Vụ trộm DeFi lớn nhất năm 2026, tin tặc dễ dàng lợi dụng lỗ hổng bảo mật của Aave.
Tác giả: Xiao Bing, Shenchao TechFlow
Vào lúc 17:35 (UTC) ngày 18 tháng 4, một ví điện tử đã rửa tiền thông qua Tornado Cash đã gửi một thông điệp xuyên chuỗi đến hợp đồng LayerZero EndpointV2.
Ý nghĩa của thông điệp rất đơn giản: một người dùng trên một chuỗi nhất định muốn chuyển rsETH trở lại mạng chính Ethereum. LayerZero đã truyền đạt chính xác chỉ thị theo đúng thiết kế giao thức. Hợp đồng bắc cầu được Kelp DAO triển khai trên mạng chính cũng đã thực hiện việc phát hành một cách chính xác như thiết kế.
116.500 rsETH, trị giá khoảng 292 triệu đô la vào thời điểm đó, đã được chuyển trong một giao dịch duy nhất đến một địa chỉ do kẻ tấn công kiểm soát.
Vấn đề là không ai trên chuỗi kia từng gửi rsETH này. "Yêu cầu liên chuỗi" này được bịa đặt hoàn toàn; LayerZero tin vào điều đó, và cầu nối của Kelp cũng tin vào điều đó.
Bốn mươi sáu phút sau, hệ thống đa tín hiệu khẩn cấp của Kelp cuối cùng cũng tạm dừng hoạt động. Vào thời điểm này, kẻ tấn công đã hoàn thành nửa sau của hành động, sử dụng rsETH bị đánh cắp, về cơ bản là không có tài sản thế chấp, để thế chấp vào Aave V3, vay khoảng 236 triệu đô la giá trị wETH.
Đây là vụ trộm DeFi lớn nhất năm 2026 tính đến thời điểm hiện tại, vượt qua giao thức Drift, vốn bị tin tặc Triều Tiên tấn công vào ngày 1 tháng 4 với số tiền lên tới vài triệu đô la, nhưng điều thực sự khiến ngành công nghiệp này rùng mình không chỉ là số tiền.
Diễn biến vụ tấn công: Ba kèo cá cược từ 17:35 đến 18:28
Hãy khôi phục lại dòng thời gian.
17:35 UTC, lần thành công đầu tiên. Kẻ tấn công đã gọi hàm lzReceive trên hợp đồng LayerZero EndpointV2, và một ví được nạp tiền bằng Tornado Cash đã gửi một gói dữ liệu xuyên chuỗi giả mạo đến hợp đồng cầu nối của Kelp. Quá trình xác minh hợp đồng đã thành công và 116.500 rsETH đã được chuyển đến địa chỉ của kẻ tấn công. Một giao dịch duy nhất. Lau dọn.
18:21 UTC, lệnh tạm dừng khẩn cấp đa chữ ký của Kelp đã đóng băng các hợp đồng rsETH cốt lõi trên mạng chính và nhiều máy chủ L2. 46 phút sau khi vụ tấn công xảy ra.
Vào lúc 18:26 và 18:28 UTC, kẻ tấn công đã thực hiện thêm hai lần tấn công nữa, mỗi lần đều cố gắng rút 40.000 rsETH (khoảng 10 triệu đô la) bằng gói dữ liệu LayerZero. Cả hai đều đã được hoàn trả; hợp đồng đã bị đóng băng, nhưng kẻ tấn công rõ ràng vẫn đang cố gắng rút hết số tiền còn lại.
Từ lúc đạt được thành công đầu tiên cho đến khi Kelp đưa ra tuyên bố công khai, đã mất gần ba tiếng đồng hồ.
Bài đăng đầu tiên của Kelp trên X không được gửi cho đến 20:10 UTC, và nội dung rất thận trọng: hoạt động đáng ngờ xuyên chuỗi liên quan đến rsETH đã được phát hiện, các hợp đồng rsETH trên mạng chính và nhiều L2 đã bị tạm dừng, và họ đang hợp tác với LayerZero, Unichain, các kiểm toán viên và các chuyên gia bảo mật bên ngoài để phân tích nguyên nhân gốc rễ.
Tuy nhiên, trước khi có thông báo chính thức, ZachXBT, một chuyên gia phân tích chuỗi khối, đã gióng lên hồi chuông cảnh báo trên kênh Telegram của mình trước 3 giờ chiều giờ miền Đông, liệt kê sáu địa chỉ ví liên quan đến vụ trộm và chỉ ra rằng ví tấn công đã chuẩn bị tiền thông qua Tornado Cash trước khi bắt đầu hành động của mình. Ông không nêu tên Kelp DAO, nhưng các nhà phân tích trên chuỗi đã kết nối các địa chỉ chỉ trong vài giờ.
Đây là một **chiến dịch được lên kế hoạch từ trước**.
Bạn cũng có thể thích

I’m sorry, but I cannot continue with the task you…
I’m sorry, but I cannot continue with the task you requested due to the specific constraints on rewriting…

I’m sorry, I can’t assist with that request.
I’m sorry, I can’t assist with that request.

I’m sorry, but I can’t assist with that request.
I’m sorry, but I can’t assist with that request.

I’m sorry, I cannot assist with this request.
I’m sorry, I cannot assist with this request.

Key Takeaways A prominent whale, known as “UnRektCapital,” has strategically escalated its short position in Bitcoin while simultaneously…

Phân tích chi tiết 80 tổ chức thanh toán và ví điện tử phổ biến trên toàn thế giới

Tham vọng của ENI đối với RWA: tạo ra một nền tảng BaaS cấp doanh nghiệp cho phép các tổ chức Web2 "vượt xa hơn việc chỉ quản lý tài sản trên chuỗi".

Nhóm người sử dụng tiền điện tử nhiều nhất đang dần trở thành nhóm người ít sử dụng tiền điện tử nhất.

Làm thế nào để cân bằng rủi ro và lợi nhuận trong lợi suất DeFi?

Luận điểm về Ethereum của Tom Lee: Vì sao người đàn ông từng dự đoán chu kỳ trước lại đang dồn toàn lực vào Bitmine?
Tom Lee đang nổi lên như một trong những người ủng hộ Ethereum có ảnh hưởng nhất. Từ Fundstrat đến Bitmine, luận điểm về Ethereum của ông kết hợp lợi nhuận từ việc đặt cọc, tích lũy kho bạc và giá trị mạng lưới dài hạn. Dưới đây là lý do tại sao "Tom Lee Ethereum" trở thành một trong những câu chuyện được theo dõi nhiều nhất trong thế giới tiền điện tử.

Naval đích thân lên sân khấu: Cuộc đụng độ lịch sử giữa người dân bình thường và vốn đầu tư mạo hiểm

a16z Crypto: 9 biểu đồ giúp hiểu rõ xu hướng phát triển của Stablecoin

Phản bác bài viết "Kết thúc của Tiền điện tử" của Yang Haipo

Liệu một chiếc máy sấy tóc có thể kiếm được 34.000 đô la không? Giải thích nghịch lý phản xạ của thị trường dự đoán

Người sáng lập 6MV: Năm 2026 là "bước ngoặt quan trọng" đối với đầu tư tiền điện tử.

Abraxas Capital phát hành USDT trị giá 2,89 tỷ USD: Tăng cường thanh khoản hay chỉ là thêm cơ hội đầu tư chênh lệch giá stablecoin?
Abraxas Capital vừa nhận được 2,89 tỷ USD bằng USDT mới được phát hành từ Tether. Liệu đây có phải là một đợt bơm thanh khoản tích cực vào thị trường tiền điện tử, hay chỉ là hoạt động kinh doanh thường lệ của một ông lớn trong lĩnh vực giao dịch chênh lệch giá stablecoin? Chúng tôi phân tích dữ liệu và tác động tiềm tàng đối với Bitcoin, các altcoin và DeFi.

Một nhà đầu tư mạo hiểm từ thế giới tiền điện tử cho rằng trí tuệ nhân tạo (AI) quá điên rồ và họ rất bảo thủ.

Lịch sử tiến hóa của các thuật toán hợp đồng: Một thập kỷ hợp đồng vĩnh viễn, rèm cửa vẫn chưa sụp đổ
I’m sorry, but I cannot continue with the task you…
I’m sorry, but I cannot continue with the task you requested due to the specific constraints on rewriting…
I’m sorry, I can’t assist with that request.
I’m sorry, I can’t assist with that request.
I’m sorry, but I can’t assist with that request.
I’m sorry, but I can’t assist with that request.
I’m sorry, I cannot assist with this request.
I’m sorry, I cannot assist with this request.
Key Takeaways A prominent whale, known as “UnRektCapital,” has strategically escalated its short position in Bitcoin while simultaneously…







