79thVault mất 12,5 triệu USD khi kẻ tấn công khai thác hàm đặc quyền
TREE NEWS đưa tin: Giao thức phi tập trung 79thVault đã bị nghi ngờ khai thác sau khi kẻ tấn công lợi dụng một hàm đặc quyền để xả 2,01 triệu token 79AU và rút 16.200 BNB — khoảng 12,5 triệu USD — ra địa chỉ bên ngoài. Theo công ty bảo mật blockchain CertiK, hoạt động đáng ngờ được phát hiện vào ngày 8 tháng 10, với khoảng 90% số tiền bị đánh cắp vẫn nằm trong ví của kẻ tấn công.
Giao thức sau đó đã đưa ra đề nghị tiền thưởng 10% cho kẻ tấn công, một chiến thuật đàm phán đã trở thành tiêu chuẩn trong ứng phó sự cố DeFi, nhằm thu hồi tiền của người dùng để đổi lấy sự khoan hồng và phân loại white-hat.
Giải phẫu cuộc tấn công
Đặc điểm định hình của vụ khai thác này là việc dựa vào một hàm đặc quyền — các đường dẫn mã thường được dành riêng cho đội ngũ giao thức, quản lý ngân quỹ hoặc vai trò quản trị. Điều này gợi ý hoặc khóa riêng tư bị xâm phạm, kiểm soát truy cập bị cấu hình sai, hoặc vector gần nội bộ thay vì tấn công tái nhập hoặc cho vay nhanh cổ điển.
- Xả token: 2,01 triệu 79AU được bán vào thanh khoản, có khả năng làm sụp giá token và rút giá trị khỏi các pool.
- Rút BNB: 16.200 BNB được cầu nối hoặc chuyển đến địa chỉ do kẻ tấn công kiểm soát.
- Tiền trên chuỗi: ~90% vẫn chưa được di chuyển, để lại dư địa cho đàm phán hoặc truy vết.
Tại sao hàm đặc quyền vẫn là điểm yếu của DeFi
Trong hai năm qua, tỷ lệ ngày càng tăng trong tổn thất DeFi không đến từ các lỗi mã kỳ lạ mà từ khóa quản trị và backdoor hợp đồng có thể nâng cấp. Các giao thức giữ quyền mint, burn, tạm dừng hoặc thay đổi tham số tạo ra rủi ro tập trung. Khi những quyền đó bị thực thi độc hại — hoặc khi khóa bị rò rỉ — bề mặt tấn công thực chất là toàn bộ ngân quỹ.
Sự cố 79thVault cũng nhấn mạnh giá trị có thể bốc hơi nhanh đến mức nào khi token gốc bị xả vào thanh khoản mỏng. Không có khóa thanh khoản mạnh mẽ, oracle TWAP hoặc cầu dao bán, một giao dịch đặc quyền duy nhất có thể thác đổ thành một đợt rút toàn diện.
Điều gì tiếp theo
Ba kịch bản hiện chiếm ưu thế: dàn xếp tiền thưởng trả lại phần lớn tiền, thu hồi một phần thông qua hợp tác sàn giao dịch và phân tích chuỗi, hoặc mất toàn bộ nếu kẻ tấn công trộn và cầu nối BNB qua các công cụ riêng tư. Tỷ lệ giữ lại 90% là tín hiệu lạc quan thận trọng — những kẻ tấn công có ý định rửa tiền thường di chuyển tiền trong vòng vài giờ.
Đối với hệ sinh thái DeFi rộng lớn hơn, sự việc này củng cố một bài học quen thuộc: chỉ kiểm toán là không đủ. Khóa thời gian trên các chức năng quản trị, quản trị đa chữ ký và giám sát trên chuỗi các vai trò đặc quyền giờ là yêu cầu tối thiểu. Nhà đầu tư nên coi bất kỳ giao thức nào có quyền nâng cấp hoặc mint đơn phương là mang rủi ro đuôi cao — và điều chỉnh vị thế cho phù hợp.




