Bài học rút ra từ Term Finance về khoản tiền 8,5 triệu USD



Ngày 23 tháng 8, 2.843 ETH và 1,68 triệu USDC đã biến mất khỏi các vault của Term Finance. Tổng thiệt hại khoảng 8,5 triệu USD. Điều thú vị là lần này không có lỗ hổng hợp đồng thông minh hay cuộc tấn công flash loan nào. Kẻ tấn công đã trực tiếp giành quyền kiểm soát việc bỏ phiếu quản trị của giao thức.

Cuộc tấn công diễn ra như thế nào?

Trong một sự kiện được CertiK và PeckShield xác nhận, kẻ tấn công đã giành toàn quyền bỏ phiếu trong 4 trên 5 vault chiến lược USDC; tại Ethereum Meta Vault, họ đạt khoảng 91% quyền lực. Với đa số như vậy, chỉ còn một việc cần làm: thông qua một cuộc bỏ phiếu để chuyển tiền vào ví của chính mình. Và đó chính xác là điều kẻ tấn công đã làm.

Điểm thực sự đáng chú ý nằm ở khởi đầu. Toàn bộ chiến dịch này bắt đầu chỉ với 2 ETH vốn mồi từ Tornado Cash. Từ số tiền nhỏ này, kẻ tấn công đã xây dựng được quyền biểu quyết kiểm soát hàng triệu USD tiền gửi của người dùng. Số USDC bị đánh cắp nhanh chóng được chuyển đổi thành khoảng 1,6 triệu DAI và tập trung vào một địa chỉ ví duy nhất (bắt đầu bằng 0xD5183).

Tại sao điều này quan trọng?

Đây là điều cần cân nhắc: khác với các cuộc tấn công quản trị, lỗ hổng reentrancy hay lỗi mã, kiểu tấn công này không đòi hỏi bất kỳ chuyên môn kỹ thuật nào. Nó âm thầm luồn qua các hợp đồng dường như hoàn hảo và đã được kiểm toán. Trong khi các giao thức thường thu hẹp vấn đề bảo mật vào việc kiểm toán mã, bản thân cơ chế bỏ phiếu có thể trở thành một bề mặt tấn công — và đây là mối đe dọa mà ngành này chưa chuẩn bị đầy đủ để đối phó.

Đội ngũ Term Labs đã xác nhận sự cố và đặc biệt nhấn mạnh rằng đây không phải là lỗ hổng hợp đồng thông minh. Công ty từng có một sự cố khác trong lịch sử: vào tháng 5 năm 2025, một khoản thiệt hại khoảng 1,5 triệu USD đã xảy ra do lỗi số thập phân trong oracle trong một đợt cập nhật định kỳ, nhưng đó không phải hành vi độc hại và số tiền sau đó đã được thu hồi. Lần này là một câu chuyện hoàn toàn khác; một tác nhân bên ngoài đã cố tình nhắm vào cơ chế dân chủ mà các giao thức sử dụng để quản lý ngân quỹ và chiến lược của mình.

Bài học dành cho người dùng DeFi

Sự kiện này bổ sung thêm một vụ vi phạm bảo mật vào bối cảnh DeFi trong tháng 8. Thông điệp rất rõ ràng: bất kể hợp đồng thông minh của một giao thức vững chắc đến đâu, việc phân bổ và mức độ tập trung của token quản trị cũng là yếu tố rủi ro quan trọng không kém bản thân mã nguồn. Bất kỳ cấu trúc nào cho phép tích lũy quyền biểu quyết đáng kể với số vốn nhỏ đều vẫn dễ bị tấn công tương tự.

Có một bài học thực tế dành cho bất kỳ ai nắm giữ tài sản crypto trong các giao thức DeFi: họ cần đánh giá khoản tiền của mình không chỉ dựa trên các báo cáo kiểm toán hợp đồng thông minh mà còn dựa trên mức độ dễ bị tập trung hóa của cấu trúc quản trị giao thức. Xem xét lại danh mục và các rủi ro của mình với góc nhìn này có thể là bước đi hợp lý nhất trong tuần này.
ETH1,95%
USDC0,01%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
1795 lượt xem
  • Phần thưởng
  • 12
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
HelalChowdhury
· 20phút trước
Bay lên Mặt Trăng 🌕
Trả lời0
HelalChowdhury
· 20phút trước
Đổ xô vào 🚀
Trả lời0
YamahaBlue
· 3giờ trước
Cảm giác 1000x 🤑
Trả lời0
YamahaBlue
· 3giờ trước
Tự nghiên cứu 🤓
Trả lời0
YamahaBlue
· 3giờ trước
Tiến lên 🔥
Trả lời0
YamahaBlue
· 3giờ trước
2026 CÙNG TIẾN LÊN 👊
Trả lời0
Venüs_
· 4giờ trước
Tiến lên 🔥
Trả lời0
Venüs_
· 4giờ trước
Bay lên mặt trăng 🌕
Trả lời0
Venüs_
· 4giờ trước
2026 TIẾN LÊN NÀO 👊
Trả lời0
ybaser
· 6giờ trước
2026 TIẾN LÊN TIẾN LÊN TIẾN LÊN 👊
Trả lời0
Xem thêm
  • Đã ghim