Rhea Finance bị đánh cắp 7,6 triệu USD, tấn công giả mạo token trong DeFi thao túng oracle

BTC-0,27%

DeFi攻擊事件

Giao thức DeFi Rhea Finance gặp phải lỗ hổng bảo mật nghiêm trọng vào ngày 16 tháng 4, công ty bảo mật blockchain CertiK ước tính thiệt hại khoảng 7,6 triệu USD. Kẻ tấn công đã đánh lừa oracle và cơ chế xác minh của giao thức, từ đó thành công rút tiền, bằng cách tạo hợp đồng token giả mạo và bơm tiền vào các pool thanh khoản mới được tạo lập. CertiK đã xác định được địa chỉ liên quan trên chuỗi, và cuộc điều tra vẫn đang được tiến hành.

Cơ chế tấn công: Kết hợp hợp đồng token giả mạo và pool thanh khoản để lừa đảo

Rhea Finance錢包 (Nguồn:NearBlocks)

Theo phân tích ban đầu của CertiK, lộ trình kỹ thuật của cuộc tấn công lần này bao gồm hai bước then chốt. Kẻ tấn công đầu tiên triển khai hợp đồng token giả mạo, sau đó bơm tiền vào pool thanh khoản mới được tạo để tạo ra vẻ ngoài về “hoạt động giao dịch bình thường”. Thao tác này làm sai lệch lớp oracle và lớp xác minh mà giao thức Rhea Finance dựa vào, khiến giao thức định giá sai giá trị tài sản, cho phép kẻ tấn công khai thác chênh lệch giữa giá trị được giao thức cảm nhận và giá trị thực tế để rút tiền.

Các cuộc tấn công thao túng oracle như vậy là mối đe dọa bảo mật lặp đi lặp lại trong hệ sinh thái DeFi; cơ chế cốt lõi là thông qua các tín hiệu thanh khoản được tạo một cách nhân tạo hoặc dữ liệu giá giả, làm méo mó việc giao thức đánh giá trạng thái của tài sản, từ đó kích hoạt logic giao dịch không lẽ ra phải thực thi.

Quy mô thiệt hại: 7,6 triệu chiếm gần 6% TVL của Rhea Finance

CertiK ước tính thiệt hại vào khoảng 7,6 triệu USD, nhưng khi phân tích trên chuỗi được đào sâu, con số này vẫn có thể được điều chỉnh. Theo dữ liệu của DefiLlama, Rhea Finance hiện nắm giữ khoảng 128 triệu USD giá trị khóa tổng (TVL), nghĩa là thiệt hại do lỗ hổng lần này tương đương khoảng 6% thanh khoản tổng của nền tảng, ở mức độ sự cố an ninh trung bình đến nghiêm trọng trong một sự kiện đơn lẻ.

Sau khi đánh cắp tiền, kẻ tấn công định tuyến tài sản thông qua nhiều địa chỉ trên chuỗi; đây là cách ngụy trang thường thấy sau các cuộc tấn công DeFi, nhằm làm phức tạp việc theo dõi và đóng băng tài sản ở các bước tiếp theo.

Biến động dòng tiền lớn trên chuỗi trong cùng ngày

Trong ngày diễn ra sự kiện Rhea Finance, trên chuỗi ghi nhận thêm hai lần chuyển BTC có giá trị lớn đáng chú ý:

Chính phủ Mỹ: gửi 8,2 BTC vào Coinbase Prime (khoảng 606.000 USD); các tài sản này đến từ số tài sản bị tịch thu liên quan đến vụ việc hacker Bitfinex

Abraxas Capital: gửi 1.993 BTC vào Kraken (khoảng 148 triệu USD), tiếp nối mô hình giao dịch bitcoin quy mô lớn từ giữa tháng 3

Câu hỏi thường gặp

Tấn công thao túng oracle là gì, nó ảnh hưởng thế nào tới giao thức DeFi?

Oracle là bên trung gian để các giao thức DeFi lấy dữ liệu giá ngoài chuỗi hoặc trên chuỗi. Khi kẻ tấn công đưa dữ liệu bị bóp méo vào oracle thông qua pool thanh khoản được kiểm soát thủ công hoặc hợp đồng token giả mạo, giao thức có thể định giá sai giá trị tài sản và thực hiện các thao tác vay mượn, thanh lý hoặc arbitrage dựa trên mức giá lệch, giúp kẻ tấn công rút lợi nhuận chênh lệch mà không gặp rủi ro. Đây là một trong những phương thức tấn công phổ biến nhất và tồn tại dai dẳng trong lịch sử DeFi.

Mức độ nghiêm trọng của thiệt hại lần này so với TVL của Rhea Finance là bao nhiêu?

Khoản lỗ 7,6 triệu USD tương đương khoảng 5,9% TVL ước chừng 128 triệu USD của Rhea Finance, thuộc nhóm sự cố an ninh mức độ trung bình đến nghiêm trọng. Nếu kẻ tấn công chưa hoàn tất mọi đợt chuyển tiền, thiệt hại thực tế có thể cao hơn ước tính ban đầu của CertiK. Nền tảng hiện vẫn đang vận hành nhưng tồn tại rủi ro tiềm ẩn kéo dài.

Rhea Finance đến nay chưa phản hồi; người dùng đang nắm giữ tài sản nên ứng phó thế nào?

Trước khi nhóm dự án phát hành phản hồi chính thức hoặc xác nhận hệ thống đã bị cô lập an toàn lỗ hổng, người dùng đang nắm giữ tài sản Rhea Finance nên cân nhắc việc rút thanh khoản để giảm rủi ro. Nên tiếp tục theo dõi diễn biến mới nhất trên chuỗi của sự kiện thông qua các nền tảng bảo mật bên thứ ba như CertiK, và tránh thực hiện gửi tiền mới khi lỗ hổng chưa được xác nhận khắc phục hoàn toàn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Cảnh sát Hồng Kông cảnh báo làn sóng lừa đảo tiền mã hóa gia tăng; Hai phụ nữ mất 1,24 triệu USD trong những tuần gần đây

Tin tức Gate, ngày 25 tháng 4 — Hai phụ nữ ở Hồng Kông đã mất tổng cộng 9,7 triệu HK$ (US$1,24 triệu) cho các kẻ lừa đảo tiền mã hóa trong những tuần gần đây, khiến cảnh sát địa phương đưa ra cảnh báo công khai. Cảnh sát Hồng Kông cho biết có hơn 80 vụ lừa đảo trong chỉ một tuần, với tổng thiệt hại vượt quá HK$80 triệu (U

GateNews16phút trước

Các họ mã độc Android nhắm vào ứng dụng ngân hàng, crypto từ 800+ với tỷ lệ phát hiện gần như bằng 0: Zimperium

Tin tức Cổng, ngày 25 tháng 4 — Công ty an ninh mạng Zimperium đã xác định bốn họ mã độc đang hoạt động—RecruitRat, SaferRat, Astrinox và Massiv—nhắm vào hơn 800 ứng dụng trên các lĩnh vực ngân hàng, tiền mã hóa và mạng xã hội. Các chiến dịch sử dụng các kỹ thuật chống phân tích tiên tiến và

GateNews2giờ trước

Token TRADOOR Sụt Giảm 90% Trong 30 Phút Giữa Nghi Ngờ Thao Túng Giá Và Giao Dịch Rửa

Tin tức Gate, 25 tháng 4 — Theo nhà phân tích on-chain Specter, token TRADOOR đã ghi nhận một đợt sụt giảm giá mạnh 90% trong 30 phút vào lúc 2:00 sáng nay. Trước sự sụp đổ đột ngột, token này đã tăng vọt tới 900% kể từ tháng 3 năm 2026, làm dấy lên nghi ngờ về thao túng giá và hoạt động giao dịch phối hợp

GateNews4giờ trước

Giao thức cho vay Purrlend hứng chịu tấn công, mất 1,52 triệu đô la Mỹ trên cả MegaETH và HyperEVM

Tin tức từ Gate News, ngày 25 tháng 4 — Giao thức cho vay Purrlend đã trở thành nạn nhân của các cuộc tấn công trên cả hai mạng MegaETH và HyperEVM trong hôm nay, dẫn đến thiệt hại khoảng 1,52 triệu đô la Mỹ. Kẻ tấn công đã rút ra khoảng 1,2 triệu đô la Mỹ tiền tài sản từ mạng HyperEVM, bao gồm 449,683 USDC, 214,125

GateNews4giờ trước

Ben Pasternak Arrested for Assault at NYC Hotel Amid $54M Crypto Fraud Lawsuit Over Believe Token

Gate News message, April 25 — Ben Pasternak, the 26-year-old Australian entrepreneur behind the Solana-based SocialFi platform Believe, was arrested on April 22 and charged with second-degree strangulation and two counts of third-degree assault following an alleged physical altercation with his ex-g

GateNews5giờ trước

Nhà nghiên cứu độc lập bẻ khóa khóa ECC 15-bit, giành phần thưởng Bitcoin từ Project Eleven

Tin tức Gate, ngày 25 tháng 4 — Nhà nghiên cứu độc lập Giancarlo Lelli đã thành công bẻ khóa một khóa mã hóa ECC 15-bit bảo vệ Bitcoin và nhận Giải thưởng Q-Day cùng 1 BTC từ công ty khởi nghiệp an ninh lượng tử Project Eleven. Lelli đã sử dụng phần cứng lượng tử có sẵn công khai và một biến thể của thuật toán Shor để phá vỡ

GateNews7giờ trước
Bình luận
0/400
Không có bình luận