Tấn công DeFi gần đây phơi bày lỗ hổng trong tiêu chuẩn vault ERC-4626

Updated: 31/03/2025 at 16:00

Một vụ tấn công gần đây trong lĩnh vực DeFi – đã cho thấy những điểm yếu trong hệ thống lưu trữ tiền điện tử, cụ thể là vault ERC-4626. Hacker đã lợi dụng công cụ quen thuộc gọi là flash loan (khoản vay nhanh, mượn và trả ngay trong giây lát) để làm sai lệch tỷ giá và đánh lừa hệ thống định giá, hay còn gọi là oracle.

Vào ngày 27/2, một hacker đã thực hiện cái gọi là “tấn công quyên góp” bằng cách vay khoảng 4 triệu USD từ Aave – một nền tảng cho vay tiền điện tử. Mục tiêu là token wUSDM, thuộc hệ thống vault ERC-4626 của Mountain Protocol. Đây là một loại tiền điện tử có lợi nhuận, được liên kết với stablecoin USDM – tiền điện tử có giá trị ổn định nhờ được bảo đảm bằng trái phiếu ngắn hạn của Mỹ. Hacker đã cố tình đẩy tỷ giá của wUSDM từ 1,06 lên 1,7, làm cho nó trông có giá trị cao hơn thực tế.

Tiếp theo, hacker dùng hai tài khoản để tự “thanh lý” – tức giả vờ bán tài sản của chính mình – trên Venus Protocol, một nền tảng cho vay khác. Dù Venus nhanh chóng khóa giao dịch để ngăn chặn, hacker vẫn bỏ túi khoảng 200.000 USD lợi nhuận. Trong khi đó, Venus chịu thiệt hại hơn 716.000 USD, theo báo cáo phân tích từ Chaos Labs, một công ty chuyên về quản lý rủi ro.

Yoni Keselbrener, trưởng bộ phận DeFi tại Lightblocks Labs, chia sẻ với tờ The Block: “Cả hai đội ngũ đã kịp thời ứng phó bằng cách khóa thị trường, điều chỉnh các quy tắc rủi ro và đưa tỷ giá về mức bình thường.” Keselbrener là người đóng góp cho eOracle, một hệ thống cung cấp dữ liệu thực tế cho các ứng dụng phi tập trung trên Ethereum.

Vault ERC-4626, ra mắt từ tháng 5/2022, là tiêu chuẩn để tạo ra các kho lưu trữ tiền điện tử. Tuy nhiên, báo cáo của Chaos Labs chỉ ra rằng tiêu chuẩn này “không có biện pháp bảo vệ khi tỷ giá bị thay đổi bất thường trong các nền tảng cho vay.”

Tháng 1/2024, Euler Finance đã công bố nghiên cứu cảnh báo rằng hầu hết các vault ERC-4626 không có cơ chế an toàn để ngăn chặn việc thao túng tỷ giá. Họ cho rằng cần kết hợp nhiều biện pháp bảo vệ để hiệu quả hơn.

Chaos Labs cũng nhận định vụ tấn công có thể tránh được nếu áp dụng các biện pháp như: “Hợp đồng wUSDM nên dùng hệ thống kiểm tra tỷ giá từ nhiều nguồn khác nhau. Hoặc nếu Venus được cảnh báo sớm, họ có thể giới hạn việc tỷ giá tăng bất thường.” Để tránh tái diễn, Aave dự kiến áp dụng cơ chế CAPO – một công cụ giới hạn tăng giá giả tạo – cho tất cả các loại tiền điện tử có lợi nhuận, ngăn chặn hacker tạo ra lợi nhuận ảo.

Tài khoản X của Curve Finance bình luận: “Lỗ hổng này không chỉ xảy ra với vault đạt chuẩn mà với mọi loại vault. Đây là sai lầm thường thấy ở các nền tảng cho vay.”

Keselbrener nhận xét: “Cơ chế CAPO rất hiệu quả, nhưng đòi hỏi thêm mã lập trình phức tạp và cần được theo dõi liên tục. Chúng ta phải đảm bảo nó không cản trở lợi nhuận hợp lệ mà vẫn ngăn được hacker.” Ông nói thêm: “Khi DeFi ngày càng phức tạp, chúng ta không thể chỉ dựa vào dữ liệu giá đơn giản. Cần hiểu rõ rủi ro của từng loại tiền điện tử. Hệ thống kiểm tra giá từ nhiều nguồn không phải là nhược điểm, mà là lớp bảo vệ quan trọng. Các nhà cung cấp oracle chuyên dụng có thể thiết kế biện pháp phát hiện và ngăn chặn những vụ tấn công như thế này.”

Disclaimer: Bài viết chỉ có mục đích thông tin, không phải lời khuyên đầu tư. Nhà đầu tư nên tìm hiểu kỹ trước khi ra quyết định. Chúng tôi không chịu trách nhiệm về các quyết định đầu tư của bạn. 

Tham gia Telegram: https://t.me/tapchibitcoinvn

Twitter (X): https://twitter.com/tapchibtc_io

Tiktok: https://www.tiktok.com/@tapchibitcoin

Youtube: https://www.youtube.com/@tapchibitcoinvn

Thạch Sanh

Được đề cập trong bài viết
Bình luận
Mới cập nhật

Ondo (ONDO) tiếp tục bứt phá trong phiên giao dịch thứ Ba, hòa nhịp cùng làn sóng phục hồi lan rộng trên thị trường tiền điện tử. Token của Ondo – nền tảng tiên phong trong lĩnh vực token hóa tài sản thực (RWA) – đã tăng hơn 4%, vượt... ...

Tron (TRX) đang nhanh chóng trở thành mạng lưới được nhóm người dùng phổ thông trên thị trường crypto lựa chọn nhiều nhất. Sự gia tăng mạnh mẽ của các ví nhỏ trong việc thực hiện các giao dịch USDT đã khiến số lượng địa chỉ hoạt động nhảy vọt... ...

Bước sang tháng 9, thị trường tiền điện tử khởi đầu với sắc thái ảm đạm, khi tổng vốn hóa toàn thị trường chỉ còn dao động quanh 3,9 nghìn tỷ USD. Cách đây không lâu, giới trader vẫn kỳ vọng ở ngưỡng 4,1 nghìn tỷ USD, nhưng hiện tại... ...

Curve DAO (CRV) đang nối dài đà phục hồi, duy trì giao dịch trên mốc 0,75 USD vào sáng thứ Ba, sau khi vững vàng tại đường EMA 200 ngày trong phiên trước. Đáng chú ý, hoạt động tích lũy mạnh mẽ từ các ví lớn cùng tín hiệu phân... ...

Thị trường Ethereum đang bước vào giai đoạn đầy biến động, với nhiều nhà phân tích cho rằng tháng 9 sẽ là một “thử thách” ngắn hạn nhưng lại mở ra cơ hội tăng giá mạnh mẽ vào những tháng kế tiếp. Một kịch bản giảm giá thoạt nhìn có... ...

Bitcoin vừa có một đợt phục hồi ngắn hạn, tăng 1% trong 24 giờ qua, xóa bỏ toàn bộ mức lỗ của tuần trước và giữ giá gần như ổn định trên biểu đồ 7 ngày. Trong ba tháng vừa qua, mức tăng vẫn được kiểm soát dưới 5%, nhưng... ...

Strategy của Michael Saylor, công ty đại chúng lớn nhất thế giới nắm giữ Bitcoin, đã tiếp tục mua thêm BTC khi giá giảm xuống dưới 108.000 USD vào tuần trước. Theo hồ sơ được công bố bởi Ủy ban Chứng khoán và Giao dịch Hoa Kỳ vào thứ Ba,... ...

Sau đợt tăng giá mạnh mẽ vào tháng 7 và một phần tháng 8, thị trường altcoin hiện đang trong trạng thái “chờ đợi”. Bất chấp đợt điều chỉnh gần đây, Ethereum vẫn giữ vững trên mức 4.100 USD, trong khi Bitcoin đã giảm xuống dưới mốc 110.000 USD. Tỷ lệ... ...

Avalanche (AVAX) đã cho thấy sự ổn định đáng chú ý trong 24 giờ qua, bất chấp những biến động nhẹ trên thị trường. Đồng tiền điện tử này vẫn giữ được đà tích cực sau khi tăng hơn 10% chỉ trong vòng 30 ngày gần đây. Một số phân... ...

Đến tối thứ Ba, Bitcoin Cash (BCH) đã bật tăng 3%, tái chiếm đường EMA 50 ngày tại 548 USD. Đà hồi phục này đi cùng sự sôi động trở lại của thị trường phái sinh, qua đó củng cố bức tranh kỹ thuật với những tín hiệu lạc quan... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode