Thông tin của HCCVenture Group chỉ nhằm mục đích cung cấp thông tin tham khảo và không được xem là lời khuyên đầu tư. Chúng tôi không chịu trách nhiệm đối với bất kỳ rủi ro hay tổn thất nào phát sinh từ các quyết định đầu tư dựa trên nội dung tại đây.

Term Finance thiệt hại 8,5 triệu USD sau khi kẻ tấn công gom được phần lớn token quản trị

Term Labs – đội ngũ đứng sau Term Finance, một giao thức cho vay lãi suất cố định trên nền tảng Ethereum – xác nhận rằng một lỗ hổng trong cơ chế quản trị đã khiến khoảng 2.843 ETH (trị giá xấp xỉ 6,87 triệu USD) và 1,68 triệu USDC bị rút khỏi các kho chiến lược

TIN TỨC

8/24/20268 phút đọc

Tấn công vào cơ chế quản trị thay vì mã nguồn

Đây không phải là một vụ khai thác hợp đồng thông minh theo kiểu truyền thống. Không có mã nguồn nào bị xâm nhập, không có cuộc tấn công tái nhập (reentrancy) nào được thực hiện, và cũng không có oracle nào bị thao túng. Vụ tấn công vào Term Finance hoàn toàn nhắm vào cơ chế quản trị: kẻ tấn công âm thầm thu gom đủ lượng token quản trị TERM để vượt qua các ngưỡng đề xuất và yêu cầu về số lượng người tham gia tối thiểu (quorum) của giao thức, sau đó tự đệ trình và tự phê duyệt các đề xuất độc hại nhằm chuyển hướng tài sản trong các vault (kho lưu trữ tài sản).

PeckShield xác nhận rằng ví của kẻ tấn công ban đầu chỉ được nạp 2 ETH từ Tornado Cash – một khoản chi phí cực kỳ nhỏ so với thiệt hại gây ra. Sử dụng số vốn ban đầu đó, kẻ tấn công đã mua đủ lượng token TERM trên thị trường mở để nắm giữ 100% quyền biểu quyết tại bốn trong số năm vault chiến lược USDC và khoảng 91% quyền biểu quyết tại vault Ethereum Meta. Với ưu thế tuyệt đối này, kẻ tấn công đã đệ trình các đề xuất chuyển hướng tài sản vault và tự bỏ phiếu thông qua mà không gặp bất kỳ sự phản đối nào. Các hợp đồng vault sau đó đã thực thi những lệnh độc hại này như thể chúng là các hành động được cơ chế quản trị ủy quyền, bởi vì xét về mặt kỹ thuật, chúng chính xác là như vậy.

Toàn bộ số tiền bị đánh cắp đã được tập hợp về một ví đích duy nhất. Term Labs hiện chưa tiết lộ cụ thể chức năng quản trị nào đã bị lợi dụng, cũng như lý do tại sao các cơ chế khóa thời gian (timelock) và quyền phủ quyết của nhà cung cấp thanh khoản (LP veto) lại không ngăn chặn được các giao dịch tấn công này. Tính đến thời điểm viết bài, báo cáo phân tích chi tiết về sự cố vẫn chưa được công bố.

Phản hồi của Term Labs và ý nghĩa đối với người dùng

Term Labs đã phản ứng trước vụ tấn công khai thác lỗ hổng bằng một loạt các hành động tức thời. Tất cả các khoản tiền gửi vào Meta Vault đã bị chấm dứt vĩnh viễn thông qua quy trình đóng không thể đảo ngược; các quyền quản trị DAO đối với các hợp đồng Vault đã bị thu hồi để ngăn chặn việc thực hiện thêm bất kỳ hành động quản trị nào. Chức năng rút tiền vẫn được duy trì, cho phép người dùng tiếp cận số dư còn lại của họ. Giao thức cho vay và vay mượn cốt lõi được xác nhận là không bị ảnh hưởng; Term Labs cho biết vụ tấn công dường như chỉ giới hạn ở lớp Vault, mặc dù lưu ý rằng kết luận này có thể thay đổi khi quá trình điều tra đi vào chiều sâu. Các đội ngũ bảo mật bên ngoài đang phối hợp với Term Labs để khắc phục sự cố và tìm phương án thu hồi tài sản. Nếu vẫn còn thiếu hụt tài sản sau khi quá trình rà soát hoàn tất, đội ngũ dự án cho biết họ sẽ xem xét các giải pháp để giải quyết vấn đề này cho những người dùng bị ảnh hưởng.

Vấn đề bảo mật quản trị mà vụ tấn công này phơi bày

Vụ tấn công vào Term Finance minh họa một nguyên tắc bảo mật mà nhiều giao thức DeFi vẫn chưa thực sự thấu hiểu: việc kiểm toán hợp đồng thông minh chỉ bao hàm phần mã nguồn, chứ không bao gồm các cuộc bỏ phiếu quản trị mà không có ai tham gia phản đối. Term Finance đã có cơ sở hạ tầng được kiểm toán kỹ thuật đầy đủ. Tuy nhiên, nếu nguồn cung lưu hành của token quản trị quá khan hiếm và phân tán đến mức kẻ tấn công có thể thâu tóm quyền kiểm soát đa số chỉ với 2 ETH, thì cấu trúc quản trị đó về bản chất kém an toàn hơn nhiều so với những gì các thông số kỹ thuật thể hiện.

Khi tỷ lệ tham gia quản trị thấp và việc tập trung lượng lớn token có thể thực hiện với chi phí rẻ, thì "bề mặt tấn công" (điểm yếu có thể bị khai thác) không nằm ở logic của hợp đồng thông minh mà ở chính thiết kế kinh tế của hệ thống quản trị. Một kẻ tấn công nắm rõ thông tin về sự phân bổ token, ngưỡng đại biểu (quorum) và cơ chế đề xuất có thể vượt qua mọi lớp bảo mật kỹ thuật chỉ bằng cách mua đủ số lượng token để giành chiến thắng trong cuộc bỏ phiếu mà không gặp bất kỳ sự cạnh tranh nào.

SpotedCrypto đã đúc kết bài học thực tiễn một cách trực diện: trước khi nạp vốn vào một "vault" (két tài sản), người gửi tiền cần kiểm tra xem ai có khả năng tự mình thông qua đề xuất và ai thực sự đang giám sát hàng đợi quản trị. Việc kiểm toán chỉ bao hàm phần mã nguồn; nó không bao hàm các cuộc bỏ phiếu quản trị mà không có ai tham gia phản đối.

Đánh giá và kết luận

Vụ tổn thất tại Term Finance đã đẩy tổng thiệt hại do các sự cố DeFi trong tháng 8 năm 2026 vượt mốc 27 triệu USD (qua 18 vụ), nâng tổng thiệt hại lũy kế của DeFi trong năm 2026 lên trên 1,1 tỷ USD (qua 212 vụ) theo dữ liệu từ Blockaid; trong đó, riêng mạng lưới Ethereum đã chiếm khoảng 332 triệu USD trong nửa đầu năm 2026. Các cuộc tấn công vào cơ chế quản trị (governance attacks) tuy chiếm tỷ trọng nhỏ về giá trị tiền tệ nhưng lại có tần suất gia tăng, phản ánh sự tinh vi của kẻ tấn công khi nhận ra rằng: logic giao thức dù đã được kiểm toán kỹ lưỡng về mặt kỹ thuật thì chưa chắc đã có mô hình kinh tế quản trị được thiết kế tốt. Bài học thực tiễn dành cho các nhà thiết kế giao thức là việc thiết lập các tham số quản trị, ngưỡng biểu quyết (quorum), giới hạn tập trung phân bổ token, thời gian khóa (timelock) và cơ chế chi phí đề xuất cần được thực hiện dựa trên quy trình mô hình hóa mối đe dọa từ góc độ kẻ tấn công – tương tự như cách kiểm toán hợp đồng thông minh được áp dụng cho mã nguồn.

Tuyên bố miễn trừ trách nhiệm: Nội dung trong bài viết này chỉ nhằm mục đích cung cấp thông tin, nghiên cứu, phân tích dữ liệu và tham khảo về thị trường tài sản mã hóa. Mọi quan điểm, đánh giá, dự báo hoặc nhận định đều phản ánh góc nhìn của tác giả tại thời điểm công bố, không cấu thành lời khuyên đầu tư, lời mời chào mua bán, khuyến nghị giao dịch, quảng cáo, tiếp thị hoặc giới thiệu bất kỳ sản phẩm, dịch vụ tài chính hay tài sản mã hóa nào. Việc đề cập đến các dự án, token, giao thức, sàn giao dịch, ví lưu trữ hoặc các tổ chức cung cấp dịch vụ tài sản mã hóa (CASP) chỉ nhằm mục đích nghiên cứu, phân tích hoặc đưa tin và không được hiểu là sự chứng thực, khuyến nghị hoặc bảo đảm dưới bất kỳ hình thức nào. HCCVenture không thực hiện hoạt động môi giới, quảng cáo, tiếp thị, giới thiệu hoặc kết nối người dùng tại Việt Nam với bất kỳ dịch vụ tài sản mã hóa nào của các CASP. HCCVenture không nhận lưu ký tài sản, không nhận ủy thác đầu tư, không quản lý tài sản hoặc thực hiện giao dịch thay khách hàng. Mọi quyết định đầu tư hoàn toàn do người đọc tự nghiên cứu (DYOR), tự đánh giá và tự chịu trách nhiệm; HCCVenture không chịu trách nhiệm đối với bất kỳ tổn thất hoặc thiệt hại nào phát sinh từ việc sử dụng hoặc dựa trên các thông tin được trình bày trong bài viết.

Tổng hợp và phân tích bởi HCCVenture

Tham gia các kênh thông tin của chúng tôi : https://link3.to/holdcoincventure

HOLD Coin CVenture

Kết nối với chúng tôi

©2023 HCCVenture Group

Thông tin liên hệ

Gmail : sp_contact@hccventure.com

Khám phá HCCVenture group

Nội dung phổ cập

Nhận định chiến lược

Miễn trừ trách nhiệm: Thông tin trên website này chỉ nhằm mục đích cung cấp thông tin tham khảo và không được xem là lời khuyên đầu tư. Chúng tôi không chịu trách nhiệm đối với bất kỳ rủi ro hay tổn thất nào phát sinh từ các quyết định đầu tư dựa trên nội dung tại đây.

CÁC NỘI DUNG PHÂN TÍCH VÀ TIN TỨC ĐỀU ĐƯỢC TỔNG HỢP VÀ CUNG CẤP BỞI CÁC CHUYÊN GIA TRONG LĨNH VỰC TÀI CHÍNH SỐ VÀ BLOCKCHAIN THUỘC TỔ CHỨC HCCVENTURE, BAO GỒM QUYỀN SỞ HỮU NỘI DUNG.

CHỊU TRÁCH NHIỆM QUẢN LÝ TOÀN BỘ NỘI DUNG VÀ PHÂN TÍCH : NHÀ SÁNG LẬP HCCVENTURE - TRUONG MINH HUY

Đọc cảnh báo về lừa đảo và email lừa đảo — BÁO CÁO SỰ CỐ VỚI TRANG WEB CỦA CHÚNG TÔI.