Dùng 200 nghìn đô la để rút gần 100 triệu đô la, stablecoin DeFi lại bị tấn công

marsbitXuất bản vào 2026-03-22Cập nhật gần nhất vào 2026-03-22

Tóm tắt

Không gian DeFi một lần nữa chứng kiến một vụ tấn công quy mô lớn nhắm vào stablecoin USR của Resolv Labs. Vào lúc 10:21 sáng ngày hôm nay (theo giờ Bắc Kinh), một hacker với địa chỉ bắt đầu bằng 0x04A2 đã chỉ sử dụng 100.000 USDC để đúc ra 50 triệu USR thông qua lỗ hổng trong cơ chế mint token của giao thức. Sau khi sự kiện được phơi bày, giá USR lao dốc mạnh xuống khoảng 0,25 USD, và sau đó phục hồi một phần về mức 0,8 USD tại thời điểm bài viết. Tin tức cũng khiến token RESOLV giảm gần 10%. Tận dụng điểm yếu, hacker lặp lại thủ thuật một lần nữa, dùng thêm 100.000 USDC để tạo ra 30 triệu USR nữa. Theo phân tích từ cộng đồng DeFi, nguyên nhân có thể do role SERVICE_ROLE (vốn được dùng để cung cấp tham số mint) đã bị hacker kiểm soát. Giao thức đã tin tưởng hoàn toàn tham số từ offchain mà không kiểm tra lại trên chain bằng oracle, cũng như không thiết lập giới hạn mint tối đa, dẫn đến việc hacker có thể tuỳ ý khai báo số lượng USR được đúc ra. Hậu quả lan rộng đến các giao thức cho vay như Morpho và Lista DAO trên BNB Chain, nhiều thị trường vay dùng USR làm tài sản thế chấp gần như bị rút sạch. Ngoài ra, token RLP trong hệ thống – vốn chịu rủi ro bồi thường khi giao thức tổn thất – cũng bị ảnh hưởng nặng, với Stream Finance (vốn đã từng gặp sự cố với xUSD) là nắm giữ lớn và phơi nhiễm rủi ro lên tới ~17 triệu USD. Chỉ với 200.000 USDC, hacker đã thu về hơn 20 triệu USD tài sản, chủ yếu là USDT, USDC và hơn 10.000 ETH. Sự cố này một lần nữa cảnh báo các dự án phải xây d...

Tác giả: Eric, Foresight News

Vào khoảng 10:21 sáng nay (giờ Bắc Kinh), Resolv Labs, nền tảng phát hành stablecoin USR sử dụng chiến lược Delta neutral, đã bị tin tặc tấn công. Địa chỉ bắt đầu bằng 0x04A2 đã dùng 100 nghìn USDC để đúc ra 50 triệu USR từ giao thức Resolv Labs.

Sau khi sự việc được phơi bày, USR đã giảm mạnh xuống khoảng 0,25 USD, và tại thời điểm viết bài đã phục hồi lên khoảng 0,8 USD. Giá token RESOLV cũng giảm gần 10% trong thời gian ngắn.

Sau đó, tin tặc lặp lại thủ thuật, dùng thêm 100 nghìn USDC để đúc thêm 30 triệu USR. Với việc USR mất neo nghiêm trọng, các nhà giao dịch arbitrage cũng nhanh chóng hành động. Nhiều thị trường cho vay trên Morpho hỗ trợ USR, wstUSR làm tài sản thế chấp gần như đã bị rút sạch. Lista DAO trên BNB Chain cũng đã tạm dừng các yêu cầu vay mới.

Ảnh hưởng không chỉ dừng lại ở các giao thức cho vay này. Trong thiết kế giao thức của Resolv Labs, người dùng còn có thể đúc token RLP, một loại token có biến động giá lớn hơn và lợi nhuận cao hơn, nhưng phải chịu trách nhiệm bồi thường khi giao thức chịu tổn thất. Hiện tại, lượng token RLP lưu hành là gần 30 triệu token, với holder lớn nhất là Stream Finance nắm giữ hơn 13 triệu RLP, với mức rủi ro ròng khoảng 17 triệu USD.

Đúng vậy, Stream Finance, từng bị ảnh hưởng nặng bởi sự cố xUSD trước đây, có thể sẽ lại bị một đòn nữa.

Tại thời điểm viết bài, tin tặc đã chuyển đổi USR thành USDC và USDT, và liên tục mua Ethereum, hiện đã mua hơn 10 nghìn ETH. Với 200 nghìn USDC, tin tặc đã thu về hơn 20 triệu USD tài sản, tìm thấy "coin trăm lần" của mình trong thời kỳ thị trường giá xuống.

Lại một lần nữa bị lợi dụng vì "thiếu chặt chẽ"

Đợt giảm giá mạnh vào ngày 11 tháng 10 năm ngoái đã khiến nhiều stablecoin sử dụng chiến lược Delta neutral phải chịu tổn thất tài sản thế chấp do ADL (Automatic Deleveraging - Giảm đòn bẩy tự động). Một số dự án sử dụng altcoin làm tài sản thực thi chiến lược thiệt hại còn nặng nề hơn, thậm chí bỏ trốn.

Resolv Labs bị tấn công lần này cũng sử dụng cơ chế tương tự để phát hành USR. Dự án này đã từng công bố vào tháng 4 năm 2025 về việc hoàn thành vòng gọi vốn hạt giống 10 triệu USD do Cyber.Fund và Maven11 dẫn đầu, với sự tham gia của Coinbase Ventures, và đã ra mắt token RESOLV vào cuối tháng 5 đầu tháng 6.

Tuy nhiên, nguyên nhân Resolv Labs bị tấn công không phải do thị trường biến động cực đoan, mà là do cơ chế thiết kế đúc USR "không đủ chặt chẽ".

Hiện chưa có công ty bảo mật nào hoặc phía chính thức phân tích nguyên nhân của vụ tin tặc này. Cộng đồng DeFi YAM thông qua phân tích đã đưa ra kết luận ban đầu: Cuộc tấn công rất có thể là do SERVICE_ROLE, được sử dụng ở backend của giao thức để cung cấp tham số cho hợp đồng đúc, đã bị tin tặc kiểm soát.

Theo phân tích của Grok, khi người dùng đúc USR, một yêu cầu sẽ được khởi tạo trên chain và gọi hàm requestMint của hợp đồng, các tham số bao gồm:

_depositTokenAddress: địa chỉ token gửi vào;

_amount: số lượng gửi vào;

_minMintAmount: số lượng USR tối thiểu mong muốn nhận được (chống trượt giá).

Sau đó, người dùng gửi USDC hoặc USDT vào hợp đồng, backend của đội dự án SERVICE_ROLE giám sát yêu cầu, sử dụng oracle Pyth để kiểm tra giá trị tài sản gửi vào, sau đó gọi hàm completeMint hoặc completeSwap để quyết định số lượng USR thực tế được đúc.

Vấn đề nằm ở chỗ, hợp đồng đúc hoàn toàn tin tưởng vào _mintAmount do SERVICE_ROLE cung cấp, cho rằng con số này đã được xác minh off-chain bởi Pyth, vì vậy không đặt giới hạn trên, cũng không có xác minh oracle trên chain, mà trực tiếp thực thi mint(_mintAmount).

Dựa trên điều này, YAM nghi ngờ tin tặc đã kiểm soát SERVICE_ROLE vốn phải được đội dự án kiểm soát (có thể do oracle nội bộ mất kiểm soát, tự đạo hoặc khóa bị đánh cắp), trong quá trình đúc đã trực tiếp đặt _mintAmount thành 50 triệu, thực hiện thành công vụ tấn công dùng 100 nghìn USDC để đúc 50 triệu USR.

Suy cho cùng, kết luận mà Grok đưa ra là Resolv khi thiết kế giao thức đã không tính đến khả năng địa chỉ (hoặc hợp đồng) dùng để nhận yêu cầu đúc của người dùng có thể bị tin tặc kiểm soát. Khi yêu cầu đúc USR được gửi đến hợp đồng đúc cuối cùng, không thiết lập số lượng đúc tối đa, cũng không để hợp đồng đúc sử dụng oracle trên chain để xác minh lần hai, mà trực tiếp tin tưởng vào tất cả các tham số do SERVICE_ROLE cung cấp.

Công tác phòng ngừa cũng không đầy đủ

Ngoài việc suy đoán nguyên nhân bị hack, YAM cũng chỉ ra sự chuẩn bị không đầy đủ của đội dự án trong việc ứng phó khủng hoảng.

YAM cho biết trên X rằng Resolv Labs đã mất 3 giờ sau khi tin tặc hoàn thành cuộc tấn công đầu tiên mới tạm dừng giao thức, trong đó có khoảng 1 giờ chậm trễ là do thu thập 4 chữ ký cần thiết cho giao dịch multi-sig. YAM cho rằng, việc tạm dừng khẩn cấp chỉ nên cần một chữ ký và quyền hạn nên được phân bổ càng nhiều càng tốt cho các thành viên trong nhóm, hoặc nhân viên vận hành bên ngoài đáng tin cậy, để tăng cường sự chú ý đến các hành vi bất thường trên chain, nâng cao khả năng tạm dừng nhanh chóng và bao phủ tốt hơn các múi giờ khác nhau.

Mặc dù đề xuất chỉ cần một chữ ký để tạm dừng giao thức có phần cực đoan, nhưng việc cần nhiều chữ ký từ các múi giờ khác nhau để tạm dừng giao thức chắc chắn có thể gây trở ngại lớn khi tình huống khẩn cấp xảy ra. Việc đưa vào bên thứ ba đáng tin cậy, liên tục giám sát hành vi trên chain, hoặc sử dụng các công cụ giám sát có quyền tạm dừng khẩn cấp giao thức, đều là những "bài học kinh nghiệm" từ sự kiện này.

Các cuộc tấn công của tin tặc vào giao thức DeFi từ lâu đã không còn giới hạn ở lỗ hổng hợp đồng. Sự kiện của Resolv Labs cảnh báo cho các đội dự án rằng: Giả định về bảo mật giao thức phải là không thể tin tưởng bất kỳ khâu nào trong đó, tất cả các khâu liên quan đến tham số đều phải được xác minh ít nhất hai lần, ngay cả backend do chính đội dự án vận hành cũng không ngoại lệ.

Câu hỏi Liên quan

QVụ tấn công vào Resolv Labs xảy ra như thế nào và thiệt hại là bao nhiêu?

AVào 10:21 sáng ngày hôm nay (giờ Bắc Kinh), Resolv Labs, một giao thức phát hành stablecoin USR sử dụng chiến lược delta neutral, đã bị tin tặc tấn công. Địa chỉ bắt đầu bằng 0x04A2 đã sử dụng 100.000 USDC để đúc ra 50 triệu USR. Sau đó, tin tặc lặp lại hành động với thêm 100.000 USDC để đúc thêm 30 triệu USR. Chỉ với 200.000 USDC, tin tặc đã thu về tài sản trị giá hơn 20 triệu USD.

QPhản ứng của thị trường sau vụ tấn công là gì?

ASau khi sự việc được phơi bày, giá USR đã giảm mạnh xuống khoảng 0,25 USD và sau đó phục hồi lên khoảng 0,8 USD tại thời điểm bài viết. Giá token RESOLV cũng giảm gần 10%. Các thị trường cho vay trên Morpho chấp nhận USR và wstUSR làm tài sản thế chấp gần như đã bị rút cạn, và Lista DAO trên BNB Chain đã tạm dừng các yêu cầu vay mới.

QNguyên nhân được cho là dẫn đến cuộc tấn công này là gì?

ATheo phân tích từ cộng đồng DeFi YAM, cuộc tấn công rất có thể là do vai trò SERVICE_ROLE, được giao thức backend sử dụng để cung cấp tham số cho hợp đồng đúc tiền, đã bị tin tặc kiểm soát. Hợp đồng đúc tiền hoàn toàn tin tưởng giá trị _mintAmount do SERVICE_ROLE cung cấp, mà không đặt giới hạn trên hoặc xác minh lại bằng oracle trên chuỗi, dẫn đến việc tin tặc có thể đặt tham số này thành 50 triệu để đúc USR một cách bất hợp pháp.

QNgoài Resolv Labs, những giao thức nào khác bị ảnh hưởng?

ANgoài chính giao thức Resolv Labs, các giao thức cho vay như Morpho (với các thị trường chấp nhận USR và wstUSR làm thế chấp) và Lista DAO trên BNB Chain cũng bị ảnh hưởng. Đặc biệt, Stream Finance, tổ chức nắm giữ hơn 13 triệu token RLP (một loại token khác của Resolv Labs), phải đối mặt với rủi ro khoảng 17 triệu USD và có khả năng bị ảnh hưởng nặng nề lần thứ hai sau sự cố xUSD trước đó.

QBài học nào có thể rút ra từ sự cố này cho các dự án DeFi?

ASự cố nhấn mạnh tầm quan trọng của việc không tin tưởng mù quáng vào bất kỳ một mắt xích nào trong giao thức, kể cả backend do chính đội ngũ vận hành. Tất cả các tham số quan trọng phải được xác minh ít nhất hai lần, tốt nhất là bằng oracle trên chuỗi. Ngoài ra, cơ chế tạm dừng khẩn cấp nên được thiết kế để có thể kích hoạt nhanh chóng (ví dụ: chỉ cần một chữ ký) bởi các thành viên đội ngũ hoặc bên giám sát đáng tin cậy, thay vì phải chờ đợi nhiều chữ ký xuyên múi giờ.

Nội dung Liên quan

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

**Tóm tắt: Làm thế nào để trở nên không thể bị thay thế bởi AI** Bài viết phản đối việc than vãn về AI và thay vào đó đề xuất một giải pháp căn cơ: trở thành một "siêu cá nhân" không thể bị thuê mướn. Mối đe dọa thực sự không phải là AI, mà là tình trạng "nô lệ lương thưởng" – phụ thuộc hoàn toàn vào người khác để sinh tồn, làm công việc nhàm chán mà không có mục đích. Để thoát khỏi vòng luẩn quẩn này và phát triển mạnh trong kỷ nguyên AI, bạn cần trau dồi 5 yếu tố then chốt: 1. **Tính tự chủ:** Khả năng hành động mà không cần chờ chỉ thị. 2. **Khiếu thẩm mỹ:** Khả năng nhận biết điều gì thực sự có giá trị. 3. **Khả năng thuyết phục:** Thu hút sự chú ý và sự công nhận. 4. **Sự kiên trì:** Không sợ thất bại, xem đó là bài học. 5. **Khả năng lặp:** Điều chỉnh dựa trên phản hồi để tiến tới mục tiêu. Giải pháp là đầu tư vào sự nghiệp của chính mình. Trong khi AI giỏi tạo ra "tài sản" (nội dung, code), nó không thể thay thế được khả năng phân biệt thứ gì đáng để tạo ra, làm cho mọi người quan tâm và kiên trì theo đuổi. Trong hai kỹ năng đòn bẩy mạnh mẽ là **Code (Lập trình)** và **Media (Nội dung)**, bài viết nhấn mạnh **Nội dung** quan trọng hơn. Giá trị của nội dung là chủ quan và đòi hỏi sự am hiểu, trải nghiệm mà AI khó có được, tạo không gian cho các cá nhân sáng tạo thực sự. **Cách bắt đầu (Bài tập 15 phút):** 1. **Khai thác nguyên liệu thô của bạn:** Xác định chủ đề bạn am hiểu sâu, vấn đề bạn tự giải quyết được, hay sở thích đặc biệt từ nhỏ. 2. **Xác định "trục phản biện" của bạn:** Tìm ra quan điểm độc đáo của bạn – những điều bạn tin là đúng nhưng số đông lại sai trong lĩnh vực của mình. 3. **Xuất bản ý tưởng đầu tiên:** Kết hợp câu trả lời từ bước 1 và 2, tạo ra một nội dung (bài đăng, video) và đăng nó lên. Hành động này mang lại phản hồi thực tế, bắt đầu quá trình học hỏi, lặp lại và phát triển kỹ năng thuyết phục. Bằng cách xây dựng một sự nghiệp xoay quanh con người thật, trải nghiệm thật và góc nhìn độc đáo của mình thông qua nội dung, bạn có thể tạo ra giá trị mà AI không thể sao chép, từ đó trở nên không thể thay thế.

marsbit1 giờ trước

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

marsbit1 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru5 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru5 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

Michael Saylor tuyên bố rằng về mặt toán học, BIP-110 không thể đạt ngưỡng hỗ trợ 55% từ các tình nguyện viên trong chu kỳ điều chỉnh độ khó khai thác Bitcoin hiện tại. Dữ liệu của ông cho thấy, trong tổng số 946 khối được tạo ra tính đến khối 960.561, chỉ 24 khối chứa tín hiệu ủng hộ BIP-110 trong trường phiên bản tiêu đề khối. Tất cả các tín hiệu này đều đến từ thợ đào DATUM chia sẻ phần thưởng thông qua nhóm khai thác OCEAN, và không có tín hiệu nào từ các thợ đào bên ngoài OCEAN. Saylor nhấn mạnh rằng trong tình huống này, BIP-110 sẽ không đạt được mức hỗ trợ tự nguyện 55% trong chu kỳ xem xét, và các tín hiệu hiện tại không thể được coi là sự đồng thuận chung của các thợ đào. BIP-110 là một đề xuất nhằm gây khó khăn cho việc thêm ảnh, văn bản hoặc các loại dữ liệu lớn khác vào mạng Bitcoin, ngoài giao dịch chuyển tiền. Người ủng hộ cho rằng Bitcoin chỉ nên được dùng để chuyển tiền và không nên làm tắc nghẽn mạng bằng dữ liệu không cần thiết. Tuy nhiên, Michael Saylor phản đối BIP-110. Ông lập luận rằng mạng Bitcoin không nên quyết định giao dịch nào là cần thiết, luật lệ không nên thay đổi theo ý muốn của một số ít người, và tỷ lệ hỗ trợ cao có thể không phản ánh đúng sự ủng hộ thực sự của thợ đào do một phần mềm tự động hóa quá trình báo hiệu.

cryptonews.ru5 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

cryptonews.ru5 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

Công ty phân tích tiền mã hóa Santiment thông báo rằng tình cảm tiêu cực đối với Bitcoin trên mạng xã hội đã đạt mức cao kỷ lục. Tỷ lệ bình luận tích cực/tiêu cực về Bitcoin trên các nền tảng như X, Reddit, Telegram đã giảm xuống mức thấp nhất kể từ khi công ty triển khai hệ thống giám sát hiện đại. Một lỗ hổng bảo mật trong phần sụn của ví cứng Coldcard được xác định là nguyên nhân chính gây lo ngại, làm dấy lên nghi ngờ về tính an toàn của phương pháp lưu trữ lạnh vốn được coi là an toàn nhất. Santiment lưu ý rằng, khác với các cuộc khủng hoảng lớn trước đây như sự sụp đổ của FTX hay Mt. Gox, cuộc thảo luận lần này tập trung vào rủi ro bảo mật phần cứng và ví lạnh nói chung, thay vì chỉ trích các sàn giao dịch tập trung. Theo dữ liệu, hiện chỉ có 0,58 bình luận tích cực cho mỗi bình luận tiêu cực về Bitcoin, cho thấy "nỗi sợ hãi" đang áp đảo "lòng tham" ở mức đáng kể. Mặc dù dữ liệu chỉ trong một ngày, mức độ hoảng loạn hiện tại được đánh giá là cao hơn cả đỉnh lo ngại về chiến tranh đầu năm và các cuộc khủng hoảng tiền mã hóa lớn trong quá khứ.

cryptonews.ru6 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

cryptonews.ru6 giờ trước

Giao dịch

Giao ngay
活动图片