Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

Tin Tức » Người dùng Venus Protocol thiệt hại 27 triệu USD do phishing

Người dùng Venus Protocol thiệt hại 27 triệu USD do phishing

Ngọc Hà Tác giả Ngọc Hà
3 tháng trước
Người dùng Venus Protocol thiệt hại 27 triệu USD do phishing

Mục lục

Toggle
  • Vụ mất 27 triệu USD diễn ra như thế nào?
  • Vì sao đây là tấn công phishing chứ không phải lỗi hợp đồng thông minh?
  • Venus Protocol tạm dừng giao thức để làm gì?
  • Những tài sản nào bị rút khỏi ví nạn nhân?
  • Xu hướng tấn công đầu tháng 9 có gì đáng lo?
  • Bunni DEX mất khoảng 2,3 triệu USD: Ảnh hưởng ra sao?
  • WLFI bị ví phishing: Bài học nào cho cộng đồng?
  • Làm sao người dùng giảm rủi ro ký phê duyệt độc hại?
  • Doanh nghiệp DeFi cần chuẩn bị gì trước làn sóng tấn công?
  • Bảng tóm tắt một số sự cố đầu tháng 9
  • Những câu hỏi thường gặp
    • Phishing trong DeFi là gì?
    • Làm sao kiểm tra và thu hồi quyền phê duyệt Token?
    • vUSDT, vUSDC trên Venus là gì?
    • Tại sao Venus Protocol tạm dừng giao thức?
    • Tôi nên làm gì ngay khi nghi ngờ đã ký nhầm?

Một nhà giao dịch DeFi vừa mất 27 triệu USD tiền điện tử do ký nhầm phê duyệt độc hại, theo cảnh báo on-chain của PeckShield.

Sự cố xảy ra trên Venus Protocol không bắt nguồn từ lỗi hợp đồng thông minh, mà do tấn công phishing khiến nạn nhân chấp thuận giao dịch độc hại, tạo quyền rút tài sản.

NỘI DUNG CHÍNH
  • Mất 27 triệu USD trên Venus Protocol do ký phê duyệt độc hại, không phải lỗi hợp đồng thông minh, theo PeckShield và Venus Protocol.
  • Đầu tháng 9 ghi nhận nhiều vụ tấn công: WLFI bị ví phishing, Bunni DEX thiệt hại khoảng 2,3 triệu USD theo BlockSec Phalcon.
  • Tháng 8 từng ghi nhận hơn 163 triệu USD thiệt hại trên 16 vụ; rủi ro thường tăng khi giá tăng, theo nhận định ngành.

Vụ mất 27 triệu USD diễn ra như thế nào?

Nạn nhân đã ký phê duyệt cho một giao dịch độc hại, tạo điều kiện để kẻ tấn công rút stablecoin và tài sản bọc từ ví, theo PeckShield.

PeckShield báo cáo người dùng Venus Protocol bị đánh cắp tài sản trị giá 27 triệu USD qua một cuộc tấn công phishing. Đây là hình thức giả mạo nguồn tin cậy để lừa nạn nhân cấp quyền hoặc tiết lộ thông tin, phổ biến trong DeFi do cơ chế phê duyệt on-chain.

Dữ liệu on-chain cho thấy ví bị xâm phạm nắm khoảng 19,8 triệu vUSDT và 7,15 triệu vUSDC trước khi bị hút cạn sau khi ký phê duyệt độc hại. Các Token vAsset đại diện cho tài sản gửi trên Venus, nên khi phê duyệt sai, kẻ tấn công có thể thao túng quyền rút/ghi nợ.

Vì sao đây là tấn công phishing chứ không phải lỗi hợp đồng thông minh?

Venus Protocol khẳng định không có lỗ hổng trong hợp đồng thông minh và khả năng cao là lỗi do người dùng ký nhầm phê duyệt cho kẻ tấn công.

Tài khoản chính thức của Venus trên X phản hồi rằng đây có vẻ là sai sót phía người dùng. Trong các vụ phishing, kẻ tấn công thường giả mạo dApp, airdrop, bot hỗ trợ, hoặc trang signature để đánh lừa hành vi ký, chứ không cần khai thác bug logic của hợp đồng.

Xem thêm:  Michael Selig sẽ trở thành Chủ tịch CFTC?

Các cuộc tấn công dựa trên social engineering ngày càng tinh vi với domain giả, chữ ký Permit, và giao diện giống hệt dApp thật. Điều này khiến các dự án phải đẩy mạnh cảnh báo, còn người dùng cần xác thực domain, nội dung transaction và hạn mức phê duyệt.

“Hiện tại, đúng vậy, có vẻ đây là trường hợp như vậy. Chúng tôi sẽ tiếp tục cập nhật trong quá trình điều tra. Giao thức đang tạm dừng trong khi thực hiện rà soát bảo mật.”
– Venus Protocol, tài khoản chính thức trên X, đầu tháng 9, nguồn: https://x.com/VenusProtocol/status/1962823056092733864

Venus Protocol tạm dừng giao thức để làm gì?

Việc tạm dừng là biện pháp phòng ngừa để rà soát bảo mật toàn diện, đảm bảo không có rủi ro lan rộng đến người dùng khác.

Khi xuất hiện nghi ngờ về an toàn, một số giao thức áp dụng cơ chế pause để kiểm tra luồng phê duyệt, vai trò guardian, và các cấu hình rủi ro. Điều này giúp cô lập tác động, đồng thời truyền thông rõ với cộng đồng nhằm giảm hoang mang và ngăn phát tán thêm chiêu trò giả mạo.

Trong bối cảnh phishing tăng mạnh, việc pause chủ động thể hiện ưu tiên an toàn. Sau rà soát, giao thức thường công bố báo cáo tóm tắt, khuyến nghị người dùng thu hồi quyền đã cấp và cập nhật danh sách domain chính thức.

Những tài sản nào bị rút khỏi ví nạn nhân?

Các tài sản bị rút chủ yếu là vUSDT và vUSDC trên Venus, tương ứng với khoản gửi vào giao thức của nạn nhân.

On-chain ghi nhận khoảng 19,8 triệu vUSDT và 7,15 triệu vUSDC bị hút sau khi nạn nhân ký phê duyệt độc hại. vAsset phản ánh quyền đối với tài sản cơ sở; vì vậy, nếu quyền chi tiêu/thu hồi bị cấp sai, kẻ tấn công có thể chuyển đổi quyền sở hữu thực tế của tài sản underlying.

Với stablecoin, thiệt hại tính theo USD thường sát với mệnh giá, khiến tổng tổn thất nhìn thấy được gần như tức thì và ít phụ thuộc biến động giá thị trường so với tài sản biến động cao.

Xu hướng tấn công đầu tháng 9 có gì đáng lo?

Ngoài vụ Venus, nhiều sự cố đầu tháng 9 tiếp tục cho thấy đà leo thang: WLFI bị ví phishing và Bunni DEX tạm dừng sau khai thác hợp đồng.

Theo SlowMist founder Yu Xian, holder Token quản trị của World Liberty Financial (WLFI) bị tấn công bởi ví phishing đã biết. Cùng ngày, Bunni DEX dừng tất cả chức năng vì sự cố bảo mật trên hợp đồng Ethereum, với ước tính thiệt hại khoảng 2,3 triệu USD theo BlockSec Phalcon.

Xem thêm:  Bitcoin: Tháng 11/2025 trở thành cột mốc lịch sử vì lý do tiêu cực

Đáng chú ý, các cuộc tấn công đầu tháng 9 nối tiếp chuỗi thiệt hại hàng chục triệu USD trong tháng 8, khi thị trường ghi nhận hơn 163 triệu USD thất thoát trên 16 vụ. Theo ngành, khai thác thường tăng khi giá tăng, do động lực lợi nhuận cao hơn và hoạt động on-chain sôi động.

Bunni DEX mất khoảng 2,3 triệu USD: Ảnh hưởng ra sao?

BlockSec Phalcon ước tính thiệt hại của Bunni khoảng 2,3 triệu USD, kéo theo việc tạm dừng toàn bộ chức năng hợp đồng để khoanh vùng rủi ro.

Việc dừng hoạt động giúp dự án ngăn kẻ tấn công khai thác thêm lỗ hổng, đồng thời triển khai vá lỗi, audit nhanh và khắc phục hệ quả. Với DEX, dừng hợp đồng có thể ảnh hưởng thanh khoản tạm thời nhưng là quyết định cần thiết để bảo toàn tài sản còn lại.

Sau sự cố, các dự án thường phối hợp công ty bảo mật để phân tích root cause, trích xuất địa chỉ tấn công, khuyến nghị người dùng thu hồi quyền và cập nhật phiên bản hợp đồng an toàn hơn.

“Chúng tôi ước tính giao thức thiệt hại khoảng 2,3 triệu USD trong vụ khai thác này.”
– BlockSec Phalcon, thông báo trên X về sự cố Bunni, đầu tháng 9, nguồn: https://x.com/Phalcon_xyz/status/1962743751568433416

WLFI bị ví phishing: Bài học nào cho cộng đồng?

Vụ WLFI cho thấy ví phishing có thể nhắm vào holder Token quản trị, lợi dụng hành vi ký nhanh khi tham gia đề xuất/airdrop.

Kẻ tấn công thường phát tán link giả mạo trong kênh cộng đồng, DM, hoặc tài khoản mạo danh admin. Khi người dùng kết nối ví và ký, quyền cấp cho hợp đồng giả có thể cho phép chi tiêu Token quản trị hoặc chuyển nhượng.

Cộng đồng cần ưu tiên xác thực domain chính thức, kiểm tra chi tiết chữ ký, và hạn chế quyền theo địa chỉ cụ thể. Các dự án nên kích hoạt cảnh báo phishing, công bố danh sách domain, và xác minh tài khoản quản trị nhiều lớp.

Làm sao người dùng giảm rủi ro ký phê duyệt độc hại?

Nguyên tắc cốt lõi là kiểm tra kỹ quyền, hạn mức và địa chỉ chi tiêu trước khi ký, đồng thời thường xuyên thu hồi quyền không cần thiết.

Thực hành an toàn gồm: chỉ truy cập domain chính thức qua nguồn đã xác minh; đọc kỹ nội dung transaction/permit; đặt hạn mức phê duyệt thấp; tách ví nóng để tương tác và ví lạnh lưu trữ; dùng danh sách cảnh báo domain; bật cảnh báo trên ví và trình duyệt.

Công cụ hữu ích: Etherscan Token Approval Checker, BscScan Token Approval, và các tiện ích quản lý approve/revoke như Revoke.cash. Luôn kiểm tra địa chỉ hợp đồng và tính xác thực của dApp trước khi cấp quyền không giới hạn.

Xem thêm:  Chỉ số Fear & Greed thoát cực sợ hãi – Bitcoin sẵn sàng hồi phục?

Doanh nghiệp DeFi cần chuẩn bị gì trước làn sóng tấn công?

Ưu tiên phòng thủ chiều sâu: pause/guardian rõ ràng, giám sát on-chain theo thời gian thực, và kịch bản ứng cứu sự cố đã diễn tập.

Các bước then chốt: kiểm toán đa lớp bởi bên thứ 3, chương trình bounty đang hoạt động, mô phỏng tấn công ký phê duyệt, hạn chế quyền admin, và công bố minh bạch sau sự cố. Truyền thông nhanh, kênh chính thức nhất quán giúp giảm thiểu phishing mạo danh.

Song song, thiết lập quan hệ với nhà cung cấp bảo mật (PeckShield, SlowMist, BlockSec…) để rút ngắn thời gian phát hiện và phối hợp chặn dòng tiền, nâng cao khả năng truy vết và phục hồi.

Bảng tóm tắt một số sự cố đầu tháng 9

Bảng sau tổng hợp nhanh các dữ liệu chính, dựa trên nguồn cảnh báo an ninh được dẫn:

Sự cốHình thứcThiệt hại ước tínhNguồn
Người dùng Venus ProtocolPhishing, ký phê duyệt độc hại27 triệu USDPeckShield, Venus Protocol
Bunni DEXKhai thác hợp đồng trên EthereumKhoảng 2,3 triệu USDBlockSec Phalcon
WLFI (Token quản trị)Ví phishing đã biếtKhông công bốSlowMist (Yu Xian)

Những câu hỏi thường gặp

Phishing trong DeFi là gì?

Đó là kỹ thuật lừa người dùng ký giao dịch hoặc cấp quyền chi tiêu cho hợp đồng/địa chỉ giả mạo, từ đó kẻ tấn công có thể rút tài sản. Thủ thuật thường là trang dApp giả, airdrop mồi nhử, hoặc DM mạo danh.

Làm sao kiểm tra và thu hồi quyền phê duyệt Token?

Dùng công cụ như Etherscan/BscScan Token Approval hoặc Revoke.cash để rà soát và thu hồi quyền đã cấp. Chỉ giữ quyền cần thiết, đặt hạn mức thấp và kiểm tra định kỳ.

vUSDT, vUSDC trên Venus là gì?

Đó là Token đại diện (voucher) cho khoản gửi USDT/USDC trong Venus. Người sở hữu vAsset có quyền quy đổi về tài sản cơ sở tương ứng, nên mất quyền đối với vAsset có thể dẫn đến mất tài sản underlying.

Tại sao Venus Protocol tạm dừng giao thức?

Để rà soát bảo mật phòng ngừa, giảm rủi ro lan rộng và bảo vệ người dùng trong quá trình điều tra. Việc pause giúp khoanh vùng tác động và khôi phục an toàn có kiểm soát.

Tôi nên làm gì ngay khi nghi ngờ đã ký nhầm?

Ngắt kết nối ví, thu hồi quyền ngay, chuyển tài sản sang ví an toàn, cập nhật danh sách chặn domain, và liên hệ các kênh chính thức của dự án để nhận hướng dẫn. Thực hiện càng sớm càng tốt.

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.

Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, TinTucBitcoin.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Đánh giá bài viết:★★★★★4,82/5(317 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

Binance | Mexc | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD
Tags: # Hackers#PhishingBlockchainDeFiHackssecurity

BÀI VIẾT CÙNG DANH MỤC

Binance sẽ vận hành thế nào trong kỷ nguyên đồng lãnh đạo?

Binance sẽ vận hành thế nào trong kỷ nguyên đồng lãnh đạo?

04/12/2025
Strategy sắp bị loại khỏi câu lạc bộ quan trọng nhất Phố Wall?

Strategy sắp bị loại khỏi câu lạc bộ quan trọng nhất Phố Wall?

04/12/2025
CEO Coinbase nhắm thay thế các ngân hàng bằng siêu ứng dụng tiền số

Coinbase hợp tác các ngân hàng lớn Mỹ triển khai thử nghiệm crypto

04/12/2025
PUMP có thể tăng đến đâu khi nguồn cung giảm 45 tỷ Token?

PUMP có thể tăng đến đâu khi nguồn cung giảm 45 tỷ Token?

04/12/2025
Chainlink bật tăng 30% sau cú rơi thứ 2, đà tăng bị giới hạn

Chainlink bật tăng 30% sau cú rơi thứ 2, đà tăng bị giới hạn

04/12/2025
41 triệu USD vào LINK ETF đầu tiên có giúp Chainlink phá ATH?

41 triệu USD vào LINK ETF đầu tiên có giúp Chainlink phá ATH?

04/12/2025
Stablecoin tăng mạnh khi Token hóa euro sắp đạt 1 tỷ USD

Stablecoin tăng mạnh khi Token hóa euro sắp đạt 1 tỷ USD

04/12/2025
Aster tăng mạnh nhờ cá voi gom hàng, liệu sắp bứt phá mạnh hơn?

Aster tăng mạnh nhờ cá voi gom hàng, liệu sắp bứt phá mạnh hơn?

04/12/2025
Thị trường crypto phục hồi mạnh khi Vanguard cho giao dịch ETF

Thị trường crypto phục hồi mạnh khi Vanguard cho giao dịch ETF

04/12/2025
Vì sao AERO có thể giảm về 0,474 USD?

Vì sao AERO có thể giảm về 0,474 USD?

04/12/2025
Xem Thêm

Tin Nhanh

Dự án WLFI chuyển 250 triệu Token cho Jump Crypto, 40,1 triệu USD

34 phút trước

Gate.io CandyDrop đạt mốc tổng airdrop 16 triệu USD

3 giờ trước

Giá Bitcoin giảm xuống dưới 93.000 USD, vẫn tăng 0,7% trong 24 giờ

4 giờ trước

BONK.fun điều chỉnh phân bổ phí thúc đẩy BNKK mua BONK chiến lược

5 giờ trước

Nhà đầu tư Hoa Kỳ tăng nắm giữ Bitcoin lên 4.367 BTC

6 giờ trước

XRP ETF giao ngay tại Hoa Kỳ hút ròng 50,3 triệu USD hôm qua

7 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
Mexc Logo Mexc Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin