Ngày 10 tháng 3, thông tin cho biết, giao thức cho vay DeFi Compound Finance gần đây lại gặp phải sự cố an ninh phía giao diện người dùng, nhiều người dùng báo cáo rằng trang web chính thức của dự án xuất hiện bất thường và bị chuyển hướng đến trang giả mạo có khả năng lừa đảo. Sự kiện này được xem là trường hợp mới nhất trong chuỗi các vụ tấn công chiếm đoạt trang web của các nền tảng DeFi gần đây.
Theo giải thích của nhóm an ninh dự án đăng trên diễn đàn quản trị, kẻ tấn công đã giả mạo tên miền tương tự “compOOnd” để xây dựng trang lừa đảo và dẫn người truy cập đến trang này. Tuy nhiên, nhóm cho biết hiện tại chưa phát hiện thiệt hại về tài sản của người dùng, các chứng thực của các tài khoản hạ tầng bị ảnh hưởng đã được thay thế hoàn toàn, rủi ro hệ thống đã được kiểm soát.
Đây là lần thứ hai trong chưa đầy hai năm, giao diện phía trước của Compound gặp phải sự tấn công tương tự. Trước đó, vào tháng 7 năm 2024, nhiều tên miền dự án DeFi được lưu trữ trên Squarespace đã bị hacker tấn công tập trung, trong đó trang web của Compound cũng bị ảnh hưởng. Các chuyên gia an ninh nhận định, khi công cụ lừa đảo qua mạng tự động hóa ngày càng nâng cao, kỹ thuật tấn công tương tự đang ngày càng dễ thực hiện hơn.
Trong vụ việc lần này, lý do tài sản của người dùng không bị ảnh hưởng một phần là do cách triển khai các giao diện giao dịch cốt lõi khác biệt. Theo giải thích chính thức, tên miền phụ app.compound.finance dùng để kết nối ví và thực hiện giao dịch, cung cấp dịch vụ qua mạng IPFS, giúp nhóm an ninh có thể xác minh độc lập tính toàn vẹn của mã nguồn, từ đó giảm thiểu rủi ro bị chỉnh sửa phía giao diện người dùng.
Dù sự cố này chưa gây thiệt hại về tài chính, nhưng đối với Compound, một trong những giao thức hàng đầu của DeFi, các vấn đề liên tiếp gần đây đã làm giảm lòng tin của thị trường. Trong những năm qua, dự án này từng nhiều lần gặp tranh cãi về vận hành và quản trị. Ví dụ, DAO của Compound trước đó từng bị cộng đồng đặt câu hỏi về xung đột lợi ích tiềm năng với nhà cung cấp dịch vụ quản lý rủi ro Gauntlet.
Trước đó nữa, vào năm 2022, một sai sót trong vận hành đã khiến thị trường cETH trị giá hơn 8 tỷ USD tạm ngưng hoạt động khoảng một tuần cho đến khi hoàn tất sửa chữa kỹ thuật. Ngoài ra, trong quá trình nâng cấp giao thức năm 2021, cũng từng xảy ra sự cố phân phát phần thưởng sai, khiến khoảng 1,5 tỷ USD token bị phát sai cho người dùng.
Các nhà phân tích nhận định, khi quy mô ngành DeFi mở rộng, an ninh phía giao diện người dùng, bảo vệ tên miền và minh bạch trong quản trị đang trở thành các yếu tố quan trọng để duy trì hoạt động ổn định lâu dài của các giao thức. Đối với các nền tảng cho vay, bất kỳ lỗ hổng an ninh nào trên trang web cũng có thể trở thành cổng chính để kẻ tấn công thực hiện các vụ lừa đảo qua mạng.
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
Kẻ tấn công đúc 1B DOT, bán tháo lấy $237K ETH
Một sự cố an ninh liên quan đến phiên bản ERC-20 của Polkadot trên Ethereum đã làm dấy lên lo ngại, nhấn mạnh rủi ro của các tài sản được bọc (wrapped) và tài sản xuyên chuỗi. Một kẻ tấn công đã khai thác một lỗ hổng để đúc và xả 1 tỷ token DOT, gây ra sự sụp đổ của thị trường và làm nổi bật các điểm yếu trong việc quản lý hợp đồng thông minh.
Coinfomania1giờ trước
Ngôi sao nhạc G. Love thua lỗ 5,9 Bitcoin trong vụ lừa đảo đáng kinh ngạc trên App Store
_The musician G. Love mất 5.9 BTC trong vụ lừa đảo ứng dụng Ledger giả mạo, làm dấy lên lo ngại nghiêm trọng về an ninh crypto và mức độ cảnh giác của người dùng trên toàn thế giới._
Một vụ lừa đảo crypto lớn đã ảnh hưởng đến Garrett Dutton, người được biết đến rộng rãi với nghệ danh G. Love. Ca sĩ người Mỹ đã mất 5.9 Bitcoin trị giá gần 420,000. Khoản mất mát xảy ra khi anh t
LiveBTCNews1giờ trước
Aave rơi vào khủng hoảng niềm tin: các nhà cung cấp dịch vụ đồng loạt rời đi, “công nghệ, quản trị và kiểm soát rủi ro” sụp đổ toàn diện
Tác giả: Jae, PANews
So với áp lực bên ngoài của thị trường gấu, bên trong Aave lại xuất hiện trước một “thiên nga đen”.
Aave, vốn từ lâu thống trị vương tọa giao thức cho vay, đang trải qua biến động hệ sinh thái dữ dội nhất kể từ khi thành lập. Không có tấn công tin tặc, không có lỗ hổng mã nguồn; chỉ có sự kiểm soát quyền lực mất kiểm soát và lợi ích quay lưng.
Từ việc nhà trụ cột kỹ thuật BGD Labs quyết dứt ra đi, đến việc phái đoàn tiên phong về quản trị ACI (Aave Chan Initiative) công khai “đứt gãy”, rồi tiếp theo là việc quản gia quản lý rủi ro Chaos Labs chính thức tuyên bố chấm dứt hợp tác, một cuộc “rút lui lớn” của các nhà cung cấp dịch vụ đang diễn ra.
Độ sâu của ván cờ này vượt xa tranh chấp hợp tác, nó đã kích hoạt
区块客1giờ trước
Polkadot Trải Qua Lỗ Hổng Tấn Công Cầu Nối, Kẻ Tấn Công Đúc 1B $DOT Trên Ethereum
Polkadot đã phải đối mặt với một sự cố vi phạm bảo mật nghiêm trọng, khi một kẻ tấn công đã đúc 1B $DOT coins trên Ethereum thông qua một cầu nối bên thứ ba, rút cạn hơn $240,000 trong $ETH. Sự cố này cho thấy các lỗ hổng vẫn đang tồn tại trong cơ sở hạ tầng liên chuỗi và tác động của chúng đến sự ổn định của thị trường.
BlockChainReporter2giờ trước
CEO của Circle: Do vụ hack Drift bị đánh cắp USDC trong sự kiện "khó xử về đạo đức" mà chưa bị đóng băng
CEO của Circle, Jeremy Allaire, trả lời trước những lời chỉ trích rằng việc USDC bị đánh cắp đã không bị đóng băng trong một cuộc họp báo, nhấn mạnh rằng họ chỉ đóng băng ví khi có chỉ đạo thực thi pháp luật. Ngoài ra, ông cho biết Circle đang làm việc với các cơ quan lập pháp của Mỹ, với mong muốn thiết lập cơ chế “bến cảng an toàn” cho nhà phát hành stablecoin.
GateNews3giờ trước
Phụ nữ năm mươi tuổi ở Hồng Kông bị lừa đảo qua mạng hẹn hò khiến thiệt hại hơn 2 triệu nhân dân tệ, kẻ lừa đảo tự xưng là chuyên gia đầu tư tiền mã hóa
Cảnh sát Hồng Kông đã tiết lộ một vụ lừa đảo đầu tư tiền mã hóa, trong đó một phụ nữ bị lừa trên Instagram, thiệt hại lên tới hơn 2 triệu nhân dân tệ. Kẻ lừa đảo giả mạo chuyên gia đầu tư, dụ dỗ cô chuyển tiền và thực hiện nhiều lần đổi tiền mặt. Cảnh sát nhắc nhở khi kết bạn trực tuyến cần nâng cao cảnh giác, đề phòng lừa đảo chuyển tiền.
GateNews4giờ trước