Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFutures‌EarnAIQuảng trườngThêm
Nhà giao dịch Venus Protocol mất 30 triệu đô la do lỗi nghiêm trọng, Cyvers xác nhận

Nhà giao dịch Venus Protocol mất 30 triệu đô la do lỗi nghiêm trọng, Cyvers xác nhận

BeInCryptoBeInCrypto2025/09/02 13:33
Hiển thị bản gốc
Theo:Lockridge Okoth

Venus Protocol xác nhận người dùng đã mất 30 triệu USD do bị lừa đảo, trong khi Bunni DEX chịu thiệt hại 8,4 triệu USD do bị khai thác lỗ hổng, làm nổi bật các rủi ro về con người và kỹ thuật trong lĩnh vực DeFi.

Một sự cố nghiêm trọng trên Venus Protocol đã dẫn đến việc mất gần 30 triệu đô la tài sản.

Trong khi nhiều người ban đầu nghi ngờ đây là một vụ hack, các nhà phân tích bảo mật blockchain tại Cyvers đã xác nhận với BeInCrypto rằng đây là lỗi từ phía người dùng, không phải lỗ hổng trong chính giao thức.

Người dùng Venus Protocol mất 30 triệu đô la do lừa đảo phishing, không phải bị hack giao thức

PeckShield là đơn vị đầu tiên phát hiện hoạt động đáng ngờ, lưu ý rằng một người dùng Venus Protocol đã bị rút khoảng 27 triệu đô la sau khi trở thành nạn nhân của một vụ lừa đảo phishing.

Một người dùng @VenusProtocol đã bị rút khoảng 27 triệu đô la tiền mã hóa sau khi dính bẫy một vụ lừa đảo #phishing. Nạn nhân đã phê duyệt một giao dịch độc hại, cấp quyền phê duyệt token cho địa chỉ của kẻ tấn công (0x7fd8…202a) để chuyển tài sản.

— PeckShieldAlert September 2, 2025

Kẻ tấn công đã truy cập được vào ví bằng cách lừa nạn nhân phê duyệt một giao dịch độc hại, qua đó cấp quyền không giới hạn để chuyển tài sản từ ví.

Các token bị đánh cắp bao gồm khoảng 19,8 triệu đô la vUSDT, 7,15 triệu đô la vUSDC, 146.000 đô la vXRP, 22.000 đô la vETH và thậm chí 285 BTCB, đại diện cho những gì các quan sát viên mô tả là “tài sản thế hệ”.

Nhà phân tích Defi Ignas cũng đưa ra ý kiến, lưu ý rằng Venus “hoạt động đúng như dự kiến” và sự cố này bắt nguồn từ việc kẻ tấn công lợi dụng các ủy quyền đã được phê duyệt trước từ ví bị xâm phạm.

“Chỉ một lần phê duyệt sai và bùm—bạn đã xong. Đó là mặt tối của DeFi: các phê duyệt mở rất mạnh mẽ, nhưng cũng cực kỳ nguy hiểm nếu bạn không cẩn thận,” nhà phân tích Crypto Jargon viết.

Quan điểm này được cộng đồng đồng tình khi các cảnh báo lại được nhắc lại. Các phương pháp tốt nhất bao gồm thường xuyên thu hồi các phê duyệt, tránh các liên kết chưa xác minh và sử dụng ví phần cứng thay vì chỉ dựa vào ví nóng.

Cyvers đã xác nhận điều này trong một tuyên bố với BeInCrypto:

“Đúng vậy, đây là lỗi phía người dùng chứ không phải ở cấp độ giao thức,” Cyvers nhấn mạnh.

Các khoản tiền bị đánh cắp vẫn chưa được hoán đổi, vẫn nằm trong địa chỉ hợp đồng của kẻ tấn công.

“Sự cố này cho thấy ngay cả những người dùng DeFi giàu kinh nghiệm cũng vẫn dễ bị tổn thương trước các chiêu trò phishing tinh vi. Bằng cách lừa nạn nhân cấp quyền phê duyệt token, kẻ tấn công đã rút được 27 triệu đô la từ Venus Protocol chỉ trong một giao dịch,” Hakan Unal, Trưởng bộ phận Vận hành An ninh tại Cyvers cho biết.

Trước bối cảnh này, Unal cảnh báo người dùng không nên nhấp hoặc phê duyệt bất cứ điều gì trên các trang web lạ, vì những kẻ phishing thường giả mạo các trang chính thức và thay đổi tên miền một cách tinh vi.

Khi được hỏi về khả năng thu hồi tài sản, chuyên gia bảo mật cho biết mặc dù có thể treo thưởng bug bounty, nhưng các dịch vụ trộn khiến việc thu hồi tài sản gần như không thể.

“Người dùng có thể treo thưởng bug bounty on-chain, nhưng trong hầu hết các trường hợp, tài sản bị đánh cắp sẽ kết thúc ở các mixer,” Unal bổ sung.

Bunni DEX bị khai thác, mất 8,4 triệu đô la

Trong một sự cố riêng biệt, Bunni, một sàn giao dịch phi tập trung (DEX) xây dựng trên Uniswap v4, đã bị khai thác lỗ hổng khiến hơn 8,4 triệu đô la bị rút trên cả Ethereum và UniChain.

Khác với vụ Venus, đây là một lỗ hổng thực sự ở cấp độ giao thức.

Bunni thông báo đã tạm dừng tất cả các chức năng hợp đồng thông minh trên các mạng khi đội ngũ đang điều tra:

“Ứng dụng Bunni đã bị ảnh hưởng bởi một lỗ hổng bảo mật. Để phòng ngừa, chúng tôi đã tạm dừng tất cả các chức năng hợp đồng thông minh trên mọi mạng,” mạng lưới xác nhận.

Theo GoPlus Security, lỗ hổng xuất phát từ điểm yếu trong Liquidity Distribution Function (LDF) tùy chỉnh của Bunni.

Victor Tran, một nhà phát triển blockchain, đã giải thích cách kẻ tấn công thao túng đường cong với các giao dịch có kích thước được tính toán cẩn thận.

1. Bunni là một liquidity hook chạy trên UniswapV4. Thay vì sử dụng hệ thống thông thường của UniswapV4, Bunni có đường cong thanh khoản riêng gọi là LDF (Liquidity Distribution Function). 2. Sau mỗi giao dịch, Bunni kiểm tra xem đường cong LDF của nó có thay đổi kể từ giao dịch trước không. Nếu có,…

— Victor Tran September 2, 2025

Bằng cách liên tục kích hoạt các tính toán sai trong quá trình cân bằng lại thanh khoản, kẻ khai thác đã rút được nhiều token hơn mức cho phép, rút cạn các pool trước khi hoàn tất cuộc tấn công bằng hai bước hoán đổi.

Tran nhấn mạnh rằng mặc dù hook của Bunni bị xâm phạm, Uniswap v4 vẫn không bị ảnh hưởng.

Hai sự cố này cho thấy sự cân bằng mong manh giữa đổi mới và bảo mật trong tài chính phi tập trung (DeFi).

Thiệt hại của Venus Protocol nhấn mạnh yếu tố con người, nơi chỉ một cú nhấp chuột có thể xóa sạch tài sản. Trong khi đó, vụ khai thác của Bunni cho thấy các sai sót về độ chính xác của các cơ chế mới có thể làm lộ thanh khoản.

Trong một thị trường mà hàng tỷ đô la đang bị đe dọa, chỉ một sai lầm, dù là con người hay kỹ thuật, đều có thể gây hậu quả nghiêm trọng.

Do đó, khi lĩnh vực DeFi mở rộng, việc giáo dục người dùng và sự nghiêm ngặt của giao thức sẽ vẫn là yếu tố then chốt.

0
0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Ngân hàng Mỹ: Bảng lương phi nông nghiệp tháng 8 chỉ là màn dạo đầu, ngưỡng tăng lãi suất thực sự trong tháng 9 vẫn phụ thuộc vào CPI

Ngân hàng Mỹ dự báo số lượng việc làm phi nông nghiệp tháng 8 chỉ tăng thêm 40.000 người, nhưng dù số liệu yếu, kỳ vọng về việc tăng lãi suất cũng sẽ ít bị tác động — lý do là trong bài phát biểu tại Jackson Hole, Chủ tịch Fed, ông Powell, đề cập đến lạm phát gấp đôi so với việc làm, cho thấy lạm phát mới là trọng tâm chính sách. Hiện xác suất tăng lãi suất vào tháng 9 khoảng 70%, quyết định cuối cùng phải chờ chỉ số CPI công bố vào tuần tới.

华尔街见闻2026/09/03 01:51

Cuộc chạy đua vũ trang Robotaxi bùng nổ! Uber (UBER.US) dự kiến cắt giảm 10% nhân sự, dọn đường cho canh bạc tự lái hàng chục tỷ USD

Uber đang cắt giảm 10% nhân sự nhằm tinh giản bộ máy quản lý và cắt giảm chi phí. Giám đốc điều hành Dara Khosrowshahi cho biết quyết định này sẽ giúp Uber “đơn giản hơn, nhanh hơn” và cho phép công ty đầu tư vào các cơ hội tăng trưởng.

智通财经2026/09/03 01:01
Cuộc chạy đua vũ trang Robotaxi bùng nổ! Uber (UBER.US) dự kiến cắt giảm 10% nhân sự, dọn đường cho canh bạc tự lái hàng chục tỷ USD

Trump cho biết cuộc tấn công mới vào Iran sẽ không "kéo dài quá lâu", giá dầu tạm thời dừng tăng.

Trump nói rằng Iran đang cố gắng tái thiết hệ thống radar, hệ thống tên lửa và thiết bị rải mìn; quân đội Mỹ vào ngày 1 đã tiến hành một cuộc tấn công "rất dữ dội" vào Iran, phá hủy tất cả các thiết bị mới mà phía Iran "cố gắng triển khai dọc bờ biển eo biển Hormuz", "chúng tôi luôn sẵn sàng tấn công trở lại bất cứ lúc nào"; Mỹ đã và sẽ tiếp tục kiểm soát tình hình tại eo biển Hormuz. Giá dầu WTI, sau khi tăng tổng cộng khoảng 9% trong 3 ngày trước đó, đã ổn định quanh mức 91 USD/thùng.

华尔街见闻2026/09/03 00:41

Lợi nhuận ròng tăng 66% so với cùng kỳ, hướng dẫn cho quý tới vượt xa kỳ vọng nhưng vẫn chưa đủ! Cổ phiếu NetApp (NTAP.US) lao dốc mạnh sau giờ giao dịch, nhà đầu tư tập trung vào dòng tiền tự do và tính bền vững của tăng trưởng

Vào thời gian giao dịch sau giờ làm việc ngày 2/9 theo giờ miền Đông Mỹ, công ty lưu trữ dữ liệu và hạ tầng dữ liệu thông minh Mỹ Net đã công bố báo cáo tài chính quý I năm tài chính 2027.

智通财经2026/09/03 00:36
Lợi nhuận ròng tăng 66% so với cùng kỳ, hướng dẫn cho quý tới vượt xa kỳ vọng nhưng vẫn chưa đủ! Cổ phiếu NetApp (NTAP.US) lao dốc mạnh sau giờ giao dịch, nhà đầu tư tập trung vào dòng tiền tự do và tính bền vững của tăng trưởng