 tỷ TOP, rồi hoán đổi số token này lấy WETH thông qua một pool Balancer trước khi chuyển tiền trở lại Tornado Cash. Sự kiện này là một minh chứng rõ ràng về rủi ro bảo mật từ thiết kế quản trị. Timelock có vai trò quan trọng trong việc tạo ra khoảng thời gian phản ứng cho cộng đồng trước khi một đề xuất được thực thi. Vụ việc cũng nhắc nhở người dùng DeFi rằng rủi ro không chỉ nằm ở lỗi mã hợp đồng thông minh, mà còn ở các tham số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết. Cộng đồng hiện đang theo dõi động thái tiếp theo của số tiền bị đánh cắp và các thông tin khắc phục từ giao thức, Aragon hoặc các nhà cung cấp thanh khoản bị ảnh hưởng. Báo cáo dựa trên thông tin từ báo cáo bảo mật on-chain của TRM Labs.

Công ty tình báo blockchain TRM Labs đã chi tiết một cuộc khai thác lỗ hổng tiếp quản quản trị nhắm vào giao thức Token of Power, làm thất thoát khoảng 1.58 triệu đô la Mỹ bằng WETH.

Theo phân tích của TRM, kẻ tấn công đã lợi dụng một điểm yếu trong thiết lập DAO Aragon của giao thức: việc thiếu timelock (khoá thời gian). Điều này cho phép kẻ tấn công đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại trong cùng một khối.

Kẻ tấn công được cho là đã tài trợ cho hoạt động này bằng 662 ETH rút từ Tornado Cash, mua đủ token TOP để có được quyền biểu quyết đa số, đúc mới 10 tỷ token TOP, và hoán đổi những token này lấy WETH thông qua một pool Balancer trước khi định tuyến lại số tiền qua Tornado Cash.

Tại Sao Timelock Quan Trọng

Vụ khai thác lỗ hổng này là một ví dụ rõ ràng về cách thiết kế quản trị có thể trở thành một rủi ro bảo mật trực tiếp. Bỏ phiếu bằng token trên lý thuyết có vẻ phi tập trung, nhưng nếu một kẻ xấu có thể nhanh chóng mua quyền biểu quyết và thực thi các thay đổi ngay lập tức, thì hệ thống quản trị có thể trở thành một mặt tấn công.

Timelock được thiết kế để cho người dùng, nhà phát triển và các đội bảo mật có thời gian phản ứng trước khi một đề xuất có thể được thực thi. Không có độ trễ đó, một cuộc bỏ phiếu thù địch có thể biến thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

Tại Sao Vấn Đề Này Quan Trọng

Đối với người dùng DeFi, câu chuyện này là một lời nhắc nhở rằng rủi ro hợp đồng thông minh không chỉ giới hạn ở lỗi mã. Các thông số quản trị, kiểm soát kho bạc và ngưỡng bỏ phiếu có thể cũng quan trọng không kém.

Nó cũng nhấn mạnh cách các dịch vụ trộn tiền (mixer) và các pool thanh khoản có thể được sử dụng xung quanh một vụ khai thác lỗ hổng mà không phải là chính giao thức bị khai thác.

Điều Gì Cần Theo Dõi Tiếp Theo

Điều tiếp theo cần theo dõi là liệu số tiền bị đánh cắp có di chuyển lần nữa hay không và liệu giao thức, Aragon, hoặc các nhà cung cấp thanh khoản bị ảnh hưởng có công bố thêm chi tiết khắc phục hay không.

Bài viết không được nói rằng chính Tornado Cash bị hack.

Bối Cảnh Thị Trường

Đối với Bitcoinist, câu chuyện này nằm trong bối cảnh thay đổi rộng lớn hơn trong crypto, nơi cơ sở hạ tầng, bảo mật, quản trị và tính hữu dụng của token đang trở nên quan trọng không kém hành động giá ngắn hạn. Các nhà giao dịch vẫn quan tâm đến động lực, nhưng họ cũng cần hiểu các hệ thống, rủi ro và thay đổi sản phẩm đằng sau những tiêu đề.

Góc nhìn hữu ích không phải là phóng đại sự phát triển, mà là giải thích tại sao nó thuộc về cuộc trò chuyện thị trường hàng ngày. Các câu chuyện crypto mạnh ngày càng đến từ các bản cập nhật giao thức, thông báo chính thức, báo cáo bảo mật, hồ sơ tòa án và dữ liệu trên chuỗi hơn là chỉ từ những bình luận tái chế.

Thông điệp biên tập nên giữ vững lập trường: nguồn tin xác nhận một phát triển crypto có ý nghĩa, nhưng các hệ quả phụ thuộc vào mức độ áp dụng, các tiết lộ tiếp theo, hoặc bằng chứng trên chuỗi bổ sung. Sự cân bằng đó giữ cho bài viết hữu ích mà không dựa vào sự cường điệu hoặc những tuyên bố không có cơ sở.

Từ góc độ biên tập, điều này khiến câu chuyện đáng để đưa tin như một phần của môi trường hoạt động crypto rộng lớn hơn trong ngày, thay vì như một chu kỳ cường điệu đơn lẻ. Phiên bản mạnh nhất của bài viết nên bám sát nguồn đã được xác minh, giải thích rủi ro hoặc cơ hội thực tế, và để ngỏ khả năng theo dõi tiếp một khi có thêm dữ liệu chính thức, hồ sơ hoặc tuyên bố từ dự án.

Báo cáo này dựa trên thông tin từ báo cáo bảo mật trên chuỗi của TRM Labs.

Câu hỏi Liên quan

QTấn công quản trị vào giao thức Token of Power đã gây thiệt hại bao nhiêu tiền?

AVụ khai thác lỗ hổng quản trị đã rút cạn khoảng 1,58 triệu đô la Mỹ dưới dạng WETH (Wrapped Ether).

QTheo phân tích của TRM Labs, điểm yếu chính trong thiết lập DAO của giao thức dẫn đến vụ tấn công này là gì?

AĐiểm yếu chính là việc thiếu 'timelock' (khóa thời gian) trong thiết lập Aragon DAO của giao thức. Điều này cho phép kẻ tấn công đề xuất, biểu quyết và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất.

QKẻ tấn công đã thực hiện những bước nào để chiếm quyền quản trị và rút tiền?

AKẻ tấn công đã: 1) Rút 662 ETH từ Tornado Cash để tài trợ cho hoạt động, 2) Mua đủ token TOP để có được quyền biểu quyết đa số, 3) Đúc mới 10 tỷ token TOP, 4) Hoán đổi số token này lấy WETH thông qua một pool trên Balancer, và 5) Định tuyến lại số tiền qua Tornado Cash.

QBài viết nhấn mạnh tầm quan trọng của 'timelock' trong quản trị DeFi như thế nào?

ATimelock (khóa thời gian) rất quan trọng vì nó cung cấp thời gian cho người dùng, nhà phát triển và các đội bảo mật phản ứng trước khi một đề xuất có thể được thực thi. Nếu không có độ trễ này, một cuộc bỏ phiếu thù địch có thể trở thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

QBài học chính cho người dùng DeFi từ sự kiện này là gì?

ASự kiện này nhắc nhở người dùng DeFi rằng rủi ro trong lĩnh vực này không chỉ giới hạn ở lỗi mã hợp đồng thông minh. Các thông số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết cũng có thể quan trọng không kém và trở thành mặt tấn công tiềm năng.

Nội dung Liên quan

Thượng viện Hoa Kỳ đưa ra những sửa đổi quan trọng vào phần 'Xung đột lợi ích' của dự luật tiền điện tử

Thượng viện Mỹ đã đưa ra các sửa đổi quan trọng vào phần "Xung đột lợi ích" của dự luật tiền mã hóa mang tên Đạo luật CLARITY, do Thượng nghị sĩ Tom Tillis và Ruben Gallego đề xuất. Các sửa đổi này nhằm siết chặt hơn các quy định về mối liên hệ của quan chức liên bang cấp cao với tài sản kỹ thuật số, và được coi là một đề xuất thay thế cho bộ quy tắc đạo đức của Nhà Trắng. Mục tiêu chính của dự luật là làm rõ phạm vi quyền hạn giữa Ủy ban Chứng khoán (SEC) và Ủy ban Giao dịch Hàng hóa Tương lai (CFTC), thiết lập quy định rõ ràng cho thị trường giao ngay hàng hóa kỹ thuật số và giảm bớt sự không chắc chắn về mặt pháp lý. Dự luật cũng đề cập đến các chủ đề gây tranh cãi như lợi suất stablecoin và tài trợ bất hợp pháp. Tuy nhiên, tiến trình thông qua dự luật đang gặp thách thức về thời gian do Quốc hội sắp bước vào kỳ nghỉ tháng 8. Mặc dù có thể có một cuộc bỏ phiếu về thủ tục vào cuối tháng 7, khả năng toàn bộ dự luật được Thượng viện thông qua trước kỳ nghỉ là rất thấp, và việc xem xét có khả năng bị hoãn lại. Các quy định về lợi suất stablecoin trong dự luật được dự đoán sẽ tác động trực tiếp đến các giao thức DeFi, sàn giao dịch tập trung và nhà phát hành stablecoin tại Mỹ, đồng thời có thể ảnh hưởng đến năng lực cạnh tranh toàn cầu của các công ty này. Do đó, kết quả của dự luật này đang được theo dõi sát sao không chỉ bởi ngành công nghiệp tiền mã hóa trong nước mà còn bởi thị trường tài sản kỹ thuật số toàn cầu.

cryptonews.ru50 phút trước

Thượng viện Hoa Kỳ đưa ra những sửa đổi quan trọng vào phần 'Xung đột lợi ích' của dự luật tiền điện tử

cryptonews.ru50 phút trước

MoonPay ra mắt PayBox

MoonPay, công ty cung cấp giải pháp thanh toán tiền mã hóa và truyền thống, đã ra mắt PayBox - một ví thanh toán mới cho phép trợ lý AI như Claude và ChatGPT thực hiện giao dịch trực tiếp trong chat. Người dùng có thể quản lý tài sản số và thanh toán dịch vụ trực tuyến thông qua lệnh AI. PayBox hỗ trợ thực hiện nhiều hành động như mua PYUSD, hoán đổi token, chuyển tài sản xuyên chuỗi, cung cấp thanh khoản cho giao thức DeFi, đặt vé máy bay... Mỗi giao dịch cần được người dùng xác nhận bằng khóa truy cập. Ví hỗ trợ Solana và các blockchain EVM như Ethereum, Base, Arbitrum, Polygon, Hyperliquid, Tempo và Robinhood Chain, với kế hoạch mở rộng sau này. Nền tảng cho phép lưu trữ cả ví tiền mã hóa và thẻ thanh toán. Bảo mật được đảm bảo bằng công nghệ MPC (tính toán đa bên) và môi trường thực thi an toàn, ngăn bất kỳ bên nào (kể cả MoonPay hay AI) có toàn quyền truy cập vào tài sản. PayBox có hai chế độ cấp phép: "Luôn yêu cầu" (cần xác nhận thủ công mỗi lần) và "Tự động" (AI có thể tự giao dịch trong giới hạn đặt trước). Mọi cấp phép đều có thể thay đổi hoặc tắt bất cứ lúc nào. Công nghệ lõi của PayBox dựa trên Sodot - nhà phát triển ví tiền mã hóa bảo mật mà MoonPay mua lại đầu năm nay. Hạ tầng này hiện đang bảo vệ hơn 50 tỷ USD tài sản số trong hơn 10 triệu ví.

cryptonews.ru58 phút trước

MoonPay ra mắt PayBox

cryptonews.ru58 phút trước

Pavel Durov bị liệt vào danh sách khủng bố tại Nga. Điều này đe dọa người dùng Telegram ra sao?

Pavel Durov, người sáng lập Telegram, đã bị đưa vào danh sách khủng bố và cực đoan của Cơ quan Giám sát Tài chính Nga (Rosfinmonitoring) vào ngày 30/7. Động thái này diễn ra sau khi Cơ quan An ninh Liên bang Nga (FSB) cáo buộc Durov tội tạo điều kiện cho hoạt động khủng bố, liên quan đến việc sử dụng một chatbot hẹn hò tên "Dayvichik" để tuyển mộ và các kênh Telegram bị cáo buộc là do các cơ quan tình báo Ukraine sử dụng. Việc bị đưa vào danh sách đồng nghĩa với các biện pháp trừng phạt nghiêm trọng đối với Durov: tài khoản ngân hàng và tài sản ở Nga bị đóng băng, bị hạn chế giao dịch tài chính và bị cấm một số hoạt động như tham gia bầu cử. Đối với người dùng Telegram ở Nga, các chuyên gia cho rằng việc sử dụng ứng dụng, mua dịch vụ Telegram Premium hay quản lý kênh không tự động bị coi là ủng hộ khủng bố. Hiện chưa có quyết định nào cấm hoạt động của chính ứng dụng Telegram. Tuy nhiên, việc chuyển tiền trực tiếp cho Durov có thể bị xem là tài trợ khủng bố. Sự việc làm nổi bật mâu thuẫn giữa kiến trúc nền tảng mã nguồn mở của các ứng dụng nhắn tin và yêu cầu kiểm soát của chính quyền các quốc gia. Các cáo buộc cũng đang được điều tra ở Pháp liên quan đến việc Telegram không hợp tác đầy đủ với cơ quan thực thi pháp luật.

cryptonews.ru59 phút trước

Pavel Durov bị liệt vào danh sách khủng bố tại Nga. Điều này đe dọa người dùng Telegram ra sao?

cryptonews.ru59 phút trước

Casper chuẩn bị ra mắt csprUSD phiên bản cập nhật

Nền tảng blockchain Casper, hợp tác với công ty đầu tư Sarson Funds, đã giới thiệu phiên bản cập nhật của stablecoin csprUSD. Sau khi ra mắt, csprUSD sẽ trở thành stablecoin chính dựa trên đô la Mỹ trong hệ sinh thái Casper và được sử dụng để tự động hóa các khoản thanh toán giữa các tác nhân AI thông qua giao thức x402. Việc cập nhật này diễn ra sau khi thành lập x402 Foundation dưới Linux Foundation, với sự tham gia của các tên tuổi lớn như Visa, Mastercard, Google, Coinbase, Circle, Stripe, AWS và Cloudflare. Giao thức x402 cho phép các tác nhân AI tự thanh toán hàng hóa và dịch vụ trực tuyến bằng cách gửi các yêu cầu HTTP tiêu chuẩn mà không cần dùng đến hệ thống thanh toán truyền thống. Phiên bản csprUSD mới sẽ tương thích với Casper 2.0 và hỗ trợ tiêu chuẩn CEP-3009. Người dùng và AI có thể xác nhận giao dịch ngoài chuỗi, trong khi việc thực thi sẽ diễn ra trên chuỗi. Hệ sinh thái cũng sẽ tích hợp công nghệ ProofLayer của Casper để tạo ra bằng chứng mật mã cho dữ liệu ngoài chuỗi, giúp kiểm tra dự trữ đô la của csprUSD cũng như kiểm soát việc phát hành và đổi token. Trước khi triển khai trên mạng chính, hợp đồng thông minh của stablecoin sẽ trải qua một cuộc kiểm tra bảo mật độc lập. Trước đó, Casper cũng đã giảm phí giao dịch tối thiểu từ 2,5 xuống 0,1 CSPR sau khi đề xuất CEP-97 được thông qua.

cryptonews.ru1 giờ trước

Casper chuẩn bị ra mắt csprUSD phiên bản cập nhật

cryptonews.ru1 giờ trước

Blockchain Ethereum tròn 11 tuổi. Ethereum đã 'trưởng thành' như thế nào và tương lai phía trước là gì?

Mạng Ethereum đã kỷ niệm 11 năm thành lập. Ra mắt vào ngày 30 tháng 7 năm 2015, đồng tiền mã hóa ETH hiện vẫn giữ vị trí thứ hai về vốn hóa thị trường, đạt hơn 230 tỷ USD giữa năm 2026. Dự án được đề xuất bởi Vitalik Buterin và huy động được 18 triệu USD thông qua đợt ICO vào năm 2014, với giá ban đầu là 0,31 USD/ETH. Tính đến tháng 7/2026, giá ETH là khoảng 1.920 USD, tăng gần 6.200 lần so với giá ICO. So với Bitcoin, ETH cũng tăng gần 60 lần. Tuy nhiên, hiệu suất giá của Ethereum trong 5 năm gần đây được cho là không mấy tích cực, vẫn còn cách xa mức đỉnh gần 5.000 USD vào năm 2021 và 2025. Nguyên nhân được cho là do sự trì trệ trong quản trị giao thức sau khi chuyển sang cơ chế staking và các vấn đề nền tảng về mô hình kinh tế. Từ năm 2026, cộng đồng phát triển Ethereum đã trở nên năng động trở lại, tập trung vào nhiều hướng phát triển mới như xây dựng cơ sở hạ tầng AI, nâng cao tính riêng tư, khả năng mở rộng và bảo vệ chống lại máy tính lượng tử. Vitalik Buterin gọi đây là một cuộc tái thiết toàn diện, tương tự như quá trình chuyển đổi sang staking trước đây.

cryptonews.ru1 giờ trước

Blockchain Ethereum tròn 11 tuổi. Ethereum đã 'trưởng thành' như thế nào và tương lai phía trước là gì?

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片