Cơ bản
Giao ngay
Giao dịch tiền điện tử một cách tự do
Giao dịch ký quỹ
Tăng lợi nhuận của bạn với đòn bẩy
Chuyển đổi và Đầu tư định kỳ
0 Fees
Giao dịch bất kể khối lượng không mất phí không trượt giá
ETF
Sản phẩm ETF có thuộc tính đòn bẩy giao dịch giao ngay không cần vay không cháy tải khoản
Giao dịch trước giờ mở cửa
Giao dịch token mới trước niêm yết
Futures
Truy cập hàng trăm hợp đồng vĩnh cửu
TradFi
Vàng
Một nền tảng cho tài sản truyền thống
Quyền chọn
Hot
Giao dịch với các quyền chọn kiểu Châu Âu
Tài khoản hợp nhất
Tối đa hóa hiệu quả sử dụng vốn của bạn
Giao dịch demo
Bắt đầu với Hợp đồng
Nắm vững kỹ năng giao dịch hợp đồng từ đầu
Sự kiện tương lai
Tham gia sự kiện để nhận phần thưởng
Giao dịch demo
Sử dụng tiền ảo để trải nghiệm giao dịch không rủi ro
Launch
CandyDrop
Sưu tập kẹo để kiếm airdrop
Launchpool
Thế chấp nhanh, kiếm token mới tiềm năng
HODLer Airdrop
Nắm giữ GT và nhận được airdrop lớn miễn phí
Launchpad
Đăng ký sớm dự án token lớn tiếp theo
Điểm Alpha
Giao dịch trên chuỗi và nhận airdrop
Điểm Futures
Kiếm điểm futures và nhận phần thưởng airdrop
Đầu tư
Simple Earn
Kiếm lãi từ các token nhàn rỗi
Đầu tư tự động
Đầu tư tự động một cách thường xuyên.
Sản phẩm tiền kép
Kiếm lợi nhuận từ biến động thị trường
Soft Staking
Kiếm phần thưởng với staking linh hoạt
Vay Crypto
0 Fees
Thế chấp một loại tiền điện tử để vay một loại khác
Trung tâm cho vay
Trung tâm cho vay một cửa
Căn Bậc Hai của $17 Triệu: Các Lỗ Hổng Bảo Mật Được Phơi Bày trong SwapNet và Aperture Finance
Các giao thức DeFi SwapNet và Aperture Finance đã trải qua một vụ vi phạm an ninh nghiêm trọng vào ngày 26 tháng 1 năm 2026, dẫn đến thiệt hại 17 triệu đô la. Sự cố này làm nổi bật những điểm yếu nghiêm trọng trong cơ chế xác thực hợp đồng thông minh vẫn tiếp tục gây ra vấn đề trong hệ sinh thái tài chính phi tập trung. Các kiểm toán viên an ninh tại BlockSec đã quy kết vụ việc này do xác thực đầu vào không đủ, một lỗi tưởng chừng đơn giản nhưng đã tạo ra hậu quả thảm khốc cho người dùng và các giao thức.
Xác Thực Đầu Vào: Lớp Bảo Mật Bị Bỏ Qua
Nguyên nhân chính của cả hai cuộc tấn công tập trung vào việc xác thực đầu vào không đủ trong các hợp đồng bị tấn công. Theo phân tích kỹ thuật của BlockSec, được đưa tin bởi Foresight News, khoảng trống xác thực này đã khiến các hợp đồng thông minh dễ bị khai thác khả năng gọi hàm tùy ý—một lỗ hổng nguy hiểm cho phép kẻ tấn công thực thi các chức năng không mong muốn. Lỗi này trở nên đặc biệt nguy hiểm khi kết hợp với các quyền token đã được người dùng cấp cho các giao thức này.
Kẻ tấn công đã khai thác điểm yếu này bằng cách tận dụng các quyền token đã có sẵn và sử dụng chức năng transferFrom như vũ khí. Vì người dùng đã ủy quyền cho các hợp đồng này di chuyển token của họ, khả năng gọi hàm tùy ý đã cho phép kẻ tấn công vượt qua các quy trình giao dịch bình thường và rút sạch tài sản. Đây là một ví dụ điển hình về việc xác thực tồn tại, nhưng giới hạn ủy quyền lại bị thực thi kém.
Rủi Ro Hệ Thống và Ảnh Hưởng Rộng Hơn
Số tiền thiệt hại 17 triệu đô la bắt nguồn từ những điều lẽ ra có thể ngăn chặn được bằng các thực hành an ninh tiêu chuẩn. Xác thực đầu vào là nền tảng của an ninh hợp đồng thông minh—các nhà phát triển nên kiểm tra chặt chẽ tất cả các đầu vào của người dùng và các cuộc gọi hàm bên ngoài trước khi thực thi. Tuy nhiên, vụ việc này cho thấy ngay cả các giao thức đã được thiết lập cũng có thể bỏ qua các biện pháp bảo vệ nền tảng này, cho thấy còn tồn tại khoảng cách giữa các thực hành an ninh tốt nhất và việc thực thi chúng trong các dự án DeFi.
Mô hình khai thác này tiết lộ cách các kẻ tấn công hệ thốngatically săn lùng các lỗ hổng dựa trên quyền hạn này. Một khi quyền token đã được cấp cho một giao thức, an ninh của các tài sản đó hoàn toàn phụ thuộc vào khả năng sử dụng các quyền này một cách có trách nhiệm của hợp đồng. Một thất bại trong xác thực đầu vào hoàn toàn phá vỡ giả định này, biến các quyền của người dùng thành một gánh nặng thay vì một tính năng tiện lợi.
Những Bài Học Mà Các Dự Án DeFi Cần Nắm Vững
Sự cố này nhấn mạnh những bài học quan trọng cho lĩnh vực DeFi. Các giao thức phải thực hiện xác thực đầu vào nghiêm ngặt trước khi thực thi bất kỳ cuộc gọi hàm nào, duy trì nguyên tắc tối thiểu quyền hạn trong các khoản cấp token, và ưu tiên các cuộc kiểm toán an ninh từ các công ty uy tín như BlockSec trước khi triển khai chính thức. Người dùng, trong khi đó, cần thận trọng khi cấp quyền token không giới hạn và theo dõi các vị thế của họ trên nhiều giao thức khác nhau.