Tóm tắt điều hành
Công ty bảo mật blockchain GoPlus đã cảnh báo cộng đồng tài chính phi tập trung (DeFi) về một lỗ hổng nghiêm trọng ảnh hưởng đến tất cả các giao thức được fork từ Balancer, dẫn đến nhiều vụ khai thác và tổn thất tài chính đáng kể trên một số mạng lưới blockchain.
Chi tiết sự kiện
GoPlus chính thức công bố một lỗ hổng phổ biến ảnh hưởng đến tất cả các giao thức DeFi được xây dựng trên cơ sở mã Balancer. Cảnh báo này được đưa ra sau khi quan sát thấy nhiều vụ khai thác thành công nhắm vào các nền tảng này. Một sự cố đáng chú ý liên quan đến giao thức chuỗi chéo 402bridge, nơi người tạo hợp đồng đã chuyển quyền sở hữu cho địa chỉ của kẻ tấn công (0x2b8F). Kẻ tấn công này sau đó đã gọi hàm transferUserToken để rút USDC từ hơn 200 ví được ủy quyền, dẫn đến tổng thiệt hại 17.693 USDC. Kẻ tấn công sau đó đã chuyển đổi số tiền này sang ETH và bắc cầu chúng sang Arbitrum thông qua nhiều giao dịch chuỗi chéo. GoPlus đã khuyên những người dùng đã tương tác với dự án 402bridge nên hủy bỏ ngay lập tức các phê duyệt mã thông báo cho hợp đồng bị ảnh hưởng.
Riêng biệt, công ty bảo mật blockchain BlockSec đã xác định và giảm thiểu một loạt các cuộc tấn công phức tạp nhắm vào Balancer và các giao thức fork của nó trên sáu mạng lưới blockchain. Các cuộc tấn công này đã gây ra tổn thất tài chính đáng kể, với riêng Ethereum đã phải chịu thiệt hại ước tính 70 triệu USD. Sự can thiệp của BlockSec được cho là đã ngăn chặn thêm 83,7 triệu USD thiệt hại tiềm tàng trên các chuỗi Ethereum, Base, Polygon, Sonic, Arbitrum và Optimism. Những sự kiện này đã thúc đẩy các phản ứng bảo mật ngay lập tức, bao gồm tạm dừng giao thức và thông báo khẩn cấp cho người dùng rút tiền từ các nền tảng bị ảnh hưởng.
Cơ chế tài chính và các vector khai thác
Các vụ khai thác nhắm vào Balancer fork nhấn mạnh các lỗ hổng nghiêm trọng thường được tìm thấy trong logic hợp đồng thông minh và cấp phép. Trong trường hợp của 402bridge, cơ chế liên quan đến việc chuyển quyền sở hữu hợp đồng một cách độc hại, cho phép chủ sở hữu mới thực hiện các chức năng như transferUserToken và rút tài sản từ những người dùng đã cấp quyền phê duyệt mã thông báo quá mức. Điều này làm nổi bật một vector tấn công phổ biến, nơi các phê duyệt mã thông báo rộng rãi, thường được yêu cầu để đúc hoặc các tương tác DeFi khác, có thể bị lạm dụng nếu bảo mật cơ bản của giao thức bị xâm phạm.
Các phân tích rộng hơn của các công ty bảo mật chỉ ra các vấn đề phổ biến. SlowMist, một công ty bảo mật blockchain khác, đã báo cáo rằng các vi phạm bảo mật Web3 đã dẫn đến 266 triệu USD thiệt hại chỉ riêng trong tháng 5 năm 2025. Một sự cố đáng kể trong giai đoạn này là khai thác giao thức Cetus vào ngày 22 tháng 5, đã làm gián đoạn nghiêm trọng các nhóm thanh khoản và cặp mã thông báo, đặc biệt trong hệ sinh thái Sui. Các cuộc điều tra của SlowMist luôn xác định các lỗ hổng hợp đồng thông minh và kiểm toán không đầy đủ là những yếu tố chính gây ra các vụ khai thác rộng rãi này.
Ảnh hưởng và phản ứng của thị trường
Loạt các cuộc tấn công vào Balancer fork và các giao thức DeFi khác đã ảnh hưởng đáng kể đến niềm tin thị trường, đặc biệt trong lĩnh vực tài chính phi tập trung. Những vi phạm như vậy thường dẫn đến giảm khối lượng giao dịch và tăng trượt giá khi những người tham gia thị trường áp dụng các lập trường thận trọng hơn. Mã thông báo Balancer (BAL) tự nó phản ánh tâm lý này; tính đến ngày 3 tháng 11 năm 2025, BAL được giao dịch ở mức 0,95 USD, với vốn hóa thị trường 64.489.536,00 USD và khối lượng giao dịch 24 giờ là 3.384.632,53 USD. Dữ liệu gần đây từ CoinMarketCap cho thấy mức giảm 3,80% giá trị của BAL trong 24 giờ, với các mức giảm tiếp theo được quan sát trong khoảng thời gian 90 ngày.
Để đối phó với những mối đe dọa bảo mật đang diễn ra này, các nhà phát triển trên toàn hệ sinh thái Web3 đang đẩy nhanh việc triển khai bản vá và bắt đầu kiểm toán kỹ lưỡng hơn. Việc nhấn mạnh vào việc tăng cường các biện pháp bảo mật, thu hồi các phê duyệt mã thông báo không cần thiết và cải thiện khả năng phục hồi của hợp đồng thông minh là rất quan trọng để khôi phục niềm tin và ổn định các hệ sinh thái tài chính ngày càng kết nối này.
nguồn:[1] GoPlus: Tất cả các dự án Balancer DeFi bị fork đều bị ảnh hưởng bởi lỗ hổng, và nhiều giao thức đã bị tấn công (https://www.techflowpost.com/newsletter/detai ...)[2] GoPlus báo cáo nghi ngờ khai thác giao thức 402bridge ảnh hưởng đến hơn 200 người dùng - BingX (https://vertexaisearch.cloud.google.com/groun ...)[3] Các vi phạm bảo mật Web3 gây thiệt hại 266 triệu USD vào tháng 5 năm 2025 - AInvest (https://vertexaisearch.cloud.google.com/groun ...)