Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFuturesStocks‌EarnTổ chứcAI & nhiều hơn nữa
Một kho tiền không xác định đã bị tấn công lỗ hổng đa chữ ký với thiệt hại 60.000 USD, có nguy cơ mất thêm 317.000 USD.

Một kho tiền không xác định đã bị tấn công lỗ hổng đa chữ ký với thiệt hại 60.000 USD, có nguy cơ mất thêm 317.000 USD.

MpostMpost2026/10/05 12:01
Hiển thị bản gốc
Một kho tiền không xác định đã bị tấn công lỗ hổng đa chữ ký với thiệt hại 60.000 USD, có nguy cơ mất thêm 317.000 USD. image 0

Các chuyên gia nghiên cứu an ninh đã tiết lộ rằng một hợp đồng kho bạc không rõ danh tính... Kẻ tấn công đã lợi dụng lỗ hổng trong cơ chế danh sách trắng và kiểm soát đa chữ ký của nó, khiến blockchain này bị thiệt hại khoảng 6 triệu đô la Mỹ. Sự việc được phát hiện vào ngày 4 tháng 10 khi công ty an ninh blockchain Blockaid phát hiện rút tiền bất thường. Chỉ trong khoảng 40 phút, ước tính thiệt hại đã tăng vọt từ 20,200 đô la lên khoảng 6 triệu đô la.

Theo dữ liệu từ GoPlus, PeckShield, CertiK và Exvul, kẻ tấn công đã vay từ kho bạc 1.783,067 aBaswstETH và đổi số token này lấy biên lai Aave, nhận về khoảng 1.783 wstETH. aBaswstETH đại diện cho wrapped staked ETH được gửi vào thị trường Aave Base.

Cuộc tấn công lần này không phát sinh từ hợp đồng vay cốt lõi của Aave hoặc từ bất kỳ lỗ hổng nào trên mạng Base. Các nhà điều tra xác định vụ trộm liên quan đến sự cố trong cơ chế quản trị đa chữ ký và kiểm soát truy cập của kho bạc. Một hợp đồng mới được tạo ra đã được thêm vào danh sách trắng vay của kho bạc thông qua giao dịch đa chữ ký Safe. Khi hợp đồng đó được đưa vào danh sách trắng, nó có thể vay vị thế Aave của kho bạc và rút tài sản gốc.

Chủ sở hữu vận hành kho bạc này là ba tài khoản Safe được tạo qua Safe Proxy Factory 1.4.1. Có bảy địa chỉ ký kiểm soát các tài khoản này, nhưng danh tính của họ chưa được tiết lộ. Các nhà điều tra có thể truy vết các giao dịch trên chuỗi, nhưng chỉ dựa vào dữ liệu blockchain thì không thể xác định việc cập nhật danh sách trắng là do trộm cắp chứng chỉ, lừa đảo xã hội, đe dọa nội bộ hay các sai sót quản trị khác.

Đáng chú ý, trong 25 ngày trước cuộc tấn công, kho bạc này hoàn toàn không có giao dịch nào, nhưng riêng trong lúc xảy ra vụ việc lại đột ngột có hai giao dịch được thực hiện. Sự hoạt động đột xuất này có thể cho thấy danh tính người ký đã bị xâm phạm, hoặc có người trong nội bộ đã phê duyệt thay đổi. Hiện tại, chưa có công ty an ninh nào công khai xác nhận giả thuyết nào là đúng.

Chủ sở hữu không xác định và lỗ hổng rủi ro còn lại

Do thiếu chủ sở hữu đã biết, việc ứng phó trở nên phức tạp hơn. Không có đội ngũ dự án nào công khai thừa nhận sự tồn tại của kho lưu trữ này, cũng như không công bố bất kỳ kế hoạch biện pháp khắc phục nào hoặc giải thích về cách danh sách trắng không được phép đã được duyệt. Kho lưu trữ này dùng OpenZeppelin transparent proxy với quyền nâng cấp độc lập, làm tăng một lớp hợp đồng giữa chủ sở hữu tài sản và người kiểm soát cuối cùng.

Theo báo cáo, sau khi rút tiền vẫn còn khoảng 317,000 đô la Mỹ tài sản trong kho bạc. Một người dùng không rõ danh tính trên chuỗi đã gửi tin nhắn cho kẻ tấn công, khuyến khích họ rút nốt số tiền còn lại và xin một khoản tiền boa, nhưng hiện chưa có phản hồi công khai nào được xác nhận.

Dường như, rủi ro hệ thống trực tiếp hiện đang ở mức hạn chế vì triển khai Aave trên Base và blockchain nền tảng không bị ảnh hưởng. Tuy nhiên, sự kiện này cho thấy rủi ro từ chức năng quản lý đặc quyền có thể lớn hơn chính hợp đồng thông minh mà nó quản lý. Nếu danh tính người ký, quy trình kiểm duyệt giao dịch và kiểm soát nội bộ lỏng lẻo, thì việc phê duyệt đa chữ ký đơn thuần là không đủ để đảm bảo an toàn.

Vụ việc này cũng làm dấy lên lo ngại về thanh khoản của wstETH. Việc bán tháo khoảng 1.783 wstETH có thể gây ra áp lực thị trường ngắn hạn, dù cho đến nay chưa có dấu hiệu rủi ro đến tỷ giá quy đổi của token biên lai này. Nếu các ký chủ của Safe, tổ chức kiểm soát kho bạc hoặc kẻ tấn công công khai danh tính, có thể sẽ có thêm nhiều chi tiết được hé lộ trong thời gian tới.

News Image 0
0
0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

BUZZ-Thiết bị Fast LNG ngừng hoạt động, cổ phiếu New Fortress Energy giảm giá

Ngày 5 tháng 10 - Cổ phiếu của công ty khí tự nhiên hóa lỏng Mỹ New Fortress Energy (NFE.O) giảm 14,3%, xuống mức thấp kỷ lục 5,63 USD. NFE cho biết thiết bị Fast LNG của họ đã phải tạm dừng vận hành do sự cố cơ khí trên tua-bin khí tại cơ sở. Công ty cũng cho biết họ đang tích cực hợp tác với nhà sản xuất tua-bin để đưa thiết bị Fast LNG trở lại hoạt động sớm nhất có thể. NFE dự kiến thiết bị Fast LNG sẽ được khôi phục hoạt động trong quý IV. Tính cả mức giảm trong phiên giao dịch này, cổ phiếu này đã giảm tổng cộng 90,1% từ đầu năm.

路透社•2026/10/05 16:41

New Fortress Energy cho biết thiết bị Fast LNG ngừng hoạt động, giá cổ phiếu lao dốc 14%

Theo Reuters ngày 5/10 - New Fortress Energy (NFE.O) ngày thứ Hai cho biết, nhà máy Fast LNG của họ đã phải ngừng hoạt động do sự cố cơ khí tại tuabin khí, khiến giá cổ phiếu của công ty lao dốc 14% và xuống mức thấp kỷ lục. Việc tạm dừng vận hành diễn ra đúng lúc giá khí tự nhiên hóa lỏng (LNG) tăng mạnh, và làm gián đoạn kế hoạch sản xuất của nhà máy Fast LNG. Kể từ đầu năm nay, nhà máy này đã xuất khẩu mỗi tháng một chuyến LNG sang Puerto Rico để giúp vùng lãnh thổ thuộc Hoa Kỳ này giải quyết vấn đề cung cấp điện. Thông tin chi tiết: New Fortress Group cho biết trong hồ sơ với cơ quan quản lý rằng công ty đang tích cực phối hợp với nhà sản xuất tuabin để khôi phục hoạt động của thiết bị nổi hóa lỏng khí tự nhiên (FLNG) - bộ phận then chốt trong mảng kinh doanh LNG của mình. Công ty kỳ vọng thiết bị này sẽ được vận hành trở lại trong quý IV. Theo thông tin được công bố trước đó của công ty, công suất sản xuất hàng năm của thiết bị Fast LNG là 1,4 triệu tấn. (Lưu ý: Reuters cung cấp bản dịch tự động sang một số ngôn ngữ khác nhằm hỗ trợ độc giả không phải là người bản ngữ tiếng Anh. Do dịch tự động có thể sai sót hoặc không phù hợp với ngữ cảnh, Reuters không đảm bảo độ chính xác của bản dịch tự động và chỉ cung cấp với mục đích tiện lợi. Reuters không chịu trách nhiệm đối với bất kỳ thiệt hại hoặc tổn thất nào phát sinh do sử dụng chức năng dịch tự động.)

路透社•2026/10/05 16:36