Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

Tin Tức » Nhà kiểm toán cảnh báo lỗi trước hack Nemo 2,59 triệu USD nhóm thừa nhận

Nhà kiểm toán cảnh báo lỗi trước hack Nemo 2,59 triệu USD nhóm thừa nhận

Ngọc Hà Tác giả Ngọc Hà
11/09/2025
Nhà kiểm toán cảnh báo lỗi trước hack Nemo 2,59 triệu USD nhóm thừa nhận

Mục lục

Toggle
  • Sự cố bảo mật của Nemo là gì?
  • Vì sao lỗ hổng xảy ra?
  • Thay đổi quy trình bảo mật diễn ra quá muộn?
  • Tác động tài chính và phạm vi ảnh hưởng
  • Nemo đã làm gì ngay sau sự cố?
  • Trường hợp SuperRare gợi ý điều gì cho toàn ngành?
  • Bài học kỹ thuật và quản trị dành cho giao thức DeFi
  • Bảng tóm tắt hai sự cố gần đây
  • Kế hoạch bồi thường và lộ trình tiếp theo của Nemo
  • Nguồn tham khảo
  • Câu hỏi thường gặp
    • Nemo bị thiệt hại bao nhiêu và vì sao?
    • Nemo đã làm gì để ngăn thiệt hại lan rộng?
    • Bản vá hiện ở giai đoạn nào?
    • Tại sao audit vẫn có thể bỏ sót rủi ro?
    • SuperRare gặp sự cố gì và liên quan gì đến Nemo?

Nemo, giao thức giao dịch lợi suất trên Sui, bị thiệt hại khoảng 2,59 triệu USD vì triển khai mã chưa được audit, xuất phát từ một hàm giảm giảm giá cho phép thay đổi trạng thái giao thức.

Sự cố phơi bày lỗ hổng quản trị triển khai chỉ với 1 chữ ký và quy trình kiểm soát thay đổi áp dụng quá muộn. Nemo đã tạm dừng lõi giao thức, phát hành bản vá và lên kế hoạch bồi thường người dùng.

NỘI DUNG CHÍNH
  • Thiệt hại ước tính 2,59 triệu USD, nguyên nhân do mã chưa audit được đưa onchain qua quy trình một chữ ký.
  • Nemo đã tạm dừng chức năng cốt lõi, gỡ flash loan, sửa hàm lỗi và thêm tính năng reset thủ công; Asymptotic đang audit bản vá.
  • Bài học: kiểm soát phát hành nhiều lớp, multi-sig, xác minh hash audit, và khắc phục theo chuẩn an toàn phần mềm.

Sự cố bảo mật của Nemo là gì?

Nemo xác nhận thiệt hại khoảng 2,59 triệu USD sau vụ hack ngày 7/9, bắt nguồn từ một hàm giảm giảm giá cho phép kẻ tấn công thay đổi trạng thái giao thức. Nguồn: báo cáo hậu kiểm của Nemo.

Theo phân tích chính thức, hàm có tên get_sy_amount_in_for_exact_py_out đã được đẩy lên onchain khi chưa qua thẩm định đầy đủ bởi đơn vị audit hợp đồng thông minh Asymptotic. Lỗi logic trong hàm này mở đường cho hành vi thao túng.

Đây là một biến thể tấn công thao túng trạng thái qua bên trong giao thức, thường xảy ra khi thiếu kiểm tra trước-sau với các ràng buộc bất biến và kiểm soát quyền nâng cấp hợp đồng.

Vì sao lỗ hổng xảy ra?

Nguyên nhân trực tiếp là việc triển khai mã chưa audit thông qua cơ chế chỉ cần một chữ ký, bỏ qua hash xác nhận từ phiên bản đã được kiểm toán. Nemo thừa nhận không xử lý kịp cảnh báo của auditor.

Asymptotic đã nêu vấn đề trong báo cáo sơ bộ, nhưng đội ngũ Nemo cho biết “không kịp thời xử lý quan ngại này”. Việc không dùng confirmation hash từ bản audit khi triển khai đã phá vỡ quy trình kiểm soát phát hành.

Xem thêm:  Ether rộ tin khan hiếm OTC khi Wintermute phát tín hiệu nắm giữ

Về mặt quy trình, yêu cầu đa chữ ký, kiểm tra diff, và xác minh nhị phân có thể ngăn rủi ro “giảm tay” đưa mã chưa duyệt vào sản xuất, phù hợp khuyến nghị của NIST SP 800-218 (Secure Software Development Framework, 2022). Nguồn: NIST.

Thay đổi quy trình bảo mật diễn ra quá muộn?

Có. Mã dễ tổn thương được đẩy onchain từ đầu tháng 1, trong khi thủ tục nâng cấp an toàn hơn chỉ được áp dụng từ tháng 4, tức là sau khi lỗ hổng đã nằm trong môi trường sản xuất.

Dù quy trình đã được nâng cấp vào tháng 4, lỗ hổng tồn tại từ trước vẫn chưa bị loại bỏ. Ngày 11/8, Asymptotic cảnh báo Nemo, song dự án ưu tiên vấn đề khác và không khắc phục trước khi bị tấn công.

Đây là ví dụ điển hình về “khoảng trễ khắc phục” trong vòng đời lỗ hổng: phát hiện sớm nhưng remediation muộn, làm tăng xác suất khai thác. Chuẩn hóa SLA cho fix và áp cơ chế “block deploy khi có lỗ hổng nghiêm trọng” là tối quan trọng. Nguồn: báo cáo Nemo, NIST SSDF.

Tác động tài chính và phạm vi ảnh hưởng

Thiệt hại ước tính khoảng 2,59 triệu USD. Nemo cho biết đang phối hợp các nhóm bảo mật và cung cấp địa chỉ liên quan để hỗ trợ đóng băng tài sản trên sàn tập trung.

Con số thiệt hại không chỉ phản ánh rủi ro tức thời, mà còn kéo theo chi phí cơ hội, uy tín, và nghĩa vụ bồi thường. Việc truy vết dòng tiền và hợp tác với sàn tập trung là chuẩn thông lệ nhằm thu hồi một phần.

Trong bối cảnh DeFi, tổn thất dạng này có thể lan truyền qua tài sản thế chấp và thanh khoản liên chuỗi. Nemo cho biết đang thiết kế phương án bồi thường, bao gồm cấu trúc nợ ở cấp tokenomics. Nguồn: báo cáo Nemo.

“Nhóm nòng cốt đang xây dựng kế hoạch bồi thường chi tiết cho người dùng, bao gồm thiết kế cấu trúc nợ ở cấp tokenomics.”
– Nhóm phát triển Nemo, Báo cáo hậu kiểm sự cố, 9/2024, Nemo Post-mortem trên Notion

Nemo đã làm gì ngay sau sự cố?

Nemo đã tạm dừng các chức năng lõi để ngăn tổn thất tiếp diễn, phát triển bản vá, loại bỏ hàm flash loan, sửa đoạn mã dễ tổn thương và bổ sung cơ chế reset thủ công các giá trị bị ảnh hưởng.

Bản vá đang được Asymptotic audit. Việc tạm dừng nhanh giúp cô lập rủi ro, còn gỡ bỏ flash loan giảm bề mặt tấn công phổ biến. Tính năng reset thủ công hỗ trợ khôi phục trạng thái hệ thống an toàn hơn.

Xem thêm:  Stable tăng 20%: Giá có thể tiếp tục bứt phá tăng?

Nemo cũng chia sẻ địa chỉ liên quan cho các sàn tập trung để hỗ trợ đóng băng. Đây là đầu mối quan trọng để chặn rút thanh khoản rời hệ sinh thái, tăng khả năng truy hồi.

“Chúng tôi đã rút ra bài học rằng an ninh và quản trị rủi ro đòi hỏi sự cảnh giác liên tục, và sẽ áp dụng kiểm soát giao thức nghiêm ngặt hơn.”
– Nhóm phát triển Nemo, Báo cáo hậu kiểm sự cố, 9/2024, Nemo Post-mortem trên Notion

Trường hợp SuperRare gợi ý điều gì cho toàn ngành?

Cuối tháng 7, nền tảng giao dịch NFT SuperRare gặp sự cố 730.000 USD do lỗi hợp đồng thông minh cơ bản, mà theo các chuyên gia có thể ngăn chặn bằng quy trình kiểm thử tiêu chuẩn. Nguồn: tổng hợp báo cáo sự cố.

Điểm chung với Nemo là lỗi kỹ thuật không quá tinh vi, song quy trình kiểm soát chưa đủ chặt. Việc kiểm thử tự động, fuzzing, và kiểm tra bất biến có thể bắt các sai lệch logic trước khi phát hành.

Hai vụ việc cho thấy ba lớp bảo vệ cần đồng thời: chất lượng mã, quy trình phát hành, và năng lực phản ứng. Bất kỳ lớp nào suy yếu đều tăng bề mặt tấn công.

Bài học kỹ thuật và quản trị dành cho giao thức DeFi

Bài học cốt lõi là kiểm soát thay đổi đa lớp, từ quy trình audit đến phát hành, cùng cơ chế tạm dừng và khôi phục. Tài liệu tham chiếu: NIST SSDF (2022), OpenZeppelin Best Practices.

– Bắt buộc multi-sig cho nâng cấp, xác minh hash đối chiếu với bản audit, kiểm tra diff và nhật ký thay đổi. – Thiết lập SLA khắc phục theo mức độ nghiêm trọng, cấm phát hành nếu có lỗ hổng critical chưa fix. – Thêm invariant tests, canary releases.

– Triển khai guardian/pause switch, giám sát runtime và cảnh báo bất thường. – Áp quy trình ký phát hành xác định nguồn gốc (SLSA, SBOM) theo chuẩn công nghiệp. Nguồn: NIST SP 800-218; OpenZeppelin Docs.

Bảng tóm tắt hai sự cố gần đây

Bảng dưới đây tổng hợp điểm giống và khác giữa Nemo và SuperRare dựa trên thông tin đã công bố.

Tiêu chíNemo (Sui)SuperRare (NFT)
Thời điểm7/9 (giả định UTC, không có giờ cụ thể)Cuối tháng 7
Thiệt hại ước tính2,59 triệu USD730.000 USD
Nguyên nhân gốcMã chưa audit, hàm giảm giảm giá thay đổi trạng tháiLỗi hợp đồng cơ bản, có thể ngăn chặn bằng kiểm thử tiêu chuẩn
Yếu tố quy trìnhTriển khai cần 1 chữ ký, không dùng confirmation hashThiếu kiểm thử/đảm bảo chất lượng đầy đủ
Biện pháp khắc phụcTạm dừng lõi, gỡ flash loan, sửa mã, reset thủ công, audit lạiSửa lỗi hợp đồng, tăng cường kiểm thử (theo báo cáo sự cố)
Xem thêm:  Block ra mắt yêu cầu nhận thưởng BTC: ý nghĩa với nhà đầu tư

Kế hoạch bồi thường và lộ trình tiếp theo của Nemo

Nemo cho biết đang thiết kế kế hoạch bồi thường, bao gồm cấu trúc nợ ở cấp tokenomics, đồng thời tăng cường kiểm soát giao thức và quy trình audit phát hành.

Trong giai đoạn này, ưu tiên là bảo toàn tài sản còn lại, audit bản vá với Asymptotic và khôi phục các giá trị bị ảnh hưởng thông qua tính năng reset thủ công. Sau khi xác minh an toàn, lộ trình mở lại chức năng cần thận trọng theo pha.

Việc minh bạch tiến độ, công bố địa chỉ, và hợp tác với các sàn tập trung là chìa khóa khôi phục niềm tin. Nguồn: báo cáo hậu kiểm Nemo.

Nguồn tham khảo

– Báo cáo hậu kiểm Nemo: Security Incident Cause, Process and Fund Tracing Report V1.1 (Notion). Xem báo cáo

– NIST SP 800-218: Secure Software Development Framework, 2022. Tài liệu NIST

– OpenZeppelin: Best Practices for Smart Contract Development. Hướng dẫn OpenZeppelin

Câu hỏi thường gặp

Nemo bị thiệt hại bao nhiêu và vì sao?

Khoảng 2,59 triệu USD. Nguyên nhân do mã chưa audit được triển khai, cụ thể là hàm giảm giảm giá cho phép thay đổi trạng thái giao thức. Nguồn: báo cáo hậu kiểm Nemo.

Nemo đã làm gì để ngăn thiệt hại lan rộng?

Tạm dừng chức năng lõi, hợp tác các nhóm bảo mật, chia sẻ địa chỉ liên quan với sàn tập trung để hỗ trợ đóng băng, phát triển bản vá và audit lại với Asymptotic.

Bản vá hiện ở giai đoạn nào?

Bản vá đã được phát triển, loại bỏ flash loan, sửa mã lỗi và bổ sung reset thủ công. Asymptotic đang audit trước khi khôi phục hoạt động. Nguồn: Nemo post-mortem.

Tại sao audit vẫn có thể bỏ sót rủi ro?

Audit không thể thay thế quy trình phát hành an toàn. Việc triển khai mã không đúng hash đã kiểm toán và chỉ cần một chữ ký có thể vô hiệu hóa lợi ích audit. Xem thêm: NIST SSDF, OpenZeppelin.

SuperRare gặp sự cố gì và liên quan gì đến Nemo?

SuperRare mất khoảng 730.000 USD do lỗi hợp đồng cơ bản có thể ngăn bằng kiểm thử chuẩn. Trường hợp này nhấn mạnh tầm quan trọng của quy trình, tương tự bài học từ Nemo.

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.

Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, TinTucBitcoin.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Đánh giá bài viết:★★★★★4,99/5(168 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

BingX | Binance | MEXC | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD
Tags: # Hackers#Cryptocurrencies#CybersecurityBlockchainDeFiHackssecurity

BÀI VIẾT CÙNG DANH MỤC

Ethena tăng 14,5% trong ngày, nhưng đà tăng còn bị kìm hãm

Ethena tăng 14,5% trong ngày, nhưng đà tăng còn bị kìm hãm

09/04/2026
ETF Bitcoin của Morgan Stanley hút 34 triệu USD ngày đầu ra mắt

ETF Bitcoin của Morgan Stanley hút 34 triệu USD ngày đầu ra mắt

09/04/2026
Solana lập kỷ lục 167 triệu holder tháng 4, giá SOL sẽ tăng?

Solana lập kỷ lục 167 triệu holder tháng 4, giá SOL sẽ tăng?

09/04/2026
Dash tăng 13% tuần qua: phe mua kiểm soát với 41,5 triệu USD?

Dash tăng 13% tuần qua: phe mua kiểm soát với 41,5 triệu USD?

09/04/2026
Nhà đầu tư đẩy giá Bitcoin tăng nhờ tin ngừng bắn?

Nhà đầu tư đẩy giá Bitcoin tăng nhờ tin ngừng bắn?

09/04/2026
Yuga Labs dàn xếp với Ryder Ripps, cấm RR/BAYC NFT

Yuga Labs dàn xếp với Ryder Ripps, cấm RR/BAYC NFT

09/04/2026
Arbitrum tăng 10% khi khối lượng bùng nổ, ARB vượt vùng cung?

Arbitrum tăng 10% khi khối lượng bùng nổ, ARB vượt vùng cung?

09/04/2026
Sharplink stake 511 Ethereum trong 1 tuần để tăng lượng ETH

Sharplink stake 511 Ethereum trong 1 tuần để tăng lượng ETH

09/04/2026
Nasdaq xin gia hạn chuyển đổi ETF IBIT và ETHA của BlackRock

Nasdaq xin gia hạn chuyển đổi ETF IBIT và ETHA của BlackRock

09/04/2026
SUI nhắm mốc 1 USD sau khi tăng 11%, đà tăng có bền?

SUI nhắm mốc 1 USD sau khi tăng 11%, đà tăng có bền?

09/04/2026
Xem Thêm

Tin Nhanh

Meta ra mắt mô hình AI mới Muse Spark

7 phút trước

Pháp thông qua vòng 1 dự luật khai báo ví tự quản trên 5.000 EUR

23 phút trước

ETF Bitcoin của Morgan Stanley hút ròng 34 triệu USD ngày đầu giao dịch

42 phút trước

XFUNDS ra mắt ETF NGHT: giữ Bitcoin qua đêm, ngày mua TPCP Mỹ

59 phút trước

Kỳ vọng Fed cắt giảm lãi suất đã suy yếu, bất kể ngừng bắn

1 giờ trước

Trump: Nước cung cấp vũ khí cho Iran bị Mỹ áp thuế 50%

2 giờ trước

Press Release

Sàn giao dịch tiền mã hóa và vai trò trong việc bảo mật tài sản số

Sàn giao dịch tiền mã hóa và vai trò trong việc bảo mật tài sản số

08/04/2026
BYDFi Kỷ Niệm 6 Năm Thành Lập Với Chuỗi Sự Kiện Kéo Dài Cả Tháng, Xây Dựng Trên Nền Tảng Tin Cậy

BYDFi Kỷ Niệm 6 Năm Thành Lập Với Chuỗi Sự Kiện Kéo Dài Cả Tháng, Xây Dựng Trên Nền Tảng Tin Cậy

02/04/2026
Bitsler Review

Bitsler Review: Bonus, VIP Program, Rút Tiền Nhanh & Vì Sao Người Chơi Lựa Chọn

26/03/2026
Sự kiện OSL Night: Alpha Collective

Recap sự kiện OSL Night: Alpha Collective – Sự kiện kết nối dành cho cộng đồng trader chuyên nghiệp 

25/03/2026
Thực hư thông tin "cấm" sàn giao dịch quốc tế: Đi tìm sự thật từ Nghị quyết 05 - Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Mới Nhất 24/7 2026

Thực hư thông tin “cấm” sàn giao dịch quốc tế: Đi tìm sự thật từ Nghị quyết 05

24/03/2026
BingX ra mắt AI Claw – công cụ AI phân tích thị trường theo thời gian thực 

BingX ra mắt AI Claw – công cụ AI phân tích thị trường theo thời gian thực 

23/03/2026

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
MEXC Logo MEXC Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin