Cơ bản
Giao ngay
Giao dịch tiền điện tử một cách tự do
Giao dịch ký quỹ
Tăng lợi nhuận của bạn với đòn bẩy
Chuyển đổi và Đầu tư định kỳ
0 Fees
Giao dịch bất kể khối lượng không mất phí không trượt giá
ETF
Sản phẩm ETF có thuộc tính đòn bẩy giao dịch giao ngay không cần vay không cháy tải khoản
Giao dịch trước giờ mở cửa
Giao dịch token mới trước niêm yết
Futures
Truy cập hàng trăm hợp đồng vĩnh cửu
TradFi
Vàng
Một nền tảng cho tài sản truyền thống
Quyền chọn
Hot
Giao dịch với các quyền chọn kiểu Châu Âu
Tài khoản hợp nhất
Tối đa hóa hiệu quả sử dụng vốn của bạn
Giao dịch demo
Giới thiệu về Giao dịch hợp đồng tương lai
Nắm vững kỹ năng giao dịch hợp đồng từ đầu
Sự kiện tương lai
Tham gia sự kiện để nhận phần thưởng
Giao dịch demo
Sử dụng tiền ảo để trải nghiệm giao dịch không rủi ro
Launch
CandyDrop
Sưu tập kẹo để kiếm airdrop
Launchpool
Thế chấp nhanh, kiếm token mới tiềm năng
HODLer Airdrop
Nắm giữ GT và nhận được airdrop lớn miễn phí
Launchpad
Đăng ký sớm dự án token lớn tiếp theo
Điểm Alpha
Giao dịch trên chuỗi và nhận airdrop
Điểm Futures
Kiếm điểm futures và nhận phần thưởng airdrop
Đầu tư
Simple Earn
Kiếm lãi từ các token nhàn rỗi
Đầu tư tự động
Đầu tư tự động một cách thường xuyên.
Sản phẩm tiền kép
Kiếm lợi nhuận từ biến động thị trường
Soft Staking
Kiếm phần thưởng với staking linh hoạt
Vay Crypto
0 Fees
Thế chấp một loại tiền điện tử để vay một loại khác
Trung tâm cho vay
Trung tâm cho vay một cửa
$17 Mất mát 1 triệu tiết lộ lỗ hổng kiểm tra đầu vào quan trọng trong SwapNet và Aperture Finance
Vào ngày 26 tháng 1, hai giao thức DeFi—SwapNet và Aperture Finance—đã trở thành nạn nhân của các cuộc tấn công phối hợp khiến tổng cộng 17 triệu đô la bị rút khỏi kho bạc của họ. Các nhà nghiên cứu an ninh tại BlockSec, phân tích vụ việc cho Foresight News, đã phát hiện ra một điểm yếu phổ biến nhưng gây hậu quả nghiêm trọng nằm ở cốt lõi của cả hai vụ vi phạm: xác thực đầu vào không đủ trong các hợp đồng thông minh của họ.
Điểm yếu: Xác thực đầu vào yếu mở ra cánh cửa
Nguyên nhân gốc rễ bắt nguồn từ việc thiếu các biện pháp bảo vệ phù hợp trong cách các hợp đồng bị tấn công xử lý các cuộc gọi hàm đến. Điểm yếu này cho phép kẻ tấn công thực thi các cuộc gọi hàm tùy ý chống lại các hợp đồng, về cơ bản là truy cập trái phép vào logic nội bộ của chúng. Thay vì xây dựng các khai thác tấn công tùy chỉnh từ đầu, các tác nhân xấu đã tận dụng một cách tinh vi hơn—họ biến các quyền token đã được cấp cho các giao thức này thành vũ khí.
Cách các quyền token hiện có trở thành rủi ro
Cơ chế tấn công khai thác một mẫu hình DeFi cơ bản: các quyền token. Người dùng thường xuyên cấp phép cho các hợp đồng thông minh quyền chi tiêu token của họ thông qua hàm transferFrom, một thực hành tiêu chuẩn trong các tương tác DEX và farming lợi nhuận. Trong trường hợp này, các kẻ tấn công đã lợi dụng các điểm yếu trong xác thực đầu vào để mạo danh các giao dịch hợp lệ, kích hoạt các lệnh transferFrom rút token trực tiếp từ ví người dùng và dự trữ của giao thức. Các hợp đồng, không thể xác thực đúng các thao tác đang được yêu cầu, đã thực thi các chuyển khoản độc hại này mà không gặp trở ngại.
Điều này tiết lộ gì về an ninh DeFi
Vụ việc 17 triệu đô la này nhấn mạnh cách các sơ suất trong thiết kế hợp đồng có thể tích tụ thành những tổn thất thảm khốc. Xác thực đầu vào—việc xác minh rằng các tham số hàm là hợp lệ trước khi thực thi—thường được xem như một mục trong danh sách kiểm tra cơ bản. Tuy nhiên, như phân tích của BlockSec cho thấy, ngay cả các giao thức dày dạn kinh nghiệm cũng có thể mắc sai lầm ở những nguyên tắc cơ bản. Đối với hệ sinh thái DeFi rộng lớn hơn, bài học rõ ràng: xác thực đầu vào mạnh mẽ không phải là một hình thức an ninh tùy chọn; đó là một biện pháp phòng thủ cần thiết, quyết định sự an toàn vận hành hay bị xâm phạm hoàn toàn.