Nhấn Enter để tìm · ESC để đóng

DeFi

79thVault bị khai thác, rút 12,5 triệu USD BNB qua hàm đặc quyền

79thVault mất 12,5 triệu USD khi kẻ tấn công khai thác hàm đặc quyền

Giao thức phi tập trung 79thVault đã bị nghi ngờ khai thác sau khi kẻ tấn công lợi dụng một hàm đặc quyền để xả 2,01 triệu token 79AU và rút 16.200 BNB — khoảng 12,5 triệu USD — ra địa chỉ bên ngoài. Theo công ty bảo mật blockchain CertiK, hoạt động đáng ngờ được phát hiện vào ngày 8 tháng 10, với khoảng 90% số tiền bị đánh cắp vẫn nằm trong ví của kẻ tấn công.

Giao thức sau đó đã đưa ra đề nghị tiền thưởng 10% cho kẻ tấn công, một chiến thuật đàm phán đã trở thành tiêu chuẩn trong ứng phó sự cố DeFi, nhằm thu hồi tiền của người dùng để đổi lấy sự khoan hồng và phân loại white-hat.

Giải phẫu cuộc tấn công

Đặc điểm định hình của vụ khai thác này là việc dựa vào một hàm đặc quyền — các đường dẫn mã thường được dành riêng cho đội ngũ giao thức, quản lý ngân quỹ hoặc vai trò quản trị. Điều này gợi ý hoặc khóa riêng tư bị xâm phạm, kiểm soát truy cập bị cấu hình sai, hoặc vector gần nội bộ thay vì tấn công tái nhập hoặc cho vay nhanh cổ điển.

  • Xả token: 2,01 triệu 79AU được bán vào thanh khoản, có khả năng làm sụp giá token và rút giá trị khỏi các pool.
  • Rút BNB: 16.200 BNB được cầu nối hoặc chuyển đến địa chỉ do kẻ tấn công kiểm soát.
  • Tiền trên chuỗi: ~90% vẫn chưa được di chuyển, để lại dư địa cho đàm phán hoặc truy vết.

Tại sao hàm đặc quyền vẫn là điểm yếu của DeFi

Trong hai năm qua, tỷ lệ ngày càng tăng trong tổn thất DeFi không đến từ các lỗi mã kỳ lạ mà từ khóa quản trị và backdoor hợp đồng có thể nâng cấp. Các giao thức giữ quyền mint, burn, tạm dừng hoặc thay đổi tham số tạo ra rủi ro tập trung. Khi những quyền đó bị thực thi độc hại — hoặc khi khóa bị rò rỉ — bề mặt tấn công thực chất là toàn bộ ngân quỹ.

Sự cố 79thVault cũng nhấn mạnh giá trị có thể bốc hơi nhanh đến mức nào khi token gốc bị xả vào thanh khoản mỏng. Không có khóa thanh khoản mạnh mẽ, oracle TWAP hoặc cầu dao bán, một giao dịch đặc quyền duy nhất có thể thác đổ thành một đợt rút toàn diện.

Điều gì tiếp theo

Ba kịch bản hiện chiếm ưu thế: dàn xếp tiền thưởng trả lại phần lớn tiền, thu hồi một phần thông qua hợp tác sàn giao dịch và phân tích chuỗi, hoặc mất toàn bộ nếu kẻ tấn công trộn và cầu nối BNB qua các công cụ riêng tư. Tỷ lệ giữ lại 90% là tín hiệu lạc quan thận trọng — những kẻ tấn công có ý định rửa tiền thường di chuyển tiền trong vòng vài giờ.

Đối với hệ sinh thái DeFi rộng lớn hơn, sự việc này củng cố một bài học quen thuộc: chỉ kiểm toán là không đủ. Khóa thời gian trên các chức năng quản trị, quản trị đa chữ ký và giám sát trên chuỗi các vai trò đặc quyền giờ là yêu cầu tối thiểu. Nhà đầu tư nên coi bất kỳ giao thức nào có quyền nâng cấp hoặc mint đơn phương là mang rủi ro đuôi cao — và điều chỉnh vị thế cho phù hợp.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý