Thứ Sáu, 2 Tháng 10 2026
Blog Tiền Ảo trên Google News

Lỗ hổng liên quan đến Aave đã rút 305.000 USD ETH từ Safe Wallet

Quảng Cáo
Quảng Cáo
Quảng Cáo
Quảng Cáo

Một lỗ hổng bảo mật mới liên quan đến Aave đã đánh cắp khoảng 114 ETH, trị giá 305.000 USD, từ hai ví Safe trên Ethereum. Tin tặc đã khai thác một bộ chuyển đổi bên thứ ba được liên kết với Aave V3, vượt qua bước kiểm tra hợp đồng và mở khóa tài sản thế chấp của ví, dẫn đến thiệt hại.

Trong khi đó, người sáng lập Aave, Stani Kulechov, cho biết cuộc tấn công không ảnh hưởng đến các hợp đồng cốt lõi của Aave V3.

Lỗ hổng FlashLoopAdapter rút cạn 114 ETH

Công ty bảo mật blockchain SlowMist báo cáo rằng tin tặc đã khai thác lỗ hổng trong FlashLoopAdapter, một hợp đồng bên thứ ba quản lý các vị thế đòn bẩy trên Aave V3.

Kẻ tấn công đầu tiên đã vượt qua bước kiểm tra xác thực Safe chỉ trong một giao dịch. Sau đó, chúng sử dụng khoản vay nhanh Morpho WETH để trả nợ và mở khóa tài sản thế chấp do các ví bị ảnh hưởng nắm giữ.

Vụ tấn công cuối cùng đã rút khoảng 114,09 ETH, trị giá khoảng 305.000 đến 310.000 đô la Mỹ. Giao dịch đã rút khoảng 1.306 weETH từ một ví, nhưng con số đó phản ánh tổng số tiền đã chuyển, chứ không phải lợi nhuận cuối cùng của kẻ tấn công.

Điểm yếu chính đến từ hệ thống kiểm soát truy cập của bộ chuyển đổi. Hệ thống này kiểm tra xem mô-đun có được kích hoạt thông qua hợp đồng Safe hay không. Tuy nhiên, kẻ tấn công đã sử dụng một hợp đồng Safe giả mạo trả về phản hồi tích cực.

Điều này cho phép kẻ tấn công vượt qua bước kiểm tra và kiểm soát bộ định tuyến cũng như dữ liệu giao dịch được bộ chuyển đổi sử dụng. Sau đó, kẻ tấn công thiết lập bộ định tuyến thành Safe của nạn nhân và sử dụng chức năng thực thi của mô-đun để chuyển tài sản thế chấp weETH và Aave ra khỏi ví.

Cả hai két sắt bị ảnh hưởng đều thuộc sở hữu của cùng một người. Sau vụ tấn công, chủ sở hữu đã vô hiệu hóa mô-đun để ngăn ngừa thiệt hại thêm.

Số ETH bị đánh cắp là 114,09 sau đó được chuyển đến một địa chỉ trung tâm được các nhà giám sát an ninh xác định là 0x7a83…42f1.

Sau đó, kẻ tấn công bắt đầu chuyển tiền theo từng đợt đến Tornado Cash, một dịch vụ trộn tiền không lưu giữ chứng khoán, khiến việc theo dõi sự di chuyển của số tiền bị đánh cắp trở nên khó khăn hơn.

Hợp đồng Aave V3 vẫn không bị ảnh hưởng

Nhà sáng lập Aave, Stani Kulechov, khẳng định rằng sự cố này không liên quan đến các hợp đồng cốt lõi của Aave V3.

“Đây không phải là hợp đồng Aave v3, mà là bộ chuyển đổi bên ngoài của bên thứ ba được xây dựng trên nền tảng Aave, không ảnh hưởng gì đến Aave v3,” Kulechov nói.

Điều này có nghĩa là lỗ hổng bảo mật liên quan đến lớp tự động hóa tùy chỉnh chứ không phải các hợp đồng giao thức chính hoặc các nhóm thanh khoản của Aave V3.

Disclaimer: Nghị quyết số 05/2025/NQ-CP ngày 9/9/2025 của Chính phủ, toàn bộ thông tin trên Blogtienao.com chỉ mang tính chất tham khảo, không phải là khuyến nghị tài chính hay tư vấn đầu tư. Chi tiết xem tại Tuyên bố miễn trừ trách nhiệm pháp lý .
Tân Tân
Tân Tânhttps://blogtienao.com
Là một con người đơn giản, thích viết, thích xem phim trinh thám, thích lái moto, thích cryptocurrency.

BÌNH LUẬN

Vui lòng nhập bình luận của bạn
Vui lòng nhập tên của bạn ở đây

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Có thể bạn quan tâm

Goldman Sachs cập nhật dự báo Fed tháng 10 sau dữ liệu lạm phát tốt hơn kỳ vọng

Goldman Sachs giảm kỳ vọng Fed tăng lãi suất tháng 10 Goldman Sachs đã điều chỉnh dự báo về lần tăng lãi suất tiếp theo...

Vì sao chỉ số Sensex giảm mạnh 1.000 điểm hôm nay: Nguyên nhân do bán tháo từ nhà đầu tư nước ngoài, giá dầu...

Thị trường chứng khoán Ấn Độ đã trải qua phiên giao dịch tồi tệ nhất trong nhiều tháng vào thứ Năm. Chỉ số Sensex...

Ngân hàng Trung ương Philippines hạn chế chuyển tiền peso sang nền tảng tiền điện tử Coins.ph

Coins.ph, một trong những nền tảng tiền điện tử hàng đầu của Philippines, đang đối mặt với những hạn chế mới đối với tiền...

Bài viết liên quan

Quảng Cáo