Rhea Finance bị đánh cắp 7,6 triệu USD, tấn công giả mạo token trong DeFi thao túng oracle

BTC-1,41%

DeFi攻擊事件

Giao thức DeFi Rhea Finance gặp phải lỗ hổng bảo mật nghiêm trọng vào ngày 16 tháng 4, công ty bảo mật blockchain CertiK ước tính thiệt hại khoảng 7,6 triệu USD. Kẻ tấn công đã đánh lừa oracle và cơ chế xác minh của giao thức, từ đó thành công rút tiền, bằng cách tạo hợp đồng token giả mạo và bơm tiền vào các pool thanh khoản mới được tạo lập. CertiK đã xác định được địa chỉ liên quan trên chuỗi, và cuộc điều tra vẫn đang được tiến hành.

Cơ chế tấn công: Kết hợp hợp đồng token giả mạo và pool thanh khoản để lừa đảo

Rhea Finance錢包 (Nguồn:NearBlocks)

Theo phân tích ban đầu của CertiK, lộ trình kỹ thuật của cuộc tấn công lần này bao gồm hai bước then chốt. Kẻ tấn công đầu tiên triển khai hợp đồng token giả mạo, sau đó bơm tiền vào pool thanh khoản mới được tạo để tạo ra vẻ ngoài về “hoạt động giao dịch bình thường”. Thao tác này làm sai lệch lớp oracle và lớp xác minh mà giao thức Rhea Finance dựa vào, khiến giao thức định giá sai giá trị tài sản, cho phép kẻ tấn công khai thác chênh lệch giữa giá trị được giao thức cảm nhận và giá trị thực tế để rút tiền.

Các cuộc tấn công thao túng oracle như vậy là mối đe dọa bảo mật lặp đi lặp lại trong hệ sinh thái DeFi; cơ chế cốt lõi là thông qua các tín hiệu thanh khoản được tạo một cách nhân tạo hoặc dữ liệu giá giả, làm méo mó việc giao thức đánh giá trạng thái của tài sản, từ đó kích hoạt logic giao dịch không lẽ ra phải thực thi.

Quy mô thiệt hại: 7,6 triệu chiếm gần 6% TVL của Rhea Finance

CertiK ước tính thiệt hại vào khoảng 7,6 triệu USD, nhưng khi phân tích trên chuỗi được đào sâu, con số này vẫn có thể được điều chỉnh. Theo dữ liệu của DefiLlama, Rhea Finance hiện nắm giữ khoảng 128 triệu USD giá trị khóa tổng (TVL), nghĩa là thiệt hại do lỗ hổng lần này tương đương khoảng 6% thanh khoản tổng của nền tảng, ở mức độ sự cố an ninh trung bình đến nghiêm trọng trong một sự kiện đơn lẻ.

Sau khi đánh cắp tiền, kẻ tấn công định tuyến tài sản thông qua nhiều địa chỉ trên chuỗi; đây là cách ngụy trang thường thấy sau các cuộc tấn công DeFi, nhằm làm phức tạp việc theo dõi và đóng băng tài sản ở các bước tiếp theo.

Biến động dòng tiền lớn trên chuỗi trong cùng ngày

Trong ngày diễn ra sự kiện Rhea Finance, trên chuỗi ghi nhận thêm hai lần chuyển BTC có giá trị lớn đáng chú ý:

Chính phủ Mỹ: gửi 8,2 BTC vào Coinbase Prime (khoảng 606.000 USD); các tài sản này đến từ số tài sản bị tịch thu liên quan đến vụ việc hacker Bitfinex

Abraxas Capital: gửi 1.993 BTC vào Kraken (khoảng 148 triệu USD), tiếp nối mô hình giao dịch bitcoin quy mô lớn từ giữa tháng 3

Câu hỏi thường gặp

Tấn công thao túng oracle là gì, nó ảnh hưởng thế nào tới giao thức DeFi?

Oracle là bên trung gian để các giao thức DeFi lấy dữ liệu giá ngoài chuỗi hoặc trên chuỗi. Khi kẻ tấn công đưa dữ liệu bị bóp méo vào oracle thông qua pool thanh khoản được kiểm soát thủ công hoặc hợp đồng token giả mạo, giao thức có thể định giá sai giá trị tài sản và thực hiện các thao tác vay mượn, thanh lý hoặc arbitrage dựa trên mức giá lệch, giúp kẻ tấn công rút lợi nhuận chênh lệch mà không gặp rủi ro. Đây là một trong những phương thức tấn công phổ biến nhất và tồn tại dai dẳng trong lịch sử DeFi.

Mức độ nghiêm trọng của thiệt hại lần này so với TVL của Rhea Finance là bao nhiêu?

Khoản lỗ 7,6 triệu USD tương đương khoảng 5,9% TVL ước chừng 128 triệu USD của Rhea Finance, thuộc nhóm sự cố an ninh mức độ trung bình đến nghiêm trọng. Nếu kẻ tấn công chưa hoàn tất mọi đợt chuyển tiền, thiệt hại thực tế có thể cao hơn ước tính ban đầu của CertiK. Nền tảng hiện vẫn đang vận hành nhưng tồn tại rủi ro tiềm ẩn kéo dài.

Rhea Finance đến nay chưa phản hồi; người dùng đang nắm giữ tài sản nên ứng phó thế nào?

Trước khi nhóm dự án phát hành phản hồi chính thức hoặc xác nhận hệ thống đã bị cô lập an toàn lỗ hổng, người dùng đang nắm giữ tài sản Rhea Finance nên cân nhắc việc rút thanh khoản để giảm rủi ro. Nên tiếp tục theo dõi diễn biến mới nhất trên chuỗi của sự kiện thông qua các nền tảng bảo mật bên thứ ba như CertiK, và tránh thực hiện gửi tiền mới khi lỗ hổng chưa được xác nhận khắc phục hoàn toàn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Hoa Kỳ áp lệnh trừng phạt đối với Thượng nghị sĩ Campuchia vì mạng lưới lừa đảo tiền mã hóa

Văn phòng Kiểm soát Tài sản Nước ngoài (Office of Foreign Assets Control) của Bộ Tài chính Hoa Kỳ (OFAC) đã trừng phạt Thượng nghị sĩ Campuchia Kok An và 28 cá nhân lẫn tổ chức có liên quan vì vận hành các mạng lừa đảo tiền điện tử nhắm mục tiêu vào người Mỹ, theo một tuyên bố của OFAC được ban hành hôm thứ Năm. Biện pháp trừng phạt này diễn ra sau các cuộc đột kích của cảnh sát vào hai vụ lừa đảo

CryptoFrontier18phút trước

Aave Tạm Dừng Hoạt Động Dự Trữ rsETH Trên Ethereum, Arbitrum và Các Mạng Khác Nhằm Giảm Thiểu Rủi Ro Mang Tính Hệ Thống

Tin từ Gate News, ngày 23 tháng 4 — Aave thông báo rằng họ đã tạm dừng các hoạt động liên quan đến dự trữ rsETH trên các mạng Ethereum mainnet, Arbitrum, Base, Mantle và Linea nhằm giảm thiểu rủi ro mang tính hệ thống trong quá trình thu hồi tài sản. Biện pháp này nhằm mục tiêu bảo toàn thêm nguồn tiền trong khi kế hoạch thu hồi đang được triển khai.

GateNews1giờ trước

JPMorgan Chase: Các vụ tin tặc DeFi diễn ra liên tục và cơ chế nén quan tâm khi TVL trì trệ, dòng tiền chuyển sang USDT

Báo cáo của JPMorgan cho rằng DeFi tiếp tục gặp lỗ hổng, các cuộc tấn công vào cầu nối xuyên chuỗi và tiên tri diễn ra thường xuyên, khiến TVL đình trệ và làm suy yếu ý chí đầu tư của các tổ chức; dòng vốn chuyển sang USDT có thể theo dõi và có thể bị phong tỏa. Các cuộc tấn công vào KelpDAO và Rhea Finance cho thấy rủi ro trong quản lý rủi ro; stablecoin tập trung và lưu ký được ưa chuộng hơn. Về dài hạn, để cải thiện cần phải vượt qua bảo hiểm và quản trị; DeFi khó quay trở lại mức TVL cao như năm 2021, và stablecoin sẽ tập trung hơn.

ChainNewsAbmedia2giờ trước

Giám đốc Kinh tế của Circle Đề Xuất Tăng Lãi Suất USDC trên Aave Giữa Hậu Quả KelpDAO

Tin tức từ Gate, ngày 23 tháng 4 — Gordon Liao, giám đốc kinh tế trưởng của Circle, đã đề xuất nâng các tham số cho vay USDC trên Aave v3 Ethereum Core trong tuần này, sau một vụ khai thác $292 triệu KelpDAO rsETH đã kích hoạt khủng hoảng thanh khoản trên toàn giao thức. Yêu cầu Nhận xét (Request for Comment) của Liao gợi ý tăng "S

GateNews2giờ trước

Nâng cấp lớn: Nâng cấp hệ thống phát hiện gian lận của CEX lớn với học máy và công cụ quy tắc, cắt thời gian phản hồi xuống còn vài giờ

Tin cổng, ngày 23 tháng 4 — Một sàn giao dịch tập trung lớn đã công bố việc đại tu hệ thống chống gian lận của mình bằng cách tích hợp các mô hình học máy với các công cụ dựa trên quy tắc, triển khai chiến lược hai lớp trong đó mô hình đảm nhiệm phòng thủ dài hạn và quy tắc cho phép phản ứng nhanh. Khung thống nhất

GateNews3giờ trước

Meta Pool Cảnh Báo Hợp Đồng Giả Mạo Đang Giả Danh Pool Staking và Token Chính Thức

Tin tức Gate, ngày 23 tháng 4 — Meta Pool đã xác định một hợp đồng thông minh đáng ngờ đang cố giả mạo pool staking và token hợp pháp của mình. Nền tảng nhấn mạnh rằng hợp đồng gian lận này không có liên quan gì đến Meta Pool hoặc bất kỳ nhà cung cấp NEAR liquid staking chính thức nào

GateNews3giờ trước
Bình luận
0/400
Không có bình luận