Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFuturesStocks‌EarnTổ chứcAI & nhiều hơn nữa
Một kho tiền không xác định đã bị tấn công lỗ hổng đa chữ ký với thiệt hại 60.000 USD, có nguy cơ mất thêm 317.000 USD.

Một kho tiền không xác định đã bị tấn công lỗ hổng đa chữ ký với thiệt hại 60.000 USD, có nguy cơ mất thêm 317.000 USD.

MpostMpost2026/10/05 12:01
Hiển thị bản gốc
Một kho tiền không xác định đã bị tấn công lỗ hổng đa chữ ký với thiệt hại 60.000 USD, có nguy cơ mất thêm 317.000 USD. image 0

Các chuyên gia nghiên cứu an ninh đã tiết lộ rằng một hợp đồng kho bạc không rõ danh tính... Kẻ tấn công đã lợi dụng lỗ hổng trong cơ chế danh sách trắng và kiểm soát đa chữ ký của nó, khiến blockchain này bị thiệt hại khoảng 6 triệu đô la Mỹ. Sự việc được phát hiện vào ngày 4 tháng 10 khi công ty an ninh blockchain Blockaid phát hiện rút tiền bất thường. Chỉ trong khoảng 40 phút, ước tính thiệt hại đã tăng vọt từ 20,200 đô la lên khoảng 6 triệu đô la.

Theo dữ liệu từ GoPlus, PeckShield, CertiK và Exvul, kẻ tấn công đã vay từ kho bạc 1.783,067 aBaswstETH và đổi số token này lấy biên lai Aave, nhận về khoảng 1.783 wstETH. aBaswstETH đại diện cho wrapped staked ETH được gửi vào thị trường Aave Base.

Cuộc tấn công lần này không phát sinh từ hợp đồng vay cốt lõi của Aave hoặc từ bất kỳ lỗ hổng nào trên mạng Base. Các nhà điều tra xác định vụ trộm liên quan đến sự cố trong cơ chế quản trị đa chữ ký và kiểm soát truy cập của kho bạc. Một hợp đồng mới được tạo ra đã được thêm vào danh sách trắng vay của kho bạc thông qua giao dịch đa chữ ký Safe. Khi hợp đồng đó được đưa vào danh sách trắng, nó có thể vay vị thế Aave của kho bạc và rút tài sản gốc.

Chủ sở hữu vận hành kho bạc này là ba tài khoản Safe được tạo qua Safe Proxy Factory 1.4.1. Có bảy địa chỉ ký kiểm soát các tài khoản này, nhưng danh tính của họ chưa được tiết lộ. Các nhà điều tra có thể truy vết các giao dịch trên chuỗi, nhưng chỉ dựa vào dữ liệu blockchain thì không thể xác định việc cập nhật danh sách trắng là do trộm cắp chứng chỉ, lừa đảo xã hội, đe dọa nội bộ hay các sai sót quản trị khác.

Đáng chú ý, trong 25 ngày trước cuộc tấn công, kho bạc này hoàn toàn không có giao dịch nào, nhưng riêng trong lúc xảy ra vụ việc lại đột ngột có hai giao dịch được thực hiện. Sự hoạt động đột xuất này có thể cho thấy danh tính người ký đã bị xâm phạm, hoặc có người trong nội bộ đã phê duyệt thay đổi. Hiện tại, chưa có công ty an ninh nào công khai xác nhận giả thuyết nào là đúng.

Chủ sở hữu không xác định và lỗ hổng rủi ro còn lại

Do thiếu chủ sở hữu đã biết, việc ứng phó trở nên phức tạp hơn. Không có đội ngũ dự án nào công khai thừa nhận sự tồn tại của kho lưu trữ này, cũng như không công bố bất kỳ kế hoạch biện pháp khắc phục nào hoặc giải thích về cách danh sách trắng không được phép đã được duyệt. Kho lưu trữ này dùng OpenZeppelin transparent proxy với quyền nâng cấp độc lập, làm tăng một lớp hợp đồng giữa chủ sở hữu tài sản và người kiểm soát cuối cùng.

Theo báo cáo, sau khi rút tiền vẫn còn khoảng 317,000 đô la Mỹ tài sản trong kho bạc. Một người dùng không rõ danh tính trên chuỗi đã gửi tin nhắn cho kẻ tấn công, khuyến khích họ rút nốt số tiền còn lại và xin một khoản tiền boa, nhưng hiện chưa có phản hồi công khai nào được xác nhận.

Dường như, rủi ro hệ thống trực tiếp hiện đang ở mức hạn chế vì triển khai Aave trên Base và blockchain nền tảng không bị ảnh hưởng. Tuy nhiên, sự kiện này cho thấy rủi ro từ chức năng quản lý đặc quyền có thể lớn hơn chính hợp đồng thông minh mà nó quản lý. Nếu danh tính người ký, quy trình kiểm duyệt giao dịch và kiểm soát nội bộ lỏng lẻo, thì việc phê duyệt đa chữ ký đơn thuần là không đủ để đảm bảo an toàn.

Vụ việc này cũng làm dấy lên lo ngại về thanh khoản của wstETH. Việc bán tháo khoảng 1.783 wstETH có thể gây ra áp lực thị trường ngắn hạn, dù cho đến nay chưa có dấu hiệu rủi ro đến tỷ giá quy đổi của token biên lai này. Nếu các ký chủ của Safe, tổ chức kiểm soát kho bạc hoặc kẻ tấn công công khai danh tính, có thể sẽ có thêm nhiều chi tiết được hé lộ trong thời gian tới.

News Image 0
0
0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Chứng khoán Mỹ biến động | Vắc xin phế cầu khuẩn đạt chỉ tiêu thử nghiệm lâm sàng giai đoạn cuối, Vaxcyte (PCVX.US) mở cửa tăng hơn 50%

Vào thứ Hai, Vaxcyte (PCVX.US) đã mở cửa tăng vọt hơn 50%. Tính đến thời điểm phát hành, cổ phiếu tăng khoảng 53%, với vốn hóa thị trường đạt 12.8 billions USD.

智通财经•2026/10/05 13:47

Cổ phiếu Mỹ biến động | RXO (RXO.US) tăng gần 23% trước giờ mở cửa thị trường, được Robinson Logistics (CHRW.US) mua lại với giá 5.8 billions USD

Công ty Robinson Logistics (CHRW.US) đã đồng ý mua lại công ty môi giới vận tải xe tải RXO (RXO.US) với giá khoảng 5.8 billions USD, nhằm tăng cường hoạt động kinh doanh logistics của công ty hợp nhất sau sáp nhập.

智通财经•2026/10/05 13:37

BUZZ-TeraWulf tăng gấp đôi công suất cung cấp điện cho khu trung tâm dữ liệu tại Kentucky; giá cổ phiếu tăng

Ngày 5 tháng 10 - Giá cổ phiếu của nhà phát triển trung tâm dữ liệu TeraWulf (WULF.O) đã tăng 3,2% trong phiên giao dịch trước giờ mở cửa, lên mức 16 USD. TeraWulf đã ký thỏa thuận sửa đổi với công ty con Kentucky Power của American Electric Power (AEP.O), nâng công suất điện ký kết cho khu trung tâm dữ liệu Muskie ở phía đông Kentucky từ 500 megawatt lên 1 gigawatt. Thỏa thuận này cũng sẽ đẩy nhanh thời gian bàn giao dự kiến cho dự án giai đoạn hai với quy mô 500 megawatt của khuôn viên này từ năm 2030 lên năm 2029, tuy nhiên vẫn cần sự phê duyệt của Ủy ban Dịch vụ Công cộng Kentucky và phụ thuộc vào tiến độ xây dựng của Kentucky Power. Theo dự kiến, trong vòng 10 năm đầu của hợp đồng, TeraWulf sẽ chi trả 100 triệu USD để bù trừ hóa đơn điện mùa đông cho khách hàng dân cư của Kentucky Power. Tính đến phiên đóng cửa gần nhất, cổ phiếu của công ty đã tăng tổng cộng 34,8% kể từ đầu năm.

路透社•2026/10/05 12:51