Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

Tin Tức » Vụ hack UXLink cho thấy rủi ro kiểm soát tập trung ở các dự án DeFi

Vụ hack UXLink cho thấy rủi ro kiểm soát tập trung ở các dự án DeFi

Ngọc Hà Tác giả Ngọc Hà
24/09/2025
Vụ hack UXLink cho thấy rủi ro kiểm soát tập trung ở các dự án DeFi

Mục lục

Toggle
  • UXLink đã làm gì ngay sau vụ khai thác?
  • Điều gì đã xảy ra trong cuộc tấn công UXLink?
  • Lỗ hổng delegatecall trong multisig là gì và vì sao nguy hiểm?
  • Vì sao giá Token sụp 90 % chỉ trong thời gian ngắn?
  • Những biện pháp phòng vệ nào có thể đã ngăn chặn sự cố?
  • Quy trình kiểm toán cần thay đổi ra sao để thực sự hiệu quả?
  • Bài học rộng hơn cho Web3: kỷ luật bảo mật ngay từ thiết kế
  • Những thay đổi chính trong hợp đồng mới của UXLink là gì?
  • Bảng tóm tắt các phòng vệ khuyến nghị và tác động kỳ vọng
  • Tác động tới cộng đồng và lộ trình khôi phục niềm tin
  • Những câu hỏi thường gặp
    • Vì sao ước tính thiệt hại chênh lệch giữa 11 triệu USD và hơn 30 triệu USD?
    • Delegatecall là gì?
    • Timelock 24–48 giờ giúp gì?
    • Loại bỏ mint-burn có đủ an toàn không?
    • Người dùng nên làm gì sau sự cố?

UXLink triển khai hợp đồng thông minh mới trên Ethereum sau khi ví đa chữ ký bị khai thác, kẻ tấn công đúc hàng tỷ Token trái phép khiến giá Token sụp mạnh.

Hợp đồng mới đã vượt qua kiểm toán bảo mật và loại bỏ chức năng mint-burn. Tổn thất ước tính dao động 11 triệu USD đến hơn 30 triệu USD, làm nổi bật lỗ hổng bảo mật hợp đồng và rủi ro kiểm soát tập trung trong các dự án tự xưng phi tập trung.

NỘI DUNG CHÍNH
  • UXLink xác nhận sự cố ví đa chữ ký dẫn đến đúc trái phép, giá Token giảm 90 %; triển khai hợp đồng mới đã kiểm toán, bỏ mint-burn.
  • Nguyên nhân cốt lõi: delegatecall trong multisig, thiếu giới hạn cung cứng và kiểm soát đúc; rủi ro kiểm soát tập trung bị phơi bày.
  • Phòng vệ cần có: timelock 24–48 giờ, hardcode trần cung, từ bỏ quyền đúc, audit độc lập cả multisig, minh bạch địa chỉ và đa chữ ký bắt buộc.

UXLink đã làm gì ngay sau vụ khai thác?

UXLink cho biết đã triển khai hợp đồng thông minh mới trên Ethereum sau khi vượt qua kiểm toán bảo mật và loại bỏ chức năng mint-burn để ngăn tái diễn sự cố. Nguồn: thông báo chính thức trên X của UXLink.

Động thái thay hợp đồng sau kiểm toán cho thấy ưu tiên khắc phục sớm nhằm khôi phục niềm tin cộng đồng. Loại bỏ mint-burn giúp khóa bớt bề mặt tấn công liên quan các quyền đặc biệt.

Dù vậy, việc chuyển đổi hợp đồng chỉ là bước đầu; các lớp kiểm soát vận hành xung quanh ví đa chữ ký và quy trình quản trị cần được siết chặt để bền vững.

Điều gì đã xảy ra trong cuộc tấn công UXLink?

Kẻ tấn công chiếm quyền hợp đồng UXLink thông qua ví đa chữ ký, ban đầu đúc 2 tỷ UXLINK và tiếp tục đúc thêm, khiến giá giảm 90 % từ 0,33 USD xuống 0,033 USD. Hacken ước tính gần 10 nghìn tỷ Token đã được tạo mới; một phần tài sản bị chuyển lên sàn.

Xem thêm:  Nhà đầu tư hỏi: TAO tăng social 141% có do luân chuyển AI?

Ước tính thiệt hại dao động: Cyvers Alerts báo cáo ít nhất 11 triệu USD, trong khi Hacken đặt con số hơn 30 triệu USD. Sự khác biệt do biến động giá, thanh khoản và lượng Token bị xả trong nhiều thời điểm.

Sự cố nêu bật chuỗi thất bại: quyền quản trị hợp đồng bị chiếm, cơ chế đúc không bị hạn chế nghiêm ngặt, và không có rào chắn cứng để ngăn vượt quá tổng cung dự kiến.

“Sự cố này phơi bày các lỗi thiết kế trong cấu hình của UXLink: ví đa chữ ký không được che chắn trước khai thác delegatecall, kiểm soát đúc lỏng lẻo và không có mã cứng để cưỡng chế trần cung.”
– Marwan Hachem, Đồng sáng lập kiêm CEO FearsOff, trả lời Cointelegraph, nguồn: Cointelegraph

Lỗ hổng delegatecall trong multisig là gì và vì sao nguy hiểm?

Delegatecall cho phép một hợp đồng thực thi mã từ địa chỉ khác theo ngữ cảnh của chính nó. Nếu multisig ủy quyền sai hoặc bị thay thế logic, kẻ tấn công có thể thực thi mã tùy ý, chiếm quyền quản trị và đúc Token trái phép.

Trong trường hợp UXLink, Hachem cho biết lỗ hổng xuất phát từ delegatecall trong ví đa chữ ký, mở cửa cho mã tùy ý và chiếm quyền admin hợp đồng. Khi quyền đúc không bị ràng buộc chặt, việc phát hành trái phép diễn ra nhanh, gây lạm phát cung cực lớn.

Điểm mấu chốt là các module ủy quyền phải được kiểm soát nghiêm, cô lập và có lớp giới hạn quyền. Multisig không tự thân “chống đạn” nếu cấu hình sai.

“Càng giữ nhiều kiểm soát tập trung trong các dự án tự nhận là phi tập trung, rủi ro càng cao.”
– Marwan Hachem, Đồng sáng lập kiêm CEO FearsOff, trả lời Cointelegraph, nguồn: Cointelegraph

Vì sao giá Token sụp 90 % chỉ trong thời gian ngắn?

Đúc ồ ạt làm pha loãng cung nghiêm trọng và áp lực bán đè nặng, đẩy giá từ 0,33 USD xuống 0,033 USD. Tâm lý hoảng loạn cộng với thanh khoản mỏng càng khuếch đại đà giảm.

Khi nguồn cung tăng đột biến mà không có cầu tương ứng, giá điều chỉnh mạnh là hệ quả tất yếu. Việc chuyển tài sản lên sàn càng khiến áp lực cung ngắn hạn tăng cao.

Đây là lý do nhiều dự án hardcode trần cung và từ bỏ quyền đúc sau khi triển khai để loại bỏ rủi ro pha loãng do tác nhân nội bộ hoặc kẻ tấn công.

Những biện pháp phòng vệ nào có thể đã ngăn chặn sự cố?

Các phòng vệ tiêu chuẩn gồm: timelock 24–48 giờ cho hành động nhạy cảm, từ bỏ quyền đúc sau phát hành, hardcode trần cung, kiểm toán độc lập đa tầng, minh bạch địa chỉ ví và bắt buộc nhiều chữ ký cho mọi giao dịch.

Xem thêm:  Cá voi gom thêm 500 triệu DOGE, Dogecoin sắp tăng giá?

Timelock cho phép cộng đồng phát hiện bất thường trước khi lệnh được thi hành. Hardcode trần cung và revoke mint đảm bảo không ai có thể phát hành vượt ngưỡng. Multisig cần được kiểm toán như một thành phần hạ tầng, không kém hợp đồng Token.

Các thư viện/infrastructure bảo mật được dùng rộng rãi như OpenZeppelin TimelockController cung cấp mô-đun trì hoãn lệnh on-chain. Nguồn: OpenZeppelin Docs.

Quy trình kiểm toán cần thay đổi ra sao để thực sự hiệu quả?

Không chỉ kiểm toán hợp đồng Token, mà cả cấu hình multisig, module ủy quyền, quy trình vận hành phải được rà soát độc lập và liên tục, đi kèm công khai địa chỉ, vai trò và ngưỡng ký.

Hachem nhấn mạnh việc yêu cầu nhiều chữ ký cho mọi giao dịch và minh bạch đầy đủ giúp thị trường giám sát hiệu quả. Việc áp dụng cơ chế dừng khẩn cấp cho chức năng trọng yếu cũng là tối quan trọng.

Kiểm toán định kỳ sau các thay đổi lớn, diễn tập ứng cứu sự cố và công bố báo cáo minh bạch giúp củng cố niềm tin, giảm rủi ro đạo đức và lỗi cấu hình.

Bài học rộng hơn cho Web3: kỷ luật bảo mật ngay từ thiết kế

Sự cố UXLink nhắc lại rằng an toàn không đến từ một công cụ duy nhất. Cần thiết kế phòng vệ theo lớp, từ mã nguồn, hạ tầng ví, đến quy trình vận hành và quản trị cộng đồng.

Các báo cáo ngành cho thấy rủi ro bảo mật luôn hiện hữu: Chainalysis ghi nhận thiệt hại do hack đạt 3,8 tỷ USD năm 2022 và giảm còn 1,7 tỷ USD năm 2023, phản ánh tác động tích cực của bảo mật tốt và thị trường thận trọng. Nguồn: Chainalysis, Crypto Crime Report 2023–2024.

Đầu tư sớm vào bảo mật, minh bạch và khả năng ứng cứu sẽ bền vững hơn so với khắc phục hậu quả về sau, khi niềm tin cộng đồng đã bị tổn thương.

Những thay đổi chính trong hợp đồng mới của UXLink là gì?

UXLink cho biết hợp đồng mới đã bỏ chức năng mint-burn và đã vượt qua kiểm toán bảo mật trước khi triển khai mainnet, nhằm giảm bề mặt tấn công liên quan quyền đặc biệt.

Bỏ mint-burn loại trừ khả năng đúc thêm từ nội bộ hay bị lợi dụng nếu quyền bị chiếm. Tuy nhiên, hiệu quả phụ thuộc việc cấu hình multisig an toàn, công khai địa chỉ và áp dụng timelock cho thay đổi quan trọng.

Việc tái thiết kế quyền quản trị đi cùng cơ chế khẩn cấp cho chức năng trọng yếu sẽ giúp tăng khả năng phục hồi nếu có bất thường.

Bảng tóm tắt các phòng vệ khuyến nghị và tác động kỳ vọng

Dưới đây là so sánh ngắn gọn các biện pháp phòng vệ cốt lõi và tác động bảo mật dự kiến.

Xem thêm:  Chainlink ghi nhận 480 triệu tương tác mạng xã hội, LINK sẽ ra sao?
Biện phápMục tiêuTác động kỳ vọng
Timelock 24–48 giờTrì hoãn thi hành hành động nhạy cảmCho cộng đồng thời gian phát hiện và chặn bất thường
Từ bỏ quyền đúcLoại bỏ đặc quyền phát hànhNgăn pha loãng do nội bộ/bị chiếm quyền
Hardcode trần cungGiới hạn tổng cung ở mức cố địnhNgăn vượt trần cung bằng bất kỳ con đường nào
Audit độc lập đa tầngRà soát Token, multisig, module ủy quyềnGiảm lỗi thiết kế và cấu hình
Minh bạch địa chỉ, ngưỡng kýTăng khả năng giám sát cộng đồngPhát hiện sớm hoạt động bất thường
Nút dừng khẩn cấpTạm khóa chức năng trọng yếu khi khẩn cấpHạn chế lan rộng thiệt hại

Tác động tới cộng đồng và lộ trình khôi phục niềm tin

Niềm tin bị bào mòn khi giá lao dốc và cung bị pha loãng. Việc triển khai hợp đồng mới, kiểm toán và cắt bỏ mint-burn là tín hiệu tích cực ban đầu.

Để phục hồi bền vững, UXLink cần công bố chi tiết kỹ thuật, địa chỉ ví quản trị, ngưỡng đa chữ ký, và lộ trình kiểm toán tiếp theo. Minh bạch thiệt hại và kế hoạch xử lý Token bị đúc trái phép cũng rất quan trọng.

Khi các lớp phòng vệ được thiết lập và vận hành thực chất, dự án có cơ hội tái xây dựng nền tảng niềm tin với người dùng và đối tác.

Những câu hỏi thường gặp

Vì sao ước tính thiệt hại chênh lệch giữa 11 triệu USD và hơn 30 triệu USD?

Khác biệt đến từ phương pháp tính, thời điểm lấy mẫu giá và khối lượng Token bị xả. Cyvers Alerts ước tính tối thiểu 11 triệu USD, Hacken đặt hơn 30 triệu USD, phản ánh dao động thị trường và thanh khoản.

Delegatecall là gì?

Delegatecall cho phép một hợp đồng gọi mã của hợp đồng khác nhưng chạy trong ngữ cảnh của mình. Cấu hình sai có thể cho phép kẻ tấn công thực thi mã tùy ý và chiếm quyền quản trị.

Timelock 24–48 giờ giúp gì?

Timelock trì hoãn thi hành hành động nhạy cảm, tạo khoảng đệm để cộng đồng và bên giám sát phát hiện, cảnh báo và ngăn chặn bất thường trước khi lệnh có hiệu lực.

Loại bỏ mint-burn có đủ an toàn không?

Loại bỏ mint-burn giảm rủi ro từ đặc quyền nhưng chưa đủ. Cần kèm hardcode trần cung, từ bỏ quyền đúc, audit đa tầng và multisig an toàn với ngưỡng ký chặt.

Người dùng nên làm gì sau sự cố?

Theo dõi thông báo chính thức, tránh tương tác hợp đồng cũ, kiểm tra địa chỉ hợp đồng mới, và cân nhắc rủi ro. Ưu tiên nguồn uy tín như bài công bố dự án, công ty bảo mật.

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.

Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, TinTucBitcoin.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Đánh giá bài viết:★★★★★4,83/5(484 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

BingX | Binance | MEXC | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD
Tags: # Hackers#Cryptocurrencies#Cybersecurity#DecentralizationBlockchainDeFiHackssecurity

BÀI VIẾT CÙNG DANH MỤC

Xác suất Powell chào buổi chiều trên Polymarket lên 98%

Xác suất Powell chào buổi chiều trên Polymarket lên 98%

29/04/2026
Thượng nghị sĩ Lummis: CLARITY Act sẽ vượt qua?

Thượng nghị sĩ Lummis: CLARITY Act sẽ vượt qua?

29/04/2026
MYX có duy trì đà tăng 11% sau khi bật lên từ 0,236 USD?

MYX có duy trì đà tăng 11% sau khi bật lên từ 0,236 USD?

29/04/2026
Bitcoin spot ETF ghi nhận rút ròng 89,7 triệu USD ngày 28/4

Bitcoin spot ETF ghi nhận rút ròng 89,7 triệu USD ngày 28/4

29/04/2026
MemeCore giảm 15%: Hỗ trợ này quyết định bước tiếp theo của M?

MemeCore giảm 15%: Hỗ trợ này quyết định bước tiếp theo của M?

29/04/2026
OKX niêm yết hợp đồng perpetual cổ phiếu AVGO và ARM

OKX niêm yết hợp đồng perpetual cổ phiếu AVGO và ARM

29/04/2026
ApeCoin phục hồi từ 0,14 USD, đà tăng có bền vững?

ApeCoin phục hồi từ 0,14 USD, đà tăng có bền vững?

29/04/2026
Coinbase thêm Citrea (CTR) vào lộ trình niêm yết

Coinbase thêm Citrea (CTR) vào lộ trình niêm yết

29/04/2026
Strategy của Michael Saylor mua thêm 255 triệu USD Bitcoin, thị trường thận trọng

Strategy của Michael Saylor mua thêm 255 triệu USD Bitcoin, thị trường thận trọng

29/04/2026
Cá voi XRP chuyển 1,1 tỷ token: Mốc 1,50 USD chặn breakout?

Cá voi XRP chuyển 1,1 tỷ token: Mốc 1,50 USD chặn breakout?

29/04/2026
Xem Thêm

Tin Nhanh

Cục Thuế Quốc gia Hàn Quốc bắt đầu chuẩn bị đánh thuế tài sản ảo từ tháng 1 năm sau

16 phút trước

Hạ viện Cộng hòa chuyển sang dự luật FISA để cấm vĩnh viễn CBDC

32 phút trước

RWA on-chain của Solana vượt 2,5 tỷ USD, lập đỉnh mới

48 phút trước

BTC vượt 77.000 USD, tăng 1,23% trong ngày

1 giờ trước

Bitcoin spot ETF hút ròng âm 89,6754 triệu USD, IBIT dẫn đầu

1 giờ trước

ETF spot Ethereum hút ròng âm 21,8019 triệu USD hôm qua, ETHA của BlackRock âm mạnh nhất 13,1697 triệu USD

2 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
MEXC Logo MEXC Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →

Press Release

Varntix so với Binance, Nexo, Coinbase và Kraken

Nền tảng staking và lợi suất cố định tốt nhất: Varntix so với Binance, Nexo, Coinbase và Kraken

23/04/2026
Varntix huy động 20 triệu USD chỉ trong vài giờ

Varntix huy động 20 triệu USD chỉ trong vài giờ khi nhu cầu về thu nhập cố định từ tiền điện tử tăng vọt giữa làn sóng Ethereum ETF

23/04/2026
các tài khoản 24% của Varntix bán hết chỉ sau vài giờ

Tin tức tiền điện tử hôm nay: Dự báo giá XRP được củng cố trong khi các tài khoản 24% của Varntix bán hết chỉ sau vài giờ

23/04/2026
Varntix đặt mục tiêu AUM 1 tỷ USD vào năm 2027

Strategy mua thêm 34K BTC khi nền tảng quản lý tài sản số Varntix đặt mục tiêu AUM 1 tỷ USD vào năm 2027

23/04/2026
Sàn giao dịch tiền mã hóa và vai trò trong việc bảo mật tài sản số

Sàn giao dịch tiền mã hóa và vai trò trong việc bảo mật tài sản số

08/04/2026
BYDFi Kỷ Niệm 6 Năm Thành Lập Với Chuỗi Sự Kiện Kéo Dài Cả Tháng, Xây Dựng Trên Nền Tảng Tin Cậy

BYDFi Kỷ Niệm 6 Năm Thành Lập Với Chuỗi Sự Kiện Kéo Dài Cả Tháng, Xây Dựng Trên Nền Tảng Tin Cậy

02/04/2026
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin