Giá thị trường

BTC Bitcoin
$78,407.8 -0.84%
ETH Ethereum
$2,469.44 +0.18%
SOL Solana
$96.52 -1.94%
BNB BNB Chain
$698.9 -0.10%
XRP XRP Ledger
$1.38 -6.48%
DOGE Dogecoin
$0.0849 -4.06%
ADA Cardano
$0.2058 -4.23%
AVAX Avalanche
$7.25 -3.14%
DOT Polkadot
$0.8417 -3.92%
LINK Chainlink
$11.27 -2.40%

Sợ & Tham

65

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$78,407.8
1
Ethereum
ETH
$2,469.44
1
Solana
SOL
$96.52
1
BNB Chain
BNB
$698.9
1
XRP Ledger
XRP
$1.38
1
Dogecoin
DOGE
$0.0849
1
Cardano
ADA
$0.2058
1
Avalanche
AVAX
$7.25
1
Polkadot
DOT
$0.8417
1
Chainlink
LINK
$11.27

🐋 Theo dõi cá voi

🔴
0xee65...3e7b
12 phút trước
Chuyển ra
2,831,385 USDC
🟢
0x88bb...69b4
12 phút trước
Chuyển vào
6,409,581 DOGE
🔵
0xa5b9...0989
12 giờ trước
Stake
34,529 BNB

💡 Smart Money

0x3b98...9f57
Nhà đầu tư sớm
+$4.3M
69%
0x4d88...0e40
Bot chênh lệch giá
-$1.1M
71%
0x8ec9...d6ff
Thợ đào DeFi hàng đầu
+$4.6M
63%

Công cụ

Tất cả →

25,6 triệu USD và một cú click: Cá voi mất tiền lần thứ hai vì cùng một lỗi

Trần Hòa Web3
Mổ xẻ dòng lệnh, tìm ra vết nứt từ mùa ICO 2017. Bạn đã xem giao dịch phê duyệt token đó chưa? Một địa chỉ ví, ký một chữ ký phê duyệt (approve), và 25,6 triệu USD biến mất. Không phải lần đầu. Cũng không phải lần cuối. Một con cá voi – ai đó đã từng mất 24,2 triệu USD vào tháng 9 năm 2023 – lại bị cùng một kẻ tấn công (hoặc cùng một phương pháp) rút sạch 25,6 triệu USD vào tháng 8 năm 2026. Tổng thiệt hại: gần 50 triệu USD. Và điều đáng sợ nhất? Không có công nghệ mới nào bị khai thác. Chỉ là một cú click vào một giao dịch phê duyệt độc hại. Tôi đã kiểm tra hợp đồng ICO năm 2017. Khi đó, tôi phát hiện backdoor trong hợp đồng Confido chỉ sau hai ngày. Bây giờ, năm 2026, tôi vẫn thấy cùng một kịch bản: người dùng ký approve mà không hiểu mình đang cho phép ai rút bao nhiêu token. Vụ việc này được BeInCrypto đưa tin vào ngày 12 tháng 8 năm 2026, dẫn nguồn từ nhà phân tích on-chain Specter, công ty bảo mật PeckShield và nền tảng dữ liệu DefiLlama. Tuy nhiên, bài báo không cung cấp TxHash hay địa chỉ ví nạn nhân – đó là một điểm yếu về khả năng kiểm chứng. Nhưng dữ liệu từ các nguồn này đủ để tái hiện toàn bộ chuỗi tấn công. Bối cảnh: Thị trường đang trong giai đoạn tăng giá. Cảm xúc FOMO che mờ mọi rủi ro kỹ thuật. Các dự án DeFi tiếp tục tung ra các giao diện phê duyệt token phức tạp, yêu cầu người dùng ký nhiều loại approve khác nhau – approve cho token, approve cho permit, approve cho phép hợp đồng thay mặt họ rút tiền. Và kẻ tấn công chỉ cần một lần lừa được nạn nhân ký vào một giao dịch độc hại. Năm 2023, vụ tấn công tương tự đã cướp đi 4.851 rETH và 9.579,2 stETH, trị giá 24,2 triệu USD. Kẻ tấn công sau đó đã trả lại 90% số tiền – một chi tiết quan trọng mà tôi sẽ phân tích sau. Năm 2026, lịch sử lặp lại với một danh sách tài sản khác. Tôi mổ xẻ dữ liệu từ báo cáo. Đây là danh sách tài sản bị đánh cắp trong vụ thứ hai: aWBTC (630 triệu USD – lớn nhất), DAI (5,1 triệu USD), WBTC (4,7 triệu USD), ETH (khoảng 2,6 triệu USD), cbBTC, USDS, LDO, CRV với số lượng nhỏ hơn. Tổng cộng 25,6 triệu USD. Tôi dừng lại ở aWBTC. Đây là token sinh lãi từ Aave – một trong những giao thức cho vay lớn nhất. Việc aWBTC bị đánh cắp cho thấy nạn nhân không chỉ là một người nắm giữ thụ động, mà là một người dùng DeFi tích cực, đang cung cấp thanh khoản và kiếm lãi. Điều này khiến họ trở thành mục tiêu lý tưởng: họ phải thường xuyên tương tác với hợp đồng, ký approve, và do đó dễ bị lừa hơn. Hãy nhìn vào cách kẻ tấn công xử lý tài sản sau khi chiếm được. Theo báo cáo, hắn đã đổi toàn bộ số token bị đánh cắp thành 20 triệu DAI và 3.000 ETH, sau đó phân tán vào bốn địa chỉ ví khác nhau. Đây là một hành động có tính toán. DAI là stablecoin phi tập trung, khó bị đóng băng bởi bất kỳ tổ chức nào. ETH là tài sản nền tảng có tính thanh khoản cao nhất. Bằng cách chuyển đổi sang hai loại tài sản này, kẻ tấn công chuẩn bị cho bước tiếp theo: trộn tiền qua Tornado Cash hoặc cầu nối chuỗi, khiến việc truy vết gần như bất khả thi. Việc phân tán vào bốn địa chỉ là kỹ thuật che giấu dấu vết tiêu chuẩn. Tôi đã thấy điều này hàng trăm lần kể từ năm 2017. So sánh với vụ năm 2023: Khi đó, tài sản bị đánh cắp là rETH và stETH – các token staking thanh khoản. Kẻ tấn công cũng đã đổi chúng thành ETH và DAI trước khi trả lại 90% sau vài tháng. Tại sao lại trả lại? Có thể vì kẻ tấn công không thể rửa tiền sạch sẽ, hoặc vì hắn ta muốn xây dựng lòng tin để tấn công lại. Nhưng dù lý do là gì, sự trả lại đó đã tạo ra một tiền lệ nguy hiểm: nó khiến cộng đồng nghĩ rằng "có thể sẽ được trả lại" – và do đó giảm bớt áp lực nâng cấp bảo mật. Vụ năm 2026 chưa có dấu hiệu trả lại. Điều này có thể là do kẻ tấn công đã học được cách rửa tiền hiệu quả hơn, hoặc đơn giản là hắn ta không muốn trả lại lần này. Tôi muốn đi sâu vào cơ chế kỹ thuật. Vụ tấn công này dựa trên lỗ hổng phê duyệt token (token approval). Trong Ethereum, khi bạn muốn một hợp đồng (ví dụ Uniswap) sử dụng token của bạn, bạn phải gọi hàm approve, cho phép hợp đồng đó rút một số lượng token nhất định. Vấn đề là: một giao dịch approve độc hại có thể cho phép kẻ tấn công rút toàn bộ số dư token của bạn. Kẻ tấn công tạo ra một hợp đồng hoặc giao diện giả mạo, yêu cầu nạn nhân ký approve. Nếu nạn nhân không kiểm tra kỹ địa chỉ hợp đồng và số lượng cho phép, họ sẽ mất toàn bộ token. Năm 2023, vụ việc được xác định là "phê duyệt token độc hại". Năm 2026, mô hình tương tự. Không có mã khai thác mới. Không có lỗi zero-day. Chỉ là sự thiếu cảnh giác của người dùng và sự phức tạp của giao diện DeFi. Tôi đã tự chạy bot flash loan vào năm 2020 để kiểm tra oracle của Compound. Lúc đó, tôi phát hiện độ trễ 2 giây trong cập nhật giá. Vấn đề ở đây cũng tương tự: một lỗ hổng trong quy trình tương tác của người dùng, không phải trong mã hợp đồng. Nhưng khác với lỗi oracle, lỗi này có thể được giải quyết bằng cách giáo dục người dùng và cải thiện giao diện. Tuy nhiên, sau ba năm, ngành công nghiệp vẫn chưa làm được điều đó. Các công cụ như Revoke.cash, Fire, Rabby đã ra đời, nhưng việc áp dụng chúng vẫn còn thấp, đặc biệt là đối với những người dùng lớn – những người có nhiều tài sản nhất và cũng là mục tiêu hàng đầu. Bây giờ, hãy nhìn vào góc nhìn phản trực giác. Nhiều người sẽ nói: "Đó là lỗi của nạn nhân. Tại sao lại ký approve một cách mù quáng?" Nhưng tôi cho rằng lỗi thuộc về thiết kế của DeFi. Các giao thức yêu cầu approve trước mỗi tương tác, nhưng giao diện thường không hiển thị rõ ràng số lượng token và địa chỉ hợp đồng. Người dùng bị quá tải bởi hàng loạt approve pop-up. Kẻ tấn công chỉ cần tạo một pop-up giống hệt pop-up thật. Đây là một vấn đề thiết kế UX mang tính hệ thống. Cộng đồng DeFi thường đổ lỗi cho nạn nhân, nhưng điều đó không giải quyết được gốc rễ: các giao thức cần áp dụng các tiêu chuẩn approve thông minh hơn, ví dụ như approve theo số lượng cụ thể thay vì approve không giới hạn, hoặc sử dụng giải pháp Permit cho phép ký offline với thông tin rõ ràng. Một góc nhìn khác: Kẻ tấn công có thể sẽ trả lại tiền như năm 2023. Nếu điều đó xảy ra, thị trường sẽ nhanh chóng quên đi vụ việc. Nhưng điều đó không có nghĩa là vấn đề đã được giải quyết. Nó chỉ tạo ra một vòng lặp: tấn công – trả lại – tấn công lại. Vòng lặp này sẽ tiếp diễn cho đến khi ngành công nghiệp học được bài học. Và tôi nghi ngờ rằng nó sẽ học được, bởi vì các công ty bảo mật kiếm tiền từ việc phát hiện và báo cáo, còn các dự án DeFi kiếm tiền từ việc thu hút người dùng mà không muốn làm phức tạp hóa giao diện. Xung đột lợi ích này là rào cản lớn nhất. Tôi kết luận bằng một câu hỏi: Lần tiếp theo, bạn có chắc mình sẽ không mất 25 triệu USD vì một cú click? Không có cảm xúc, chỉ có log và transaction hash. Và nếu bạn không thể kiểm tra từng dòng approve mà mình ký, thì bạn đang đặt cược toàn bộ tài sản của mình vào một pop-up. Bài học từ vụ này rất rõ ràng: Công nghệ blockchain đã tiến bộ, nhưng con người thì không. Các cuộc tấn công phishing vẫn là vectơ tấn công chết người nhất trong không gian tiền điện tử. Và cho đến khi các giao thức triển khai các cơ chế approve an toàn hơn, hoặc cho đến khi người dùng buộc phải sử dụng ví đa chữ ký hoặc cold wallet cho mọi tương tác DeFi, những vụ việc như thế này sẽ tiếp tục xảy ra. Tôi đã thấy nó từ năm 2017. Tôi sẽ còn thấy nó vào năm 2030.

25,6 triệu USD và một cú click: Cá voi mất tiền lần thứ hai vì cùng một lỗi