BTC $63,081.6 -1.21%
ETH $1,866.7 -0.87%
SOL $72.88 -0.84%
BNB $580.8 -1.94%
XRP $1.06 -0.84%
DOGE $0.0698 +0.46%
ADA $0.1724 +1.59%
AVAX $6.34 -1.70%
DOT $0.7643 +0.51%
LINK $8.09 -1.90%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Giá thị trường

BTC Bitcoin
$63,081.6 -1.21%
ETH Ethereum
$1,866.7 -0.87%
SOL Solana
$72.88 -0.84%
BNB BNB Chain
$580.8 -1.94%
XRP XRP Ledger
$1.06 -0.84%
DOGE Dogecoin
$0.0698 +0.46%
ADA Cardano
$0.1724 +1.59%
AVAX Avalanche
$6.34 -1.70%
DOT Polkadot
$0.7643 +0.51%
LINK Chainlink
$8.09 -1.90%

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0xf287...8fb1
Bot chênh lệch giá
+$3.8M
92%
0x99d6...50e3
Bot chênh lệch giá
+$0.7M
62%
0x1095...0123
Bot chênh lệch giá
+$1.8M
67%

Công cụ

Tất cả →
Đặc sắc

SecondFi sụp đổ: Lỗ hổng tạo khóa đánh sập 374 ví trên Cardano

Bùi Quân
Ngày 12 tháng 6 năm 2025, trên Cardano, 374 ví cùng lúc mất toàn bộ số dư. Giao thức SecondFi – một nền tảng DeFi chuyên quản lý tài sản – xác nhận tổn thất lên tới 16,1 triệu USD, tương đương khoảng 161 triệu ADA. Không có một giao dịch độc hại nào được ký bởi người dùng. Không có hợp đồng thông minh nào bị khai thác theo nghĩa thông thường. Toàn bộ số tiền biến mất ngay từ lớp tạo khoá. Đến đầu tháng 7, SecondFi tuyên bố không bao giờ hoạt động trở lại, đồng thời gia hạn chương trình treo thưởng cho ai giúp truy vết hoặc phong toả số tiền bị đánh cắp. Nhưng nếu kẻ tấn công thực sự là Lazarus Group – như công ty bảo mật Groom Lake nghi ngờ – thì phần thưởng đó có lẽ chỉ là một nghi thức vô vọng. SecondFi nằm trong nhóm các giao thức DeFi tầng hai trên Cardano, cung cấp dịch vụ gửi tài sản, farm lợi suất và quản lý danh mục. Sự cố này không phải là một vụ tấn công vào lớp đồng thuận hay hợp đồng thông minh của Cardano. Theo phân tích từ Groom Lake, điểm yếu nằm ở quá trình sinh private key, seed phrase hoặc derivation path của ví do giao thức quản lý. Khi những thành phần này được tạo ra bằng một thuật toán yếu hoặc có thể đoán trước, kẻ tấn công có thể tái tạo khoá của hàng trăm người dùng mà không cần họ làm gì. Điều này khác hẳn với các lỗi reentrancy hay kiểm tra quyền hạn trong smart contract – nơi người dùng thường phải ký một giao dịch độc hại hoặc tương tác với hợp đồng. Với lỗ hổng tạo khóa, cửa sổ tấn công nằm ở phía trước, trước khi giao dịch được phát sinh. Tôi từng dành ba tháng để audit một giao thức DeFi vào năm 2022, và sau đó giao thức đó bị hack mất 180 triệu USD. Điều tôi học được là: nếu phần tạo khóa không được kiểm tra bởi một chuyên gia mật mã, mọi thứ khác – từ thanh khoản đến oracle – đều trở nên vô nghĩa. SecondFi chỉ là ví dụ mới nhất. Theo bằng chứng on-chain, 374 ví bị ảnh hưởng có số dư trung bình khoảng 43.000 USD – cho thấy đây không phải các con cá mập, mà là những nhà đầu tư cá nhân vừa và nhỏ. Dữ liệu on-chain không nói dối: tất cả số tiền đều chảy về một cụm địa chỉ tập trung trong vòng chưa đầy 48 giờ. Tốc độ di chuyển đó – gọi là velocity – là dấu hiệu của một chiến dịch được tự động hoá bằng script, chứ không phải một kẻ cơ hội. Với một vụ trộm thủ công, chúng ta thường thấy các khoản rút nhỏ lẻ kéo dài nhiều ngày. Ở đây, lượng tiền rút gần như đồng loạt. Ở cấp độ hợp đồng, SecondFi có thể đã sử dụng một thư viện tạo khoá không an toàn, hoặc một dịch vụ tạo khoá tập trung dùng chung một hạt giống (seed) cho toàn bộ người dùng. Khi một lỗ hổng như vậy bị khai thác, không có biện pháp phòng thủ nào từ phía người dùng. Bạn không thể "cẩn thận" với một chữ ký không tồn tại. Chính vì vậy, giả định tin cậy họ đang đặt ra – rằng "ví do giao thức tạo ra là an toàn" – đã sụp đổ hoàn toàn. Nếu SecondFi sử dụng trình tạo số ngẫu nhiên (RNG) yếu, kẻ tấn công có thể đã tính toán trước toàn bộ không gian khoá. Hoặc nếu derivation path của ví được xây dựng từ dữ liệu có thể đoán trước như timestamp, nonce thấp, thì việc dò ra khoá riêng chỉ là vấn đề thời gian. Các ví tiêu chuẩn như BIP32/BIP39 yêu cầu entropy 128–256 bit; bất kỳ sai lệch nào trong việc thu thập entropy đều biến một chiếc két sắt thành một ổ khoá mã số đơn giản. Các giải pháp hiện đại như MPC (Multi-Party Computation) hoặc HSM (Hardware Security Module) có thể ngăn chặn phần lớn rủi ro này, bởi vì không có một điểm duy nhất nào giữ toàn bộ khoá. Nhưng Cardano, dù có nền tảng mật mã vững chắc, vẫn cho phép các nhà phát triển ứng dụng tự quyết định cách tạo ví. Điều đó nghĩa là cuộc chơi an toàn của hệ sinh thái lại phụ thuộc vào năng lực của từng đội ngũ – và đây là nơi SecondFi thất bại. Câu chuyện này đang bị đóng khung sai. Rất nhiều người sẽ nói "Cardano không an toàn" – nhưng sự thật ngược lại: Cardano L1 vẫn hoạt động bình thường, khối vẫn được sản xuất, không có lỗi đồng thuận. An toàn của một blockchain là điều kiện cần, nhưng không phải điều kiện đủ. Một cây cầu kiên cố không cứu được một chiếc xe bị hỏng phanh. Ở đây, chiếc xe hỏng phanh chính là lớp tạo khoá của SecondFi. Việc Groom Lake nhắc tới Lazarus Group càng làm cho bức tranh phức tạp hơn. Theo kinh nghiệm của tôi, các nhóm hacker do nhà nước hậu thuẫn không bao giờ trả lại tiền vì bounty. Họ có ngân sách, cơ sở hạ tầng riêng và không bị ràng buộc bởi các quy tắc thị trường. Vì thế, SecondFi gia hạn treo thưởng có thể chỉ là một thông điệp gửi tới cộng đồng: "chúng tôi đang cố gắng", nhưng thực chất không có nhiều hy vọng. Điểm mù ở đây là sự im lặng của các giao thức Cardano khác. Nếu SecondFi dùng một thư viện tạo khoá phổ biến, rất có thể những dự án khác cũng đang ngồi trên quả bom nổ chậm. Không ai công bố kết quả kiểm tra phần tạo khoá của mình sau vụ việc này. Với số tiền chưa được phong toả, câu hỏi không chỉ là "liệu có thể lấy lại 16,1 triệu USD hay không". Câu hỏi lớn hơn: khi nào các giao thức DeFi trên Cardano mới coi việc kiểm toán mật mã là điều kiện niêm yết, thay vì một tùy chọn? Dữ liệu on-chain sẽ tiếp tục kể câu chuyện về dòng tiền bị đánh cắp. Nhưng phần còn lại của hệ sinh thái cần tự hỏi: khoá của người dùng đang được tạo ra như thế nào, và ai dám công khai câu trả lời?

SecondFi sụp đổ: Lỗ hổng tạo khóa đánh sập 374 ví trên Cardano

SecondFi sụp đổ: Lỗ hổng tạo khóa đánh sập 374 ví trên Cardano

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,081.6
1
Ethereum ETH
$1,866.7
1
Solana SOL
$72.88
1
BNB Chain BNB
$580.8
1
XRP Ledger XRP
$1.06
1
Dogecoin DOGE
$0.0698
1
Cardano ADA
$0.1724
1
Avalanche AVAX
$6.34
1
Polkadot DOT
$0.7643
1
Chainlink LINK
$8.09

🐋 Theo dõi cá voi

🟢
0x8c1d...78ea
30 phút trước
Chuyển vào
2,152,533 USDT
🔴
0xf380...6b5d
3 giờ trước
Chuyển ra
1,580,893 USDC
🔴
0xcbc2...2af7
1 giờ trước
Chuyển ra
759.53 BTC