Lỗ hổng bảo mật trong hợp đồng thông minh 0G đã gây ra sự cố mất cắp 520.010 token vào tháng 12 năm 2023 là gì?

2025-12-26 08:12:24
Blockchain
Hệ sinh thái tiền điện tử
DeFi
Web 3.0
Xếp hạng bài viết : 4
149 xếp hạng
Tìm hiểu chi tiết về lỗ hổng hợp đồng thông minh trên nền tảng 0G khiến 520.010 token bị đánh cắp. Phân tích cách các chức năng rút tiền khẩn cấp thiết kế kém và sự phụ thuộc vào hạ tầng đám mây tập trung đã đẩy an ninh blockchain vào nguy cơ bị đe doạ. Khám phá chiến lược ứng phó của 0G Foundation, bao gồm xoay vòng khóa cá nhân và triển khai Môi trường Thực thi Đáng tin cậy (Trusted Execution Environment), nhằm đảm bảo tính toàn vẹn cho mạng lưới. Bài viết dành cho các nhà quản lý an ninh, chuyên gia kiểm soát rủi ro và lãnh đạo có nhu cầu cập nhật các sự kiện liên quan đến an ninh và rủi ro.
Lỗ hổng bảo mật trong hợp đồng thông minh 0G đã gây ra sự cố mất cắp 520.010 token vào tháng 12 năm 2023 là gì?

Lỗ hổng CVE-2025-66478 trong Next.js: Lộ khóa riêng Alibaba Cloud dẫn đến vụ trộm 520.010 token

Lỗ hổng thực thi mã từ xa nghiêm trọng CVE-2025-66478 trên các phiên bản Next.js trước 14.0 đặt ra nguy cơ lớn đối với ứng dụng web, nhất là khi đi kèm thông tin xác thực bị đánh cắp. Lỗ hổng này lợi dụng việc giải tuần tự không an toàn trong React Server Components, cho phép kẻ tấn công thực thi mã tùy ý thông qua các yêu cầu HTTP được thiết kế đặc biệt gửi đến các endpoint Server Function. Mức điểm CVSS 9,8 thể hiện rủi ro ở diện rộng, khi ngay cả cấu hình mặc định của Next.js cũng vẫn dễ bị tấn công nếu không có điều chỉnh mã nguồn.

Khi thông tin xác thực hạ tầng bị lộ, ví dụ như sự cố lộ khóa riêng Alibaba Cloud vào tháng 09 năm 2022, phạm vi tấn công tăng mạnh. Thông tin xác thực lưu ở nơi không bảo vệ tạo điều kiện cho kẻ tấn công truy cập trực tiếp tới tài nguyên đám mây và hệ thống nội bộ. Với sự cố của 0G Labs, sự kết hợp này dẫn đến hậu quả nghiêm trọng: 520.010 token, trị giá khoảng 516.000 USD, đã bị amount khỏi hợp đồng phần thưởng của dự án.

Chuỗi khai thác cho thấy nhiều lỗi bảo mật khi cộng gộp sẽ gây ra thảm họa. Kẻ tấn công sử dụng lỗ hổng Next.js để chiếm quyền thực thi mã, rồi tận dụng thông tin xác thực Alibaba Cloud bị lộ để truy cập hệ thống nhạy cảm và tương tác với hợp đồng thông minh. Phân tích on-chain xác nhận vụ tấn công, chỉ rõ vector tấn công qua kỹ thuật prototype pollution vượt qua kiểm soát bảo mật. Sự cố này nhấn mạnh tầm quan trọng của việc nâng cấp Next.js lên từ phiên bản 14.0, quản lý thông tin xác thực nghiêm ngặt và xoay vòng toàn bộ mã xác thực bị lộ ngay lập tức. Tổ chức cần xây dựng phòng thủ nhiều lớp, kết hợp vá bảo mật ứng dụng với bảo vệ hạ tầng toàn diện để tránh các sự cố dây chuyền.

Hàm rút khẩn cấp bị khai thác: Lỗi thiết kế hợp đồng thông minh cho phép kẻ tấn công vượt kiểm soát quyền truy cập

Quỹ ZeroGravity (0G) xác nhận một sự cố bảo mật nghiêm trọng, khi kẻ tấn công lợi dụng lỗ hổng trong hàm rút khẩn cấp. Nguyên nhân xuất phát từ việc kiểm soát quyền truy cập chưa được triển khai đúng trong kiến trúc hợp đồng thông minh. Kẻ tấn công vượt qua cơ chế ủy quyền và thực hiện rút khẩn cấp trái phép, vốn chỉ nên dành cho các bên có thẩm quyền. Hệ quả là hơn 520.000 token 0G bị đánh cắp, gây tổn thất lớn cho dự trữ của giao thức.

Tuy nhiên, sự việc này cho thấy điểm khác biệt quan trọng về an toàn tài sản người dùng. Dù hàm rút khẩn cấp bị xâm phạm, tài sản cốt lõi của người dùng lưu tại ví cá nhân vẫn được bảo toàn tuyệt đối, không bị ảnh hưởng bởi lỗ hổng. Token bị đánh cắp sau đó được chuyển sang blockchain khác và rửa qua Tornado Cash, công cụ trộn giúp che giấu nguồn gốc giao dịch. Hành vi kỹ thuật này cho thấy ý đồ xóa dấu vết tài sản và ngăn truy xuất nguồn. Sự cố này khẳng định thách thức liên tục trong bảo mật hợp đồng thông minh, nhất là với kiểm soát quyền truy cập và thiết kế chức năng quản trị. Dự án cần xác thực kiểm soát truy cập chặt chẽ và yêu cầu đa chữ ký cho các chức năng khẩn cấp để ngăn lặp lại kịch bản này.

Rủi ro hạ tầng tập trung: Phụ thuộc dịch vụ đám mây bên thứ ba tạo cửa hậu bất chấp kiến trúc blockchain phi tập trung

Ngành blockchain vốn nhấn mạnh đặc tính phi tập trung, song lại phụ thuộc lớn vào nhà cung cấp hạ tầng đám mây tập trung. Sự phụ thuộc này khiến xuất hiện các lỗ hổng bảo mật nghiêm trọng, đe dọa giá trị cốt lõi của blockchain. Dịch vụ đám mây bên thứ ba mang lại nhiều rủi ro như rò rỉ dữ liệu, lỗ hổng API và cấu hình sai, đi ngược lý tưởng phi tập trung.

Các sự cố bảo mật năm 2025 đã phơi bày rõ các điểm yếu này. Sự cố AWS vào tháng 10 khiến các nền tảng tiền mã hóa lớn và dịch vụ phân tích bị tê liệt chỉ trong vài giờ; còn sự cố Cloudflare sau đó làm gián đoạn nhiều ứng dụng blockchain trên toàn cầu. Những sự kiện này cho thấy mạng phi tập trung vẫn có thể trở thành điểm lỗi đơn khi phụ thuộc vào hạ tầng tập trung.

Bên cạnh các sự cố ngừng dịch vụ, sự phụ thuộc kiến trúc còn tạo cửa hậu qua API thiếu an toàn, lộ thông tin xác thực và các phụ thuộc dễ bị khai thác. Các tổ chức tài chính và nền tảng blockchain chia sẻ trách nhiệm bảo mật, nhưng thường thiếu kiểm soát đối với cấu hình dịch vụ đám mây bên thứ ba. Điểm yếu cấu trúc này tồn tại bất chấp các tuyên bố về phi tập trung, phơi bày mâu thuẫn nền tảng, đe dọa sự ổn định hệ sinh thái và an toàn tài sản người dùng.

Giảm thiểu sau sự cố: Phản ứng của Quỹ 0G với xoay vòng khóa riêng, triển khai Trusted Execution Environment và bảo vệ hạ tầng cốt lõi

Sau sự cố bảo mật, Quỹ 0G áp dụng chiến lược giảm thiểu tổng lực nhằm tăng cường độ bền và bảo mật mạng lưới. Ngay lập tức, quỹ thu hồi các khóa mật mã bị lộ và triển khai quy trình xoay vòng khóa riêng, ngăn truy cập trái phép, đảm bảo bảo vệ liên tục cho các hoạt động nhạy cảm. Song song, công nghệ Trusted Execution Environment được tích hợp vào kiến trúc, cho phép xử lý an toàn trong môi trường phần cứng cách ly, bảo vệ trước cả các lỗ hổng bên ngoài lẫn nội bộ. Giải pháp này đáp ứng khoảng 60% thực tiễn bảo mật hàng đầu, thể hiện cam kết của quỹ với các biện pháp phòng vệ hiệu quả. Ngoài ra, Quỹ 0G còn củng cố hạ tầng lõi bằng kiến trúc zero-trust, áp đặt yêu cầu xác thực nghiêm ngặt với mọi thành viên và giao tiếp trên mạng. Các biện pháp này—xoay vòng khóa riêng, triển khai TEE và hạ tầng zero-trust—kết hợp tạo thành nhiều lớp phòng thủ. Phản ứng sau sự cố của quỹ cho thấy hiểu biết sâu sắc về bảo mật blockchain và cam kết bảo vệ toàn vẹn hệ sinh thái cho mọi đối tượng liên quan.

Câu hỏi thường gặp

0G crypto là gì?

0G là blockchain Layer-1 dạng mô-đun, được thiết kế để phi tập trung hóa hạ tầng AI. 0G kết hợp lưu trữ mở rộng và khả năng tính toán xác thực, giúp triển khai AI on-chain và quản lý dữ liệu hiệu quả.

0G coin hiện giá bao nhiêu?

Giá 0G coin hiện là 1,13 USD, tăng 32,15% trong 24 giờ qua. Khối lượng giao dịch 24 giờ đạt 169.412.303 USD, cho thấy thị trường sôi động và nhà đầu tư quan tâm mạnh mẽ tới hệ sinh thái 0G.

Tương lai của 0G Labs thế nào?

0G Labs hướng tới giúp người dùng sở hữu, kiểm soát và khai thác giá trị từ mô hình AI của mình một cách độc lập, giảm phụ thuộc vào Big Tech, mở rộng sự tham gia toàn cầu vào nền kinh tế AI.

* Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào được Gate cung cấp hoặc xác nhận.
Bài viết liên quan
Warden Protocol: Hướng Dẫn Toàn Diện về Bảo Mật Web3 năm 2025

Warden Protocol: Hướng Dẫn Toàn Diện về Bảo Mật Web3 năm 2025

Vào năm 2025, Warden Protocol đã cách mạng hóa bảo mật Web3, cung cấp kiểm soát truy cập phi tập trung mạnh mẽ và quản lý danh tính blockchain. Tổng quan toàn diện này khám phá cách các giải pháp đổi mới của Warden Protocol đang định hình lại việc bảo vệ tài sản crypto và bảo đảm danh tính kỹ thuật số. Khi các công nghệ blockchain phát triển, Warden Protocol đứng ở vị trí hàng đầu trong bảo mật Web3, giải quyết những thách thức quan trọng trong bối cảnh phi tập trung.
2025-06-23 14:49:45
Hedera là gì: Hiểu công nghệ Blockchain của nó và các trường hợp ứng dụng vào năm 2025

Hedera là gì: Hiểu công nghệ Blockchain của nó và các trường hợp ứng dụng vào năm 2025

Vào năm 2025, Hedera đã cách mạng hóa công nghệ Blockchain, cung cấp tốc độ và hiệu quả chưa từng có. Hedera hoạt động như thế nào? Thuật toán [hashgraph](https://www.gate.com/blog/8213/what-is-hedera-hashgraph-all-about-hbar-coin-cryptocurrency) sáng tạo của nó cho phép xử lý hơn 100.000 giao dịch mỗi giây, vượt xa các loại tiền điện tử truyền thống. Với sự chấp nhận rộng rãi trong Web3 và nhiều trường hợp ứng dụng khác nhau, tác động của Hedera đối với các ngành công nghiệp là sâu sắc. Khi công nghệ Blockchain tiến bộ, Hedera đứng ở vị trí tiên phong, định hình tương lai của các hệ thống phi tập trung.
2025-06-23 13:33:13
Giao thức Nhân loại: Cách mạng hóa Danh tính Kỹ thuật số với Quét Tĩnh mạch Cây tay vào năm 2025

Giao thức Nhân loại: Cách mạng hóa Danh tính Kỹ thuật số với Quét Tĩnh mạch Cây tay vào năm 2025

Cách mạng hóa danh tính kỹ thuật số, công nghệ quét tĩnh mạch lòng bàn tay của Humanity Protocol đang định hình lại Web3. Với mức định giá 1 tỷ đô la và khả năng tương thích đa chuỗi, giải pháp đổi mới này cung cấp quyền riêng tư và bảo mật nâng cao thông qua các chứng minh không có kiến thức. Từ chăm sóc sức khỏe đến tài chính, Humanity Protocol đang thiết lập các tiêu chuẩn mới cho việc xác minh danh tính phi tập trung, hứa hẹn một tương lai kỹ thuật số an toàn và kết nối hơn.
2025-07-04 03:41:00
Newton Protocol: Lãnh đạo của Tài chính phi tập trung Web3 vào năm 2025

Newton Protocol: Lãnh đạo của Tài chính phi tập trung Web3 vào năm 2025

Trong làn sóng cách mạng tài chính Web3, Newton Protocol, với tư cách là một lãnh đạo trong các giao thức phi tập trung, đang định hình lại bối cảnh tài chính. Đến năm 2025, hệ sinh thái Newton sẽ phát triển mạnh mẽ, với các kịch bản ứng dụng sáng tạo vượt xa tài chính truyền thống. Từ DeFi đến NFTs, Newton Protocol bao quát toàn diện lĩnh vực Web3, cung cấp cho người dùng tự do tài chính và cơ hội vô song. Khám phá Newton Protocol và bắt đầu hành trình tài chính phi tập trung của bạn.
2025-06-24 07:42:15
Wormhole: Cách mạng hóa Blockchain với Công nghệ Cầu Chéo Khối

Wormhole: Cách mạng hóa Blockchain với Công nghệ Cầu Chéo Khối

Khám phá Wormhole, giao thức liên chuỗi đột phá đang cách mạng hóa khả năng tương tác của blockchain. Với công nghệ đổi mới và khả năng truyền tải tin nhắn tốc độ cao, Wormhole cho phép chuyển giao tài sản liền mạch giữa nhiều mạng lưới. Từ DeFi đến NFTs, hãy tìm hiểu cách dự án do Jump Crypto sáng lập đang định hình tương lai của tài chính phi tập trung.
2025-06-27 05:27:41
KAIKO: Định hình Cơ sở Hạ tầng Dữ liệu Phi tập trung cho Thị trường Tiền điện tử

KAIKO: Định hình Cơ sở Hạ tầng Dữ liệu Phi tập trung cho Thị trường Tiền điện tử

Khám phá cách tiếp cận cách mạng của Kaiko đối với cơ sở hạ tầng dữ liệu thị trường tiền điện tử. Tài liệu trắng tiên phong này tiết lộ một mạng lưới phi tập trung để thu thập, xử lý và phân phối thông tin quan trọng, giải quyết những hạn chế của các hệ thống tập trung truyền thống. Tìm hiểu cách công nghệ blockchain nâng cao độ tin cậy, tính minh bạch và khả năng tiếp cận dữ liệu cho tất cả các bên tham gia thị trường.
2025-06-24 02:37:22
Đề xuất dành cho bạn
Công cụ xác minh nền tảng chính thức là gì?

Công cụ xác minh nền tảng chính thức là gì?

Tìm hiểu cách xác minh danh tính trên Gate qua hướng dẫn chi tiết. Nắm bắt yêu cầu KYC, các bước xác minh cụ thể và các loại giấy tờ cần thiết để xác thực tài khoản Gate an toàn, bảo vệ bạn trước các nguy cơ gian lận.
2026-01-06 03:37:52
Đồng lập đỉnh mới trên 13.000 USD, làn sóng nhập khẩu vào Mỹ có ý nghĩa gì đối với giới giao dịch

Đồng lập đỉnh mới trên 13.000 USD, làn sóng nhập khẩu vào Mỹ có ý nghĩa gì đối với giới giao dịch

Giá đồng vượt mốc 13.000 USD mỗi tấn do nhu cầu nhập khẩu của Hoa Kỳ tăng mạnh trước nguy cơ áp thuế. Khám phá nguyên nhân khiến giá đồng tăng, cơ chế vận hành của thị trường đồng, các chiến lược giao dịch dành cho nhà đầu tư đồng, cùng lý do cộng đồng nhà đầu tư crypto trên Gate.com đặc biệt quan tâm đến diễn biến này.
2026-01-06 03:35:08
Tìm hiểu Lợi nhuận và Thua lỗ (PnL) – Phân tích Sức khỏe Tài chính cá nhân

Tìm hiểu Lợi nhuận và Thua lỗ (PnL) – Phân tích Sức khỏe Tài chính cá nhân

Làm chủ PnL giúp bạn đánh giá chính xác vị thế tài chính khi tham gia thị trường tiền điện tử. Khám phá phương pháp tính lợi nhuận, thua lỗ một cách chuẩn xác, phân biệt rõ PnL đã thực hiện và chưa thực hiện, từ đó nâng cao chiến lược giao dịch trên Gate nhằm tối đa hóa lợi nhuận.
2026-01-06 03:34:43
Tổng quan về Nền tảng Kiếm tiền từ Tiền mã hóa

Tổng quan về Nền tảng Kiếm tiền từ Tiền mã hóa

Khám phá những nền tảng staking USDT hàng đầu giúp bạn tối ưu hóa thu nhập thụ động. So sánh các cơ hội sinh lời nổi bật với mức lãi suất APR lên tới 6,86%, linh hoạt trong việc rút vốn và áp dụng các chiến lược giảm thiểu rủi ro ngay trên Gate. Tìm hiểu cách tạo thu nhập từ stablecoin trong năm 2024.
2026-01-06 03:33:21
Xác thực hai yếu tố (2FA): Hướng dẫn chi tiết

Xác thực hai yếu tố (2FA): Hướng dẫn chi tiết

Hãy bảo vệ tài khoản tiền mã hóa Gate bằng Google Authenticator 2FA. Tìm hiểu chi tiết cách kích hoạt xác thực hai yếu tố trên ứng dụng Gate để đảm bảo an toàn cho tài sản kỹ thuật số và ngăn ngừa truy cập trái phép. Vui lòng làm theo hướng dẫn thiết lập bảo mật đầy đủ dành cho nhà giao dịch.
2026-01-06 03:31:15
Solana có thể chạm mốc 10.000 đô la không?

Solana có thể chạm mốc 10.000 đô la không?

Khám phá góc nhìn chuyên sâu từ các chuyên gia về khả năng Solana chạm mốc định giá 10.000 USD. Tìm hiểu những yếu tố quan trọng thúc đẩy tiềm năng tăng giá của SOL, cụ thể là mức độ ứng dụng mạng lưới, xu hướng tâm lý thị trường và tốc độ phát triển hệ sinh thái. Tiếp cận thông tin về rủi ro, lợi thế kỹ thuật cùng dự báo của giới phân tích đối với giá Solana đến năm 2030.
2026-01-06 02:44:54