Lỗ Hổng Quản Trị Token Of Power Làm Thất Thoát 1.58 Triệu Đô WETH, TRM Cảnh Báo

bitcoinistXuất bản vào 2026-06-14Cập nhật gần nhất vào 2026-06-14

Tóm tắt

Công ty phân tích blockchain TRM Labs đã báo cáo một vụ khai thác lỗ hổng quản trị trong giao thức Token of Power, dẫn đến thiệt hại khoảng 1,58 triệu USD giá trị WETH. Theo phân tích, kẻ tấn công lợi dụng điểm yếu trong thiết lập DAO Aragon của giao thức: việc không có timelock (khóa thời gian). Điều này cho phép chúng đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất. Được tài trợ ban đầu bằng 662 ETH rút từ Tornado Cash, kẻ tấn công đã mua đủ token TOP để giành quyền biểu quyết đa số, đúc mới 10 tỷ TOP, rồi hoán đổi số token này lấy WETH thông qua một pool Balancer trước khi chuyển tiền trở lại Tornado Cash. Sự kiện này là một minh chứng rõ ràng về rủi ro bảo mật từ thiết kế quản trị. Timelock có vai trò quan trọng trong việc tạo ra khoảng thời gian phản ứng cho cộng đồng trước khi một đề xuất được thực thi. Vụ việc cũng nhắc nhở người dùng DeFi rằng rủi ro không chỉ nằm ở lỗi mã hợp đồng thông minh, mà còn ở các tham số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết. Cộng đồng hiện đang theo dõi động thái tiếp theo của số tiền bị đánh cắp và các thông tin khắc phục từ giao thức, Aragon hoặc các nhà cung cấp thanh khoản bị ảnh hưởng. Báo cáo dựa trên thông tin từ báo cáo bảo mật on-chain của TRM Labs.

Công ty tình báo blockchain TRM Labs đã chi tiết một cuộc khai thác lỗ hổng tiếp quản quản trị nhắm vào giao thức Token of Power, làm thất thoát khoảng 1.58 triệu đô la Mỹ bằng WETH.

Theo phân tích của TRM, kẻ tấn công đã lợi dụng một điểm yếu trong thiết lập DAO Aragon của giao thức: việc thiếu timelock (khoá thời gian). Điều này cho phép kẻ tấn công đề xuất, bỏ phiếu và thực thi một hành động quản trị độc hại trong cùng một khối.

Kẻ tấn công được cho là đã tài trợ cho hoạt động này bằng 662 ETH rút từ Tornado Cash, mua đủ token TOP để có được quyền biểu quyết đa số, đúc mới 10 tỷ token TOP, và hoán đổi những token này lấy WETH thông qua một pool Balancer trước khi định tuyến lại số tiền qua Tornado Cash.

Tại Sao Timelock Quan Trọng

Vụ khai thác lỗ hổng này là một ví dụ rõ ràng về cách thiết kế quản trị có thể trở thành một rủi ro bảo mật trực tiếp. Bỏ phiếu bằng token trên lý thuyết có vẻ phi tập trung, nhưng nếu một kẻ xấu có thể nhanh chóng mua quyền biểu quyết và thực thi các thay đổi ngay lập tức, thì hệ thống quản trị có thể trở thành một mặt tấn công.

Timelock được thiết kế để cho người dùng, nhà phát triển và các đội bảo mật có thời gian phản ứng trước khi một đề xuất có thể được thực thi. Không có độ trễ đó, một cuộc bỏ phiếu thù địch có thể biến thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

Tại Sao Vấn Đề Này Quan Trọng

Đối với người dùng DeFi, câu chuyện này là một lời nhắc nhở rằng rủi ro hợp đồng thông minh không chỉ giới hạn ở lỗi mã. Các thông số quản trị, kiểm soát kho bạc và ngưỡng bỏ phiếu có thể cũng quan trọng không kém.

Nó cũng nhấn mạnh cách các dịch vụ trộn tiền (mixer) và các pool thanh khoản có thể được sử dụng xung quanh một vụ khai thác lỗ hổng mà không phải là chính giao thức bị khai thác.

Điều Gì Cần Theo Dõi Tiếp Theo

Điều tiếp theo cần theo dõi là liệu số tiền bị đánh cắp có di chuyển lần nữa hay không và liệu giao thức, Aragon, hoặc các nhà cung cấp thanh khoản bị ảnh hưởng có công bố thêm chi tiết khắc phục hay không.

Bài viết không được nói rằng chính Tornado Cash bị hack.

Bối Cảnh Thị Trường

Đối với Bitcoinist, câu chuyện này nằm trong bối cảnh thay đổi rộng lớn hơn trong crypto, nơi cơ sở hạ tầng, bảo mật, quản trị và tính hữu dụng của token đang trở nên quan trọng không kém hành động giá ngắn hạn. Các nhà giao dịch vẫn quan tâm đến động lực, nhưng họ cũng cần hiểu các hệ thống, rủi ro và thay đổi sản phẩm đằng sau những tiêu đề.

Góc nhìn hữu ích không phải là phóng đại sự phát triển, mà là giải thích tại sao nó thuộc về cuộc trò chuyện thị trường hàng ngày. Các câu chuyện crypto mạnh ngày càng đến từ các bản cập nhật giao thức, thông báo chính thức, báo cáo bảo mật, hồ sơ tòa án và dữ liệu trên chuỗi hơn là chỉ từ những bình luận tái chế.

Thông điệp biên tập nên giữ vững lập trường: nguồn tin xác nhận một phát triển crypto có ý nghĩa, nhưng các hệ quả phụ thuộc vào mức độ áp dụng, các tiết lộ tiếp theo, hoặc bằng chứng trên chuỗi bổ sung. Sự cân bằng đó giữ cho bài viết hữu ích mà không dựa vào sự cường điệu hoặc những tuyên bố không có cơ sở.

Từ góc độ biên tập, điều này khiến câu chuyện đáng để đưa tin như một phần của môi trường hoạt động crypto rộng lớn hơn trong ngày, thay vì như một chu kỳ cường điệu đơn lẻ. Phiên bản mạnh nhất của bài viết nên bám sát nguồn đã được xác minh, giải thích rủi ro hoặc cơ hội thực tế, và để ngỏ khả năng theo dõi tiếp một khi có thêm dữ liệu chính thức, hồ sơ hoặc tuyên bố từ dự án.

Báo cáo này dựa trên thông tin từ báo cáo bảo mật trên chuỗi của TRM Labs.

Câu hỏi Liên quan

QTấn công quản trị vào giao thức Token of Power đã gây thiệt hại bao nhiêu tiền?

AVụ khai thác lỗ hổng quản trị đã rút cạn khoảng 1,58 triệu đô la Mỹ dưới dạng WETH (Wrapped Ether).

QTheo phân tích của TRM Labs, điểm yếu chính trong thiết lập DAO của giao thức dẫn đến vụ tấn công này là gì?

AĐiểm yếu chính là việc thiếu 'timelock' (khóa thời gian) trong thiết lập Aragon DAO của giao thức. Điều này cho phép kẻ tấn công đề xuất, biểu quyết và thực thi một hành động quản trị độc hại chỉ trong một khối duy nhất.

QKẻ tấn công đã thực hiện những bước nào để chiếm quyền quản trị và rút tiền?

AKẻ tấn công đã: 1) Rút 662 ETH từ Tornado Cash để tài trợ cho hoạt động, 2) Mua đủ token TOP để có được quyền biểu quyết đa số, 3) Đúc mới 10 tỷ token TOP, 4) Hoán đổi số token này lấy WETH thông qua một pool trên Balancer, và 5) Định tuyến lại số tiền qua Tornado Cash.

QBài viết nhấn mạnh tầm quan trọng của 'timelock' trong quản trị DeFi như thế nào?

ATimelock (khóa thời gian) rất quan trọng vì nó cung cấp thời gian cho người dùng, nhà phát triển và các đội bảo mật phản ứng trước khi một đề xuất có thể được thực thi. Nếu không có độ trễ này, một cuộc bỏ phiếu thù địch có thể trở thành một vụ rút tiền trước khi bất kỳ ai có thể ngăn chặn.

QBài học chính cho người dùng DeFi từ sự kiện này là gì?

ASự kiện này nhắc nhở người dùng DeFi rằng rủi ro trong lĩnh vực này không chỉ giới hạn ở lỗi mã hợp đồng thông minh. Các thông số quản trị, kiểm soát kho bạc và ngưỡng biểu quyết cũng có thể quan trọng không kém và trở thành mặt tấn công tiềm năng.

Nội dung Liên quan

FlightAware rút đơn kiện Kalshi chỉ một ngày sau khi nộp

Chỉ một ngày sau khi trang web theo dõi chuyến bay thời gian thực FlightAware đệ đơn kiện nền tảng thị trường dự đoán Kalshi về việc sử dụng tên và dữ liệu của mình, công ty dữ liệu hàng không này đã thông báo tự nguyện rút đơn kiện. Vụ kiện được nộp tại Tòa án Quận phía Nam New York vào thứ Hai, cáo buộc Kalshi sử dụng "dữ liệu và tên của FlightAware để vận hành các thị trường cá cược về việc hủy chuyến bay". Dù việc rút đơn nhanh chóng có thể ngụ ý một thỏa thuận kín, cả hai công ty đều chưa bình luận công khai. Đáng chú ý, ít nhất một hợp đồng sự kiện của Kalshi đã thay đổi thuật ngữ từ "FlightAware" thành "Primary Source Agency" (Cơ quan Nguồn Chính) và gắn liên kết đến trang web FlightAware, đồng thời tuyên bố không có sự xác nhận hay liên kết nào giữa hai bên. Vụ kiện của FlightAware liên quan đến cáo buộc xâm phạm nhãn hiệu, vi phạm hợp đồng và cạnh tranh không lành mạnh, trong bối cảnh các công ty thị trường dự đoán như Kalshi và Polymarket cũng đang đối mặt với hành động pháp lý từ các cơ quan quản lý cờ bạc tiểu bang về cá cược thể thao. Song song đó, CFTC (Ủy ban Giao dịch Hàng hóa Tương lai) tuyên bố có "thẩm quyền độc quyền" đối với thị trường dự đoán và đã sử dụng "quyền hạn khẩn cấp" để ngăn chặn nỗ lực của giới chức New York nhằm cấm Kalshi hoạt động trên toàn quốc, làm nổi bật mâu thuẫn giữa cơ quan liên bang và các nhà quản lý tiểu bang.

cointelegraph49 phút trước

FlightAware rút đơn kiện Kalshi chỉ một ngày sau khi nộp

cointelegraph49 phút trước

SEC, CFTC kiện Goliath Ventures vì vụ lừa đảo đa cấp crypto trị giá 400 triệu USD

Cơ quan Quy chế Chứng khoán (SEC) và Ủy ban Giao dịch Hàng hóa Tương lai (CFTC) của Mỹ đã cùng khởi kiện dân sự Goliath Ventures và người sáng lập Christopher Delgado vì cáo buộc vận hành một mô hình lừa đảo kiểu Ponzi bằng tiền mã hóa, huy động được khoảng 400 triệu USD. Theo SEC, Goliath đã huy động ít nhất 425 triệu USD từ hơn 1.300 nhà đầu tư thông qua một đợt chào bán chứng khoán chưa đăng ký. Công ty hứa hẹn lợi nhuận hàng tháng 3-10% từ các nhóm thanh khoản tiền mã hóa và bảo đảm vốn gốc, nhưng thực tế không đầu tư số tiền này. Thay vào đó, họ sử dụng tiền của nhà đầu tư mới để trả cho nhà đầu tư cũ và làm giả số dư tài khoản. Delgado đã chiếm đoạt ít nhất 51 triệu USD cho mục đích cá nhân. CFTC cho biết khoảng 1.600 khách hàng đã góp ít nhất 397 triệu USD cho Goliath để giao dịch Bitcoin và Ether. Delgado đã đồng ý dàn xếp vụ kiện với SEC, đồng thời bị cấm vĩnh viễn vi phạm luật chứng khoán và tham gia các giao dịch chứng khoán nhất định. Một khoản tiền phạt và bồi thường sẽ do tòa án quyết định. Trước đó, vào ngày 30/6, Delgado đã nhận tội về các cáo buộc âm mưu gian lận, gian lận và rửa tiền. Bộ Tư pháp Mỹ cho biết Delgado thừa nhận gây thiệt hại ít nhất 250 triệu USD cho nhà đầu tư và sẽ bị tịch thu tài sản có liên quan đến vụ việc.

cointelegraph49 phút trước

SEC, CFTC kiện Goliath Ventures vì vụ lừa đảo đa cấp crypto trị giá 400 triệu USD

cointelegraph49 phút trước

Nếu Ethereum chưa bao giờ chuyển từ PoW sang PoS: Một cuộc chơi chưa từng xảy ra

Tác giả: Hồ Thao, ChainCatcher Ngày 15/9/2022, Ethereum hoàn thành nâng cấp kỹ thuật lớn và rủi ro nhất lịch sử tiền mã hóa – “The Merge”, chính thức chuyển từ cơ chế đồng thuận Proof-of-Work (PoW) sang Proof-of-Stake (PoS). Gần bốn năm sau, cuộc thảo luận về giá trị của quyết định này lại nóng lên, đặc biệt trong bối cảnh sức mạnh tính toán GPU trở thành tài nguyên chiến lược thời đại AI. Bài viết khám phá kịch bản giả định: Nếu Ethereum tiếp tục phát triển với PoW đến năm 2026, điều gì sẽ xảy ra? **1. Mạng lưới GPU phân tán cấp toàn cầu tiềm năng:** Hàng triệu GPU khai thác ETH có tính toán đa dụng cao, khác với ASIC của Bitcoin. Nếu được tổ chức thông qua các lớp giao thức hoặc ứng dụng, chúng có thể hình thành mạng lưới cơ sở hạ tầng tính toán phân tán khổng lồ cho AI, render hay HPC. Điều này có thể định vị Ethereum ở vị trí chiến lược trong thời đại AI. **2. Tác động trực tiếp đến giá và áp lực bán:** Dưới PoW, Ethereum sẽ duy trì lạm phát và áp lực bán từ thợ đào cao hơn nhiều so với PoS. Ví dụ, lượng ETH phát hành mỗi ngày giảm từ khoảng 13,000 xuống còn 3,000 sau The Merge. Điều này giảm đáng kể áp lực bán, hỗ trợ định hướng “vàng kỹ thuật số” và thu hút vốn dài hạn. **3. Khó khăn về mở rộng quy mô và phát triển công nghệ:** PoW có thể tạo ra ràng buộc cấu trúc cho việc mở rộng. PoS cho phép thiết kế giao thức linh hoạt hơn cho L2, tính khả dụng dữ liệu và trải nghiệm người dùng. Vấn đề năng lượng của PoW cũng có thể là rào cản với các tổ chức truyền thống nhạy cảm về ESG. **Kết luận:** Việc chuyển đổi từ PoW sang PoS không chỉ là nâng cấp kỹ thuật, mà là một cuộc đặt cược chiến lược dài hạn. Con đường PoW có thể biến Ethereum thành mạng lưới hàng hóa kỹ thuật số với hợp đồng thông minh và hạ tầng tính toán phân tán mạnh. Trong khi đó, PoS mở ra khả năng trở thành cơ sở hạ tầng định cư và kinh tế số toàn cầu mở. Sự trỗi dậy của thời đại AI khiến sự lựa chọn đã qua trở nên thú vị hơn, nhưng câu hỏi thực sự hiện nay là liệu Ethereum có thể nắm bắt đủ giá trị kinh tế trên con đường đã chọn trong làn sóng AI, stablecoin, RWA và tài chính on-chain toàn cầu hay không.

marsbit2 giờ trước

Nếu Ethereum chưa bao giờ chuyển từ PoW sang PoS: Một cuộc chơi chưa từng xảy ra

marsbit2 giờ trước

Giao dịch

Giao ngay
活动图片