Thị trường · ✦ AI tổng hợp
hacker khai thác hơn 36 triệu USD từ các giao thức sử dụng hợp đồng chưa xác minh
Chainalysis vừa công bố báo cáo ghi nhận bốn vụ tấn công trong sáu tháng qua, tổng cộng gây thiệt hại khoảng 37 triệu USD, đều xuất phát từ các hợp đồng thông minh không công khai mã nguồn. Kỹ thuật phổ biến là dịch ngược bytecode rồi kết hợp AI để phát hiện lỗ hổng.
Chainalysis: 37 triệu USD "chảy" qua bốn vụ khai thác hợp đồng chưa xác minh
Theo báo cáo mới từ công ty phân tích blockchain Chainalysis, một hacker đã rút 26 triệu USD từ giao thức dựa trên Ethereum là Truebit vào tháng 1 năm nay — và rất có thể kẻ tấn công đã luyện tập kỹ thuật này trên các mục tiêu nhỏ hơn trước.
Hợp đồng "ngủ quên" suốt nhiều năm
Vụ khai thác Truebit là vụ lớn nhất trong bốn sự cố mà Chainalysis xác định trong báo cáo mới nhất, bao quát sáu tháng gần đây. Tổng cộng bốn vụ tấn công nhắm vào Truebit, Trusted Volumes, Aperture Finance và Ekubo gây thiệt hại khoảng 37 triệu USD — tất cả đều bắt nguồn từ các hợp đồng có mã nguồn chưa từng được xác minh công khai trên blockchain explorer.
Hợp đồng Truebit đã nằm trên Ethereum từ năm 2021, được biên dịch bằng Solidity v0.5.3 — phiên bản phát hành trước khi cơ chế bảo vệ tràn số nguyên (overflow protection) trở thành tiêu chuẩn. Kẻ tấn công phát hiện lỗi integer overflow trong cơ chế bonding curve và tận dụng để mint số lượng lớn token với chi phí tối thiểu, sau đó đổi sang ETH.
Tại sao code đóng tạo ra rủi ro mở
Các hợp đồng đã xác minh được đem ra review. Các hunter săn lỗi đọc chúng. Các nhà nghiên cứu độc lập phát hiện vấn đề trước khi kẻ tấn công khai thác. Ngược lại, hợp đồng chưa xác minh không nhận được bất kỳ sự kiểm tra nào, và nhiều chương trình bug bounty thậm chí còn loại trừ rõ ràng loại hợp đồng này khỏi phạm vi bảo vệ. Điều đó có nghĩa là lỗ hổng có thể tồn tại hàng năm trong im lặng, trong khi hàng triệu USD vẫn chảy qua đoạn code đó.
Chính khoảng trống này là nơi kẻ tấn công đang khai thác.
Mỗi trong bốn hợp đồng bịcompromised đều thiếu mã nguồn công khai. Thay vì đọc code gốc, kẻ tấn công làm việc từ bytecode đã dịch ngược (decompiled), chuyển đổi mã on-chain thô thành dạng đọc được bằng các công cụ như Dedaub, Heimdall và Panoramix. Sau khi dịch ngược, mã có thể đưa vào các hệ thống AI để phát hiện lỗi reentrancy, sai sót số học và điểm yếu kiểm soát truy cập ở quy mô không một reviewer con người nào có thể đạt được.
Con số 36,7 triệu USD chỉ là một phần nhỏ trong tổng thiệt hại DeFi trong cùng kỳ — Chainalysis ước tính tổng số tiền bị đánh cắp trong sáu tháng vượt trên 1 tỷ USD. Tuy nhiên, công ty nhấn mạnh rằng vấn đề hợp đồng chưa xác minh có thể gia tăng khi các công cụ phân tích tự động ngày càng rẻ và dễ tiếp cận, cho phép kẻ tấn công quét số lượng lớn hợp đồng "ngủ quên" và xếp hạng theo mức độ dễ khai thác.
Lỗ hổng khác nhau, nhưng kẽ hở giống nhau
Bốn vụ tấn công có các bug cụ thể khác nhau — từ integer overflow, lỗi kiểm soát truy cập, sai sót xác thực đầu vào đến lỗ hổng xác minh danh tính. Điểm chung duy nhất là khoảng trống bảo vệ: không có mã nguồn công khai, không có đánh giá độc lập, và không có giám sát thời gian thực để phát hiện hoạt động bất thường trước khi tiền biến mất.
Khuyến nghị từ Chainalysis bao gồm:
- Xác minh mã nguồn nên trở thành yêu cầu cơ bản cho mọi hợp đồng nắm giữ tài sản người dùng.
- Các đợt audit và chương trình bug bounty cần mở rộng phạm vi tới các hợp đồng implementation đứng sau cấu trúc proxy — những thành phần thường bị bỏ qua dù hợp đồng front-facing đã được xác minh.
Con số thiệt hại 36,7 triệu USD được ghi nhận trong kỳ báo cáo của Chainalysis cho thấy mối đe dọa từ việc khai thác hợp đồng chưa xác minh đang ngày càng có tổ chức hơn, khi các tác nhân xấu tận dụng AI để tự động hóa quy trình tìm kiếm và khai thác lỗ hổng trên quy mô lớn.
/ Bài viết liên quan
Ethereum tăng 7% khi Tom Lee gọi ETH là 'lớp tin cậy' cho AI
Ethereum ghi nhận mức tăng 7% trong bối cảnh Tom Lee từ Fundstrat nhận định ETH đóng vai trò là lớp tin cậy cho các AI agent. Nhà phân tích này tiếp tục duy trì mục tiêu giá 250.000 USD cho Ethereum, đồng thời chỉ ra xu hướng dịch chuyển dòng vốn đang diễn ra trên thị trường.
Mỹ và Jordan tái khẳng định hiệp định thương mại tự do song phương
Mỹ và Jordan vừa tái khẳng định hiệp định thương mại tự do giữa hai nước, duy trì quyền tiếp cận miễn thuế cho phần lớn hàng hóa trong khuôn khổ quan hệ thương mại song phương trị giá 3,7 tỷ USD. Động thái này phản ánh cam kết củng cố hợp tác kinh tế giữa hai quốc gia.
Cổ phiếu Micron tăng hơn 10% sau khi Bank of America gọi đây là 'ý tưởng đầu tư tốt nhất'
Cổ phiếu Micron (MU) tăng hơn 10% sau khi Bank of America xướng tên đây là một trong những ý tưởng đầu tư nổi bật nhất thị trường. Nhà phân tích Vivek Arya nâng mục tiêu giá lên 1.550 USD, trong khi kết quả quý III tài khóa 2026 của Micron ghi nhận doanh thu tăng hơn 345% so với cùng kỳ năm ngoái.
Google ra mắt Gemini 3.6 Flash và Flash-Lite, cuộc chiến giá AI ngày càng khốc liệt
Google vừa phát hành các mô hình Gemini 3.6 Flash, Flash Lite và Flash Cyber với chi phí thấp hơn, hiệu suất nhanh hơn và bộ công cụ mới dành cho AI agent. Động thái này tiếp tục thổi bùng cuộc đua cạnh tranh giá giữa các ông lớn công nghệ trong lĩnh vực trí tuệ nhân tạo.