Tấn công DeFi gần đây phơi bày lỗ hổng trong tiêu chuẩn vault ERC-4626

Kai Phạm

Thứ hai, 31/03/2025 09:00 (GMT+7)

Một vụ tấn công gần đây trong lĩnh vực DeFi – đã cho thấy những điểm yếu trong hệ thống lưu trữ tiền điện tử, cụ thể là vault ERC-4626. Hacker đã lợi dụng công cụ quen thuộc gọi là flash loan (khoản vay nhanh, mượn và trả ngay trong giây lát) để làm sai lệch tỷ giá và đánh lừa hệ thống định giá, hay còn gọi là oracle.

Vào ngày 27/2, một hacker đã thực hiện cái gọi là “tấn công quyên góp” bằng cách vay khoảng 4 triệu USD từ Aave – một nền tảng cho vay tiền điện tử. Mục tiêu là token wUSDM, thuộc hệ thống vault ERC-4626 của Mountain Protocol. Đây là một loại tiền điện tử có lợi nhuận, được liên kết với stablecoin USDM – tiền điện tử có giá trị ổn định nhờ được bảo đảm bằng trái phiếu ngắn hạn của Mỹ. Hacker đã cố tình đẩy tỷ giá của wUSDM từ 1,06 lên 1,7, làm cho nó trông có giá trị cao hơn thực tế.

Tiếp theo, hacker dùng hai tài khoản để tự “thanh lý” – tức giả vờ bán tài sản của chính mình – trên Venus Protocol, một nền tảng cho vay khác. Dù Venus nhanh chóng khóa giao dịch để ngăn chặn, hacker vẫn bỏ túi khoảng 200.000 USD lợi nhuận. Trong khi đó, Venus chịu thiệt hại hơn 716.000 USD, theo báo cáo phân tích từ Chaos Labs, một công ty chuyên về quản lý rủi ro.

Yoni Keselbrener, trưởng bộ phận DeFi tại Lightblocks Labs, chia sẻ với tờ The Block: “Cả hai đội ngũ đã kịp thời ứng phó bằng cách khóa thị trường, điều chỉnh các quy tắc rủi ro và đưa tỷ giá về mức bình thường.” Keselbrener là người đóng góp cho eOracle, một hệ thống cung cấp dữ liệu thực tế cho các ứng dụng phi tập trung trên Ethereum.

Vault ERC-4626, ra mắt từ tháng 5/2022, là tiêu chuẩn để tạo ra các kho lưu trữ tiền điện tử. Tuy nhiên, báo cáo của Chaos Labs chỉ ra rằng tiêu chuẩn này “không có biện pháp bảo vệ khi tỷ giá bị thay đổi bất thường trong các nền tảng cho vay.”

Tháng 1/2024, Euler Finance đã công bố nghiên cứu cảnh báo rằng hầu hết các vault ERC-4626 không có cơ chế an toàn để ngăn chặn việc thao túng tỷ giá. Họ cho rằng cần kết hợp nhiều biện pháp bảo vệ để hiệu quả hơn.

Chaos Labs cũng nhận định vụ tấn công có thể tránh được nếu áp dụng các biện pháp như: “Hợp đồng wUSDM nên dùng hệ thống kiểm tra tỷ giá từ nhiều nguồn khác nhau. Hoặc nếu Venus được cảnh báo sớm, họ có thể giới hạn việc tỷ giá tăng bất thường.” Để tránh tái diễn, Aave dự kiến áp dụng cơ chế CAPO – một công cụ giới hạn tăng giá giả tạo – cho tất cả các loại tiền điện tử có lợi nhuận, ngăn chặn hacker tạo ra lợi nhuận ảo.

Tài khoản X của Curve Finance bình luận: “Lỗ hổng này không chỉ xảy ra với vault đạt chuẩn mà với mọi loại vault. Đây là sai lầm thường thấy ở các nền tảng cho vay.”

Keselbrener nhận xét: “Cơ chế CAPO rất hiệu quả, nhưng đòi hỏi thêm mã lập trình phức tạp và cần được theo dõi liên tục. Chúng ta phải đảm bảo nó không cản trở lợi nhuận hợp lệ mà vẫn ngăn được hacker.” Ông nói thêm: “Khi DeFi ngày càng phức tạp, chúng ta không thể chỉ dựa vào dữ liệu giá đơn giản. Cần hiểu rõ rủi ro của từng loại tiền điện tử. Hệ thống kiểm tra giá từ nhiều nguồn không phải là nhược điểm, mà là lớp bảo vệ quan trọng. Các nhà cung cấp oracle chuyên dụng có thể thiết kế biện pháp phát hiện và ngăn chặn những vụ tấn công như thế này.”

Disclaimer: Bài viết chỉ có mục đích thông tin, không phải lời khuyên đầu tư. Nhà đầu tư nên tìm hiểu kỹ trước khi ra quyết định. Chúng tôi không chịu trách nhiệm về các quyết định đầu tư của bạn. 

Tham gia Telegram: https://t.me/cafebitcoinviet

Tham gia Telegram: https://t.me/cafebitcoinviet

TIN LIÊN QUAN
Cá voi xả hàng, TRX lao dốc – Nhà đầu tư nhỏ lẻ liệu có trụ nổi?

Cá voi xả hàng, TRX lao dốc – Nhà đầu tư nhỏ lẻ liệu có trụ nổi?

Tin tức TRON (TRX) 7 giờ trước

Thời gian gần đây, TRON (TRX) đã chứng kiến sự gia tăng mạnh mẽ về số lượng hợp đồng, đạt mức 316.072 trong chu kỳ tăng giá.

Hàng tỷ đô la quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Hàng tỷ đô la quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Tin tức Bitcoin (BTC) 7 giờ trước

Một phiên giao dịch biến động đang dần hình thành khi 2,02 tỷ đô la trong các quyền chọn Bitcoin và 280 triệu đô la trong các quyền chọn Ethereum (ETH) sẽ hết hạn vào hôm nay.

Hàng tỷ quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Hàng tỷ quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Tin tức Bitcoin (BTC) 7 giờ trước

Một phiên giao dịch biến động đang dần hình thành khi 2,02 tỷ đô la trong các quyền chọn Bitcoin và 280 triệu đô la trong các quyền chọn Ethereum (ETH) sẽ hết hạn vào hôm nay.

Bitcoin sẵn sàng lấy lại $90.000? Động thái lớn tiếp theo có thể xảy ra trong tuần tới

Bitcoin sẵn sàng lấy lại $90.000? Động thái lớn tiếp theo có thể xảy ra trong tuần tới

Tin tức Bitcoin (BTC) 8 giờ trước

Giữa biến động thị trường, Bitcoin (BTC) vẫn chưa thể giành lại vùng giá $85.000-$86.000 bất chấp hiệu suất hàng tuần tích cực. Tuy nhiên, một số nhà phân tích cho rằng một đợt bứt phá lên trên ngưỡng kháng cự quan trọng có thể đang đến gần.

CÓ THỂ BẠN QUAN TÂM
Brazil tuyên án 171 năm tù cho ba lãnh đạo đứng sau vụ lừa đảo tiền điện tử Braiscompany

Brazil tuyên án 171 năm tù cho ba lãnh đạo đứng sau vụ lừa đảo tiền điện tử Braiscompany

Một tòa án tại Brazil vừa tuyên phạt tổng cộng 171 năm tù đối với ba lãnh đạo chủ chốt của Braiscompany – một trong những vụ lừa đảo tiền điện tử lớn nhất trong lịch sử nước này – sau quá trình xét xử kéo dài.

Sàn eXch tuyên bố đóng cửa sau cáo buộc rửa tiền liên quan vụ hack Bybit

Sàn eXch tuyên bố đóng cửa sau cáo buộc rửa tiền liên quan vụ hack Bybit

Sàn giao dịch tiền điện tử eXch vừa thông báo sẽ ngừng hoạt động kể từ ngày 1/5, sau khi xuất hiện các cáo buộc cho rằng nền tảng này đã được sử dụng để rửa tiền liên quan đến vụ hack sàn Bybit.

Hacker tự ý tạo 5 triệu USD token ZK sau khi chiếm quyền tài khoản quản trị ZKsync

Hacker tự ý tạo 5 triệu USD token ZK sau khi chiếm quyền tài khoản quản trị ZKsync

Ngày 15/4, nền tảng layer-2 ZKSync xác nhận một vụ tấn công nhắm vào tài khoản quản trị, cho phép hacker khai thác hợp đồng phân phối airdrop để tự ý mint số token ZK trị giá 5 triệu USD. Theo thông báo từ tài khoản X chính thức của ZKsync, đây là sự cố riêng lẻ, không ảnh hưởng đến tài sản người dùng.

Tài khoản X của Bộ trưởng Anh bị hack để quảng bá tiền điện tử giả mạo

Tài khoản X của Bộ trưởng Anh bị hack để quảng bá tiền điện tử giả mạo

Tài khoản X của Bộ trưởng Chính phủ Vương quốc Anh Lucy Powell gần đây đã bị hack để quảng bá tiền điện tử giả có tên “$HCC”, tự xưng là coin của “Hạ Viện Anh”.

KiloEx bị hack đến 7 triệu đô la, giá token lao dốc 32%

KiloEx bị hack đến 7 triệu đô la, giá token lao dốc 32%

KiloEx — một nền tảng giao dịch hợp đồng vĩnh viễn mới ra mắt, được hậu thuẫn bởi YZi Labs – đã bị exploit (tấn công khai thác) cross-chain, dẫn đến thiệt hại khoảng 7 triệu đô la.

Dữ liệu người dùng crypto bị rao bán ồ ạt trên dark web, nhiều sàn lớn dính líu

Dữ liệu người dùng crypto bị rao bán ồ ạt trên dark web, nhiều sàn lớn dính líu

Tháng 4 ghi nhận làn sóng rò rỉ dữ liệu người dùng từ các công ty tiền điện tử lớn như Ledger, Gemini và Robinhood bị rao bán tràn lan trên dark web.

Thị trường crypto mất 2 tỷ USD do các vụ tấn công trong quý 1/2025

Thị trường crypto mất 2 tỷ USD do các vụ tấn công trong quý 1/2025

Hơn 2 tỷ USD crypto đã bị mất do các vụ tấn công trong quý đầu tiên của năm 2025.

Hacker Triều Tiên nhắm vào các công ty blockchain của Anh trong bối cảnh Hoa Kỳ đàn áp

Hacker Triều Tiên nhắm vào các công ty blockchain của Anh trong bối cảnh Hoa Kỳ đàn áp

Các nhân viên công nghệ lừa đảo có liên hệ với Triều Tiên đang mở rộng hoạt động xâm nhập vào các công ty blockchain ngoài Hoa Kỳ sau khi bị các cơ quan chức năng tăng cường giám sát. Một số trong số này đã thâm nhập thành công vào các dự án tiền mã hóa tại Anh, theo báo cáo từ Google.

SIR.trading cầu xin hacker trả lại 255.000 đô la

SIR.trading cầu xin hacker trả lại 255.000 đô la

Nhà sáng lập giao thức DeFi SIR.trading bị hack gần đây đã đưa ra lời khẩn cầu đầy cảm xúc gửi tới kẻ tấn công, mong muốn được trả lại khoảng 70% số tiền đánh cắp của khách hàng, nếu không, giao thức sẽ không thể tồn tại.

Người dùng Gemini nhận được email thông báo phá sản vào ngày cá tháng tư

Người dùng Gemini nhận được email thông báo phá sản vào ngày cá tháng tư

Một cảnh báo đang được lan truyền trong cộng đồng crypto khi xuất hiện nhiều email lừa đảo thông báo sàn Gemini đã nộp đơn xin phá sản. Thông điệp gian lận này khuyến khích người nhận bảo vệ tài sản bằng cách rút tiền vào một “ví Exodus”, thậm chí cung cấp cụm từ hạt giống giả để lừa người dùng.

Tin crypto mới nhất