Dùng 200 nghìn đô la để rút gần 100 triệu đô la, stablecoin DeFi lại bị tấn công

marsbitXuất bản vào 2026-03-22Cập nhật gần nhất vào 2026-03-22

Tóm tắt

Không gian DeFi một lần nữa chứng kiến một vụ tấn công quy mô lớn nhắm vào stablecoin USR của Resolv Labs. Vào lúc 10:21 sáng ngày hôm nay (theo giờ Bắc Kinh), một hacker với địa chỉ bắt đầu bằng 0x04A2 đã chỉ sử dụng 100.000 USDC để đúc ra 50 triệu USR thông qua lỗ hổng trong cơ chế mint token của giao thức. Sau khi sự kiện được phơi bày, giá USR lao dốc mạnh xuống khoảng 0,25 USD, và sau đó phục hồi một phần về mức 0,8 USD tại thời điểm bài viết. Tin tức cũng khiến token RESOLV giảm gần 10%. Tận dụng điểm yếu, hacker lặp lại thủ thuật một lần nữa, dùng thêm 100.000 USDC để tạo ra 30 triệu USR nữa. Theo phân tích từ cộng đồng DeFi, nguyên nhân có thể do role SERVICE_ROLE (vốn được dùng để cung cấp tham số mint) đã bị hacker kiểm soát. Giao thức đã tin tưởng hoàn toàn tham số từ offchain mà không kiểm tra lại trên chain bằng oracle, cũng như không thiết lập giới hạn mint tối đa, dẫn đến việc hacker có thể tuỳ ý khai báo số lượng USR được đúc ra. Hậu quả lan rộng đến các giao thức cho vay như Morpho và Lista DAO trên BNB Chain, nhiều thị trường vay dùng USR làm tài sản thế chấp gần như bị rút sạch. Ngoài ra, token RLP trong hệ thống – vốn chịu rủi ro bồi thường khi giao thức tổn thất – cũng bị ảnh hưởng nặng, với Stream Finance (vốn đã từng gặp sự cố với xUSD) là nắm giữ lớn và phơi nhiễm rủi ro lên tới ~17 triệu USD. Chỉ với 200.000 USDC, hacker đã thu về hơn 20 triệu USD tài sản, chủ yếu là USDT, USDC và hơn 10.000 ETH. Sự cố này một lần nữa cảnh báo các dự án phải xây d...

Tác giả: Eric, Foresight News

Vào khoảng 10:21 sáng nay (giờ Bắc Kinh), Resolv Labs, nền tảng phát hành stablecoin USR sử dụng chiến lược Delta neutral, đã bị tin tặc tấn công. Địa chỉ bắt đầu bằng 0x04A2 đã dùng 100 nghìn USDC để đúc ra 50 triệu USR từ giao thức Resolv Labs.

Sau khi sự việc được phơi bày, USR đã giảm mạnh xuống khoảng 0,25 USD, và tại thời điểm viết bài đã phục hồi lên khoảng 0,8 USD. Giá token RESOLV cũng giảm gần 10% trong thời gian ngắn.

Sau đó, tin tặc lặp lại thủ thuật, dùng thêm 100 nghìn USDC để đúc thêm 30 triệu USR. Với việc USR mất neo nghiêm trọng, các nhà giao dịch arbitrage cũng nhanh chóng hành động. Nhiều thị trường cho vay trên Morpho hỗ trợ USR, wstUSR làm tài sản thế chấp gần như đã bị rút sạch. Lista DAO trên BNB Chain cũng đã tạm dừng các yêu cầu vay mới.

Ảnh hưởng không chỉ dừng lại ở các giao thức cho vay này. Trong thiết kế giao thức của Resolv Labs, người dùng còn có thể đúc token RLP, một loại token có biến động giá lớn hơn và lợi nhuận cao hơn, nhưng phải chịu trách nhiệm bồi thường khi giao thức chịu tổn thất. Hiện tại, lượng token RLP lưu hành là gần 30 triệu token, với holder lớn nhất là Stream Finance nắm giữ hơn 13 triệu RLP, với mức rủi ro ròng khoảng 17 triệu USD.

Đúng vậy, Stream Finance, từng bị ảnh hưởng nặng bởi sự cố xUSD trước đây, có thể sẽ lại bị một đòn nữa.

Tại thời điểm viết bài, tin tặc đã chuyển đổi USR thành USDC và USDT, và liên tục mua Ethereum, hiện đã mua hơn 10 nghìn ETH. Với 200 nghìn USDC, tin tặc đã thu về hơn 20 triệu USD tài sản, tìm thấy "coin trăm lần" của mình trong thời kỳ thị trường giá xuống.

Lại một lần nữa bị lợi dụng vì "thiếu chặt chẽ"

Đợt giảm giá mạnh vào ngày 11 tháng 10 năm ngoái đã khiến nhiều stablecoin sử dụng chiến lược Delta neutral phải chịu tổn thất tài sản thế chấp do ADL (Automatic Deleveraging - Giảm đòn bẩy tự động). Một số dự án sử dụng altcoin làm tài sản thực thi chiến lược thiệt hại còn nặng nề hơn, thậm chí bỏ trốn.

Resolv Labs bị tấn công lần này cũng sử dụng cơ chế tương tự để phát hành USR. Dự án này đã từng công bố vào tháng 4 năm 2025 về việc hoàn thành vòng gọi vốn hạt giống 10 triệu USD do Cyber.Fund và Maven11 dẫn đầu, với sự tham gia của Coinbase Ventures, và đã ra mắt token RESOLV vào cuối tháng 5 đầu tháng 6.

Tuy nhiên, nguyên nhân Resolv Labs bị tấn công không phải do thị trường biến động cực đoan, mà là do cơ chế thiết kế đúc USR "không đủ chặt chẽ".

Hiện chưa có công ty bảo mật nào hoặc phía chính thức phân tích nguyên nhân của vụ tin tặc này. Cộng đồng DeFi YAM thông qua phân tích đã đưa ra kết luận ban đầu: Cuộc tấn công rất có thể là do SERVICE_ROLE, được sử dụng ở backend của giao thức để cung cấp tham số cho hợp đồng đúc, đã bị tin tặc kiểm soát.

Theo phân tích của Grok, khi người dùng đúc USR, một yêu cầu sẽ được khởi tạo trên chain và gọi hàm requestMint của hợp đồng, các tham số bao gồm:

_depositTokenAddress: địa chỉ token gửi vào;

_amount: số lượng gửi vào;

_minMintAmount: số lượng USR tối thiểu mong muốn nhận được (chống trượt giá).

Sau đó, người dùng gửi USDC hoặc USDT vào hợp đồng, backend của đội dự án SERVICE_ROLE giám sát yêu cầu, sử dụng oracle Pyth để kiểm tra giá trị tài sản gửi vào, sau đó gọi hàm completeMint hoặc completeSwap để quyết định số lượng USR thực tế được đúc.

Vấn đề nằm ở chỗ, hợp đồng đúc hoàn toàn tin tưởng vào _mintAmount do SERVICE_ROLE cung cấp, cho rằng con số này đã được xác minh off-chain bởi Pyth, vì vậy không đặt giới hạn trên, cũng không có xác minh oracle trên chain, mà trực tiếp thực thi mint(_mintAmount).

Dựa trên điều này, YAM nghi ngờ tin tặc đã kiểm soát SERVICE_ROLE vốn phải được đội dự án kiểm soát (có thể do oracle nội bộ mất kiểm soát, tự đạo hoặc khóa bị đánh cắp), trong quá trình đúc đã trực tiếp đặt _mintAmount thành 50 triệu, thực hiện thành công vụ tấn công dùng 100 nghìn USDC để đúc 50 triệu USR.

Suy cho cùng, kết luận mà Grok đưa ra là Resolv khi thiết kế giao thức đã không tính đến khả năng địa chỉ (hoặc hợp đồng) dùng để nhận yêu cầu đúc của người dùng có thể bị tin tặc kiểm soát. Khi yêu cầu đúc USR được gửi đến hợp đồng đúc cuối cùng, không thiết lập số lượng đúc tối đa, cũng không để hợp đồng đúc sử dụng oracle trên chain để xác minh lần hai, mà trực tiếp tin tưởng vào tất cả các tham số do SERVICE_ROLE cung cấp.

Công tác phòng ngừa cũng không đầy đủ

Ngoài việc suy đoán nguyên nhân bị hack, YAM cũng chỉ ra sự chuẩn bị không đầy đủ của đội dự án trong việc ứng phó khủng hoảng.

YAM cho biết trên X rằng Resolv Labs đã mất 3 giờ sau khi tin tặc hoàn thành cuộc tấn công đầu tiên mới tạm dừng giao thức, trong đó có khoảng 1 giờ chậm trễ là do thu thập 4 chữ ký cần thiết cho giao dịch multi-sig. YAM cho rằng, việc tạm dừng khẩn cấp chỉ nên cần một chữ ký và quyền hạn nên được phân bổ càng nhiều càng tốt cho các thành viên trong nhóm, hoặc nhân viên vận hành bên ngoài đáng tin cậy, để tăng cường sự chú ý đến các hành vi bất thường trên chain, nâng cao khả năng tạm dừng nhanh chóng và bao phủ tốt hơn các múi giờ khác nhau.

Mặc dù đề xuất chỉ cần một chữ ký để tạm dừng giao thức có phần cực đoan, nhưng việc cần nhiều chữ ký từ các múi giờ khác nhau để tạm dừng giao thức chắc chắn có thể gây trở ngại lớn khi tình huống khẩn cấp xảy ra. Việc đưa vào bên thứ ba đáng tin cậy, liên tục giám sát hành vi trên chain, hoặc sử dụng các công cụ giám sát có quyền tạm dừng khẩn cấp giao thức, đều là những "bài học kinh nghiệm" từ sự kiện này.

Các cuộc tấn công của tin tặc vào giao thức DeFi từ lâu đã không còn giới hạn ở lỗ hổng hợp đồng. Sự kiện của Resolv Labs cảnh báo cho các đội dự án rằng: Giả định về bảo mật giao thức phải là không thể tin tưởng bất kỳ khâu nào trong đó, tất cả các khâu liên quan đến tham số đều phải được xác minh ít nhất hai lần, ngay cả backend do chính đội dự án vận hành cũng không ngoại lệ.

Câu hỏi Liên quan

QVụ tấn công vào Resolv Labs xảy ra như thế nào và thiệt hại là bao nhiêu?

AVào 10:21 sáng ngày hôm nay (giờ Bắc Kinh), Resolv Labs, một giao thức phát hành stablecoin USR sử dụng chiến lược delta neutral, đã bị tin tặc tấn công. Địa chỉ bắt đầu bằng 0x04A2 đã sử dụng 100.000 USDC để đúc ra 50 triệu USR. Sau đó, tin tặc lặp lại hành động với thêm 100.000 USDC để đúc thêm 30 triệu USR. Chỉ với 200.000 USDC, tin tặc đã thu về tài sản trị giá hơn 20 triệu USD.

QPhản ứng của thị trường sau vụ tấn công là gì?

ASau khi sự việc được phơi bày, giá USR đã giảm mạnh xuống khoảng 0,25 USD và sau đó phục hồi lên khoảng 0,8 USD tại thời điểm bài viết. Giá token RESOLV cũng giảm gần 10%. Các thị trường cho vay trên Morpho chấp nhận USR và wstUSR làm tài sản thế chấp gần như đã bị rút cạn, và Lista DAO trên BNB Chain đã tạm dừng các yêu cầu vay mới.

QNguyên nhân được cho là dẫn đến cuộc tấn công này là gì?

ATheo phân tích từ cộng đồng DeFi YAM, cuộc tấn công rất có thể là do vai trò SERVICE_ROLE, được giao thức backend sử dụng để cung cấp tham số cho hợp đồng đúc tiền, đã bị tin tặc kiểm soát. Hợp đồng đúc tiền hoàn toàn tin tưởng giá trị _mintAmount do SERVICE_ROLE cung cấp, mà không đặt giới hạn trên hoặc xác minh lại bằng oracle trên chuỗi, dẫn đến việc tin tặc có thể đặt tham số này thành 50 triệu để đúc USR một cách bất hợp pháp.

QNgoài Resolv Labs, những giao thức nào khác bị ảnh hưởng?

ANgoài chính giao thức Resolv Labs, các giao thức cho vay như Morpho (với các thị trường chấp nhận USR và wstUSR làm thế chấp) và Lista DAO trên BNB Chain cũng bị ảnh hưởng. Đặc biệt, Stream Finance, tổ chức nắm giữ hơn 13 triệu token RLP (một loại token khác của Resolv Labs), phải đối mặt với rủi ro khoảng 17 triệu USD và có khả năng bị ảnh hưởng nặng nề lần thứ hai sau sự cố xUSD trước đó.

QBài học nào có thể rút ra từ sự cố này cho các dự án DeFi?

ASự cố nhấn mạnh tầm quan trọng của việc không tin tưởng mù quáng vào bất kỳ một mắt xích nào trong giao thức, kể cả backend do chính đội ngũ vận hành. Tất cả các tham số quan trọng phải được xác minh ít nhất hai lần, tốt nhất là bằng oracle trên chuỗi. Ngoài ra, cơ chế tạm dừng khẩn cấp nên được thiết kế để có thể kích hoạt nhanh chóng (ví dụ: chỉ cần một chữ ký) bởi các thành viên đội ngũ hoặc bên giám sát đáng tin cậy, thay vì phải chờ đợi nhiều chữ ký xuyên múi giờ.

Nội dung Liên quan

Can thiệp Mỹ-Nhật: Khởi đầu của 'Hiệp định Plaza' mới, hệ thống Bretton Woods 2.0 và cái kết của kỷ nguyên Carry Trade Yên Nhật

Tác giả: Diệp Trân, Phố Wall Kiến Văn Mỹ và Nhật Bản đã có hành động phối hợp hiếm có trong nhiều thập kỷ để hỗ trợ đồng yên, khiến thị trường đánh giá lại mô hình dòng vốn toàn cầu vốn phụ thuộc lâu dài vào việc vay vốn với lãi suất thấp bằng đồng yên. Các nhà chiến lược cho rằng nếu xu hướng chính sách này tiếp tục, nó có thể đánh dấu bước ngoặt cho các giao dịch carry trade bằng yên và thúc đẩy những điều chỉnh sâu hơn trong việc phân bổ vốn toàn cầu. Bộ trưởng Tài chính Mỹ Bessent và Tổng thống Trump đã xác nhận sự tham gia tích cực của Mỹ trong việc hỗ trợ đồng yên. Bessent tuyên bố Mỹ sẽ không ngần ngại tham gia các hành động can thiệp chung tiếp theo để điều chỉnh tình trạng định giá thấp nghiêm trọng của đồng yên. Trump nhấn mạnh can thiệp này thể hiện mối quan hệ đồng minh và kỳ vọng Washington sẽ thu được lợi ích tài chính thực chất. Sự phối hợp chính sách hiếm có này ngay lập tức gây ra phản ứng mạnh trên thị trường tài chính. Đồng yên tăng mạnh lên mức 157,40 yên/USD, mức mạnh nhất kể từ đầu tháng 5, nhờ can thiệp trực tiếp, hướng dẫn bằng lời nói của giới chức và hướng dẫn cho các ngân hàng giao dịch. Phân tích thị trường chỉ ra rằng động thái của liên minh Mỹ-Nhật đã vượt ra ngoài phạm vi quản lý tỷ giá thông thường. Việc Nhật Bản có thể bán dự trữ ngoại hối để bảo vệ đồng tiền của mình, cùng với việc định giá lại phần dài hạn của đường cong lợi suất trái phiếu Mỹ liên quan, đang đẩy thị trường vốn toàn cầu vào một trạng thái bình thường mới được định hình bởi việc tái cơ cấu thanh khoản. Sự phục hồi mạnh mẽ của đồng yên không chỉ là kết quả của hoạt động can thiệp mà còn chạm đến logic cơ bản của hệ thống tài chính toàn cầu. Phân tích cho thấy trật tự cũ dựa trên carry trade bằng yên và nới lỏng định lượng của ngân hàng trung ương đang tan rã. Lãi suất thị trường trong tương lai sẽ ngày càng được quyết định bởi chính thị trường vốn. Các nhà phân tích lưu ý rằng nếu Tokyo phải bảo vệ đồng yên, Bộ Tài chính Nhật Bản có thể cần bán trái phiếu Mỹ. Khi chủ nợ nước ngoài lớn nhất của Mỹ trở thành người bán, lợi suất dài hạn của trái phiếu Mỹ chắc chắn phải được định giá lại. Việc tăng lợi suất trái phiếu dài hạn được cho là do quá trình thanh lý dự trữ ngoại hối của Nhật Bản và sự chuyển đổi vai trò vốn của các công ty công nghệ lớn, vốn đang phát hành trái phiếu quy mô lớn để đầu tư vào cơ sở hạ tầng AI, chứ không chỉ đơn thuần là rủi ro lạm phát. Phân tích cho rằng những biến động trên thị trường hối đoái hiện tại không chỉ là một cuộc can thiệp kỹ thuật mà còn mang ý nghĩa của một "Thỏa thuận Plaza" mới và khởi đầu cho Hệ thống Bretton Woods 2.0. Hoa Kỳ đang tìm cách thoát khỏi tình trạng trì trệ lâu dài thông qua kinh tế học phía cung, trong khi Nhật Bản cũng có thể tái cấu trúc vai trò kinh tế và địa chính trị của mình. Dù cuộc can thiệp chung này cuối cùng chỉ là một hành động ổn định tỷ giá ngắn hạn hay là sự khởi đầu của sự phối hợp chính sách quốc tế dài hạn hơn, nó đã buộc thị trường phải xem xét lại mô hình carry trade bằng yên kéo dài hàng thập kỷ và những thay đổi mới có thể xảy ra trong dòng vốn toàn cầu.

marsbit7 phút trước

Can thiệp Mỹ-Nhật: Khởi đầu của 'Hiệp định Plaza' mới, hệ thống Bretton Woods 2.0 và cái kết của kỷ nguyên Carry Trade Yên Nhật

marsbit7 phút trước

Robot 'Teletubbies' Đến Nhà Làm Vệ Sinh, 200 Nghìn Đồng/Giờ, Trí Tuệ Nhân Tạo 'Thuần Khiết'

Ở San Francisco, một công ty khởi nghiệp robot có tên Tau Robotics đã ra mắt dịch vụ dọn dẹp nhà cửa bằng robot hình người với giá 30 USD/giờ. Tuy nhiên, điểm đáng chú ý là các robot này hiện hoạt động dựa trên điều khiển từ xa (teleoperation) hơn là trí tuệ nhân tạo tự chủ hoàn toàn. Công ty, thành lập năm 2024 với khoảng 10 nhân viên, giới thiệu ba robot "nhân viên": Chelsea chuyên dọn dẹp nhà bếp và phòng tắm, Elon phụ trách dọn dẹp định kỳ và ghi nhớ vị trí đồ đạc, và Tony tập trung vào việc vệ sinh chuyên sâu. Lý do chọn thiết kế hình người, theo bài viết, là để tạo điều kiện thuận lợi cho việc điều khiển từ xa, vì người vận hành có thể ánh xạ trực quan các cử động của mình lên robot. Cách tiếp cận "gian lận thông minh" này nhằm mục đích thu thập dữ liệu từ môi trường thực tế để huấn luyện AI trong tương lai, tương tự mô hình "chế độ bóng" trong xe tự lái. Bài viết so sánh với thị trường Trung Quốc, nơi trọng tâm chính của robot hình người vẫn là trong môi trường công nghiệp có kiểm soát, và đề cập đến một công ty Mỹ khác là 1X Neo cũng theo đuổi hướng đi tương tự. Mặc dù hiệu quả về mặt kỹ thuật, nhưng việc người tiêu dùng có sẵn sàng trả tiền cho một robot được điều khiển từ xa với camera trong nhà mình hay không vẫn là một câu hỏi mở. Dịch vụ của Tau Robotics hiện đang trong chế độ mời thử nghiệm tại San Francisco.

marsbit33 phút trước

Robot 'Teletubbies' Đến Nhà Làm Vệ Sinh, 200 Nghìn Đồng/Giờ, Trí Tuệ Nhân Tạo 'Thuần Khiết'

marsbit33 phút trước

Từ Hàn Quốc đến Mỹ: Nhờ AI, Lao Động Chân Tay Ngày Càng 'Lên Ngôi'

Trí tuệ nhân tạo (AI) đang định hình lại thị trường lao động. Bằng đại học 4 năm không còn là "tấm vé an toàn", trong khi các nghề kỹ thuật như thợ điện, thợ hàn, thợ sửa ống nước đang có nhu cầu cao và mức lương hấp dẫn chưa từng thấy. Thanh niên từ Mỹ đến Hàn Quốc đang thay đổi quan điểm về giáo dục và nghề nghiệp. Số liệu cho thấy sự chuyển dịch rõ rệt: doanh thu trường dạy nghề ở Mỹ tăng mạnh 11.4%, trong khi các đợt sa thải nhân viên văn phòng do AI cũng lên mức cao kỷ lục. Áp lực AI thay thế lao động trí thức, cộng với nhu cầu mở rộng cơ sở hạ tầng và trung tâm dữ liệu, đang đẩy cung-cầu nghiêng về lao động kỹ thuật. Khảo sát cho thấy 60% thế hệ Z có kế hoạch làm nghề lao động kỹ thuật vào năm 2026, vì tin rằng những nghề này có tính an toàn nghề nghiệp cao hơn trước AI. Nhiều nghề kỹ thuật hiện có mức lương trung bình ngang bằng hoặc vượt các nghề yêu cầu bằng đại học. Mô hình học việc "vừa học vừa làm" hấp dẫn, và công việc này khó bị AI thay thế hoặc gia công ra nước ngoài. Tại Hàn Quốc, học sinh tốt nghiệp trung học bán dẫn có tỷ lệ có việc làm ngay lên tới 96.4%. Tuy nhiên, ngành này đang đối mặt với khoảng trống kép: làn sóng nghỉ hưu ồ ạt và nhu cầu mở rộng cơ sở hạ tầng. Dự báo Mỹ sẽ thiếu hụt hàng triệu lao động có kỹ năng. Nhiều tập đoàn lớn như Meta, Lowe's đã đầu tư hàng trăm triệu USD vào các chương trình đào tạo. Dù nhu cầu thị trường rõ ràng, định kiến xã hội coi trọng bằng đại học hơn học nghề vẫn tồn tại. Các chuyên gia nhấn mạnh cần có những nỗ lực chủ động từ ngành công nghiệp để thu hẹp khoảng cách nhận thức này, thông qua các chương trình trải nghiệm thực tế cho giới trẻ, nhằm giải quyết tận gốc tình trạng thiếu hụt lao động kỹ thuật.

marsbit1 giờ trước

Từ Hàn Quốc đến Mỹ: Nhờ AI, Lao Động Chân Tay Ngày Càng 'Lên Ngôi'

marsbit1 giờ trước

Từ TPU đến Agent Tự Tiến Hóa: Jeff Dean Nhìn Nhận Bước Tiếp Theo của AI Như Thế Nào?

Trong buổi phỏng vấn tại YC Startup School 2026, Jeff Dean chia sẻ tầm nhìn về tương lai của AI. Ông nhấn mạnh rằng cuộc cạnh tranh AI không còn là ai có mô hình lớn hơn, mà là ai có thể tổ chức trí thông minh hiệu quả hơn. Điểm then chốt là sự chuyển dịch từ việc huấn luyện các mô hình đơn thuần sang xây dựng các hệ thống "Agent" có khả năng làm việc lâu dài, tự động thử nghiệm, xác minh và tích lũy kinh nghiệm. Các Agent này cần được trang bị công cụ, bộ nhớ, môi trường thực thi và cơ chế phản hồi rõ ràng. Jeff Dean cho rằng cơ hội cho các startup nằm ở những lĩnh vực chuyên biệt nơi các mô hình phổ thông hiện có tỷ lệ thành công rất thấp (gần 0-1%), nhờ vào dữ liệu độc quyền, công cụ đánh giá chuyên môn hoặc mô hình chuyên sâu. Ông cũng dự đoán phần cứng chuyên dụng cho suy luận (inference) với độ trễ thấp và tiêu thụ năng lượng thấp sẽ là chìa khóa. Khi chi phí tạo mã trở nên rẻ hơn, giá trị thực sự sẽ nằm ở khả năng xác định vấn đề đáng giải quyết, thiết kế thông số kỹ thuật rõ ràng và có "khiếu" thẩm định. Tương lai của AI là xây dựng các hệ thống có thể tự động hóa phương pháp khoa học, chạy các vòng lặp thử nghiệm với tốc độ cao để khám phá và cải tiến không ngừng.

marsbit1 giờ trước

Từ TPU đến Agent Tự Tiến Hóa: Jeff Dean Nhìn Nhận Bước Tiếp Theo của AI Như Thế Nào?

marsbit1 giờ trước

Giao dịch

Giao ngay
活动图片