Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFutures‌EarnWeb3Quảng trườngThêm
Giao dịch
Spot
Mua bán tiền điện tử
Ký quỹ
Gia tăng vốn và tối ưu hiệu quả đầu tư
Onchain
Tương tác on-chain dễ dàng với Onchain
Convert & GD khối lượng lớn
Chuyển đổi tiền điện tử chỉ với một nhấp chuột và không mất phí
Khám phá
Launchhub
Giành lợi thế sớm và bắt đầu kiếm lợi nhuận
Sao chép
Sao chép elite trader chỉ với một nhấp
Bots
Bot giao dịch AI đơn giản, nhanh chóng và đáng tin cậy
Giao dịch
USDT-M Futures
Futures thanh toán bằng USDT
USDC-M Futures
Futures thanh toán bằng USDC
Coin-M Futures
Futures thanh toán bằng tiền điện tử
Khám phá
Hướng dẫn futures
Hành trình giao dịch futures từ người mới đến chuyên gia
Chương trình ưu đãi futures
Vô vàn phần thưởng đang chờ đón
Bitget Earn
Sản phẩm kiếm tiền dễ dàng
Simple Earn
Nạp và rút tiền bất cứ lúc nào để kiếm lợi nhuận linh hoạt không rủi ro
On-chain Earn
Kiếm lợi nhuận mỗi ngày và được đảm bảo vốn
Structured Earn
Đổi mới tài chính mạnh mẽ để vượt qua biến động thị trường
Quản lý Tài sản và VIP
Dịch vụ cao cấp cho quản lý tài sản thông minh
Vay
Vay linh hoạt với mức độ an toàn vốn cao
Sàn giao dịch Ethereum BunniXYZ bị rút cạn 2,3 triệu đô la do lỗ hổng hợp đồng thông minh

Sàn giao dịch Ethereum BunniXYZ bị rút cạn 2,3 triệu đô la do lỗ hổng hợp đồng thông minh

CryptopolitanCryptopolitan2025/09/02 10:54
Hiển thị bản gốc
Theo:By Hristina Vasileva

BunniXYZ đã bị khai thác thông qua hợp đồng thông minh cân bằng lại thanh khoản, với số tiền di chuyển là 2.3 triệu USD. Kẻ khai thác đã thực hiện nhiều giao dịch để tận dụng lỗi trong hợp đồng thông minh này, lỗi tính toán sai và trao thưởng nhiều token hơn. BunniXYZ đã có một trong những tháng thành công nhất vào tháng 8, đạt TVL cao nhất hơn 60 triệu USD.

Sàn giao dịch BunniXYZ Ethereum đã chứng kiến một loạt các dòng tiền không được phép rút ra. Các nhà điều tra on-chain xác định sự kiện này là một vụ hack, với tổng thiệt hại khoảng 2.3 triệu đô la. 

BunniXYZ, một sàn giao dịch phi tập trung trên Ethereum, đã bị khai thác thông qua một trong các hợp đồng thông minh của mình. Hacker chủ yếu chuyển đi các stablecoin, với tổng số tiền bị mất là 2.3 triệu đô la. 

Dựa trên lịch sử giao dịch , hacker đã tấn công các vault USDT và USDC, sau đó di chuyển các token này qua hệ sinh thái Ethereum, cuối cùng thu được hỗn hợp ETH và stablecoin. Trong những phút đầu tiên, dự án BunniXYZ đã nhận ra cuộc tấn công vào ứng dụng của mình và đóng tất cả các hợp đồng thông minh. 

Ngay sau vụ hack, kẻ khai thác tiếp tục hoán đổi các quỹ sang ETH thông qua các giao thức DeFi khác. 

Trong vòng một giờ sau cuộc tấn công, hacker vẫn chưa di chuyển hoặc trộn lẫn các quỹ, ngoại trừ các giao dịch ban đầu qua các giao thức DeFi. Cuộc tấn công vào BunniXYZ là một phần của chuỗi các vụ hack nhỏ gần đây, với số tiền bị đánh cắp dưới 10 triệu đô la. 

Ngay cả những vụ tấn công nhỏ như vậy cũng thường khiến các giao thức mất uy tín và phá hủy các trung tâm DeFi mới. Một trong những vụ khai thác hợp đồng thông minh gần đây nhất là với BetterBank, như Cryptopolitan đã đưa tin . Những vụ tấn công như vậy làm dấy lên nghi ngờ về các vụ việc nội bộ, hoặc mã độc được cài vào Web3 bởi các hacker DPRK. 

Xem thêm Japan Post Bank dự kiến ra mắt đồng yên kỹ thuật số dựa trên blockchain vào năm 2026

BunniXYZ bị tấn công khi đạt đỉnh

BunniXYZ là một DEX sử dụng cả Ethereum và Unichain. Thị trường mới này cũng sử dụng công nghệ Uniswap V4 để tạo ra các vault và thị trường đặc biệt với các quy tắc giao dịch phức tạp hơn

Giống như các thị trường khác, BunniXYZ đã bị tấn công ngay sau khi đạt đỉnh giá trị khóa cục bộ. Vào cuối tháng 8, sàn giao dịch này nắm giữ tới 60 triệu đô la trong các vault của mình. Thị trường vẫn còn khá nhỏ, sau khi ra mắt vào tháng 2 và tìm được vị trí trong số các giao thức DeFi mới. 

Tháng 8 cũng là một trong những tháng thành công nhất của DEX này, với khối lượng giao dịch vượt 1 tỷ đô la. Sàn giao dịch này đặc biệt xây dựng thanh khoản cho rehypothecation , đồng thời tránh các đợt thanh lý trong thời kỳ thị trường suy giảm. Thanh khoản của DEX cũng được liên kết với Euler Protocol để tạo thu nhập thụ động.

BunniXYZ tận dụng khối lượng mở rộng của Uniswap V4, khi giao thức này thu hút hơn 393 triệu đô la vào các vault trên Ethereum và 298 triệu đô la trên Unichain.

Hacker khai thác lỗ hổng tính toán thanh khoản của BunniXYZ

Phân tích sau vụ hack cho thấy BunniXYZ dễ bị tổn thương do hợp đồng tính toán lại thanh khoản đặc biệt của mình. DEX này là một liquidity hook, sử dụng công nghệ Uniswap V4. Tuy nhiên, thay vì sử dụng phương pháp tính thanh khoản của Uniswap, BunniXYZ tự tính lại Hàm Phân Phối Thanh Khoản (Liquidity Distribution Function). 

Kẻ khai thác đã phát hiện ra Hàm Phân Phối Thanh Khoản có thể bị phá vỡ khi thực hiện các giao dịch với kích thước nhất định. Điều này khiến hợp đồng thông minh trả nhiều token hơn số thực tế có trong pool thanh khoản, dẫn đến việc rút cạn sàn giao dịch. Kẻ tấn công phải lặp lại nhiều giao dịch để tích lũy tổng cộng 2.3 triệu đô la, sau đó hoán đổi chúng sang ETH. Sau đó, hắn đã gửi ETH vào Aave, nắm giữ 1.33 triệu đô la trong AethUSDC và 1 triệu đô la trong AethUSDT dựa trên số dư cuối cùng của ví

Xem thêm Trump kêu gọi thẩm phán ngăn chặn nỗ lực ở lại Fed của Lisa Cook

BunniXYZ đã từng trải qua các cuộc kiểm toán trước đó, nhưng lỗi LDF có thể đã xuất hiện ở phiên bản sau của sàn giao dịch. Nguyên nhân có khả năng nhất là lỗi về độ chính xác, buộc hacker phải thực hiện nhiều giao dịch để tích lũy số dư lớn hơn dựa trên việc tính toán sai lệch.

Nếu bạn đang đọc bài này, bạn đã đi trước một bước. Hãy giữ vững vị trí đó với bản tin của chúng tôi.

0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Elon Musk gửi thông điệp tới 100.000 người biểu tình ở London: Anh cần một “cuộc cách mạng thay đổi”

Hơn 100.000 người cực hữu đã bùng nổ biểu tình tại Anh, Elon Musk một lần nữa trở thành chiến binh chính trị, xuất hiện trực tuyến kêu gọi Anh "giải tán quốc hội", đồng thời nhắn nhủ người dân Anh: "Hoặc phản kháng, hoặc chết."

Jin102025/09/15 03:54

Dự báo tuần này: "Phát súng lệnh" cắt giảm lãi suất của Fed sắp vang lên, câu chuyện AI và metaverse lại dấy lên sóng gió

Thị trường tiền mã hóa giữ thái độ thận trọng lạc quan trước quyết định lãi suất của Cục Dự trữ Liên bang Mỹ, giá bitcoin dao động trong biên độ hẹp. Thị trường tập trung vào mức độ cắt giảm lãi suất của Fed và phát biểu của Powell, đồng thời các động thái của ngành AI và metaverse có thể thúc đẩy giá các token liên quan. Tóm tắt do Mars AI tạo ra. Nội dung tóm tắt này được tạo bởi mô hình Mars AI, độ chính xác và đầy đủ của nội dung vẫn đang trong quá trình cập nhật và hoàn thiện.

MarsBit2025/09/15 03:42
Dự báo tuần này: "Phát súng lệnh" cắt giảm lãi suất của Fed sắp vang lên, câu chuyện AI và metaverse lại dấy lên sóng gió

Tại sao USDC có thể được sử dụng làm Gas?

Nó giúp tách biệt phí giao dịch khỏi biến động thị trường tiền mã hóa có thể ảnh hưởng đến giá của token Gas, đồng thời cung cấp một thuật toán làm mượt phí, giúp duy trì chi phí tính theo đô la ở mức thấp ngay cả khi mạng lưới đang bận rộn.

BlockBeats2025/09/15 03:23
Tại sao USDC có thể được sử dụng làm Gas?

Piggycell hàng đầu Hàn Quốc dẫn đầu đổi mới hệ sinh thái Web3 với công nghệ RWA

"Đào coin khi sạc điện" - Ứng dụng Web3 dựa trên tài sản thực đã được xác minh tại thị trường Hàn Quốc.

BlockBeats2025/09/15 03:22
Piggycell hàng đầu Hàn Quốc dẫn đầu đổi mới hệ sinh thái Web3 với công nghệ RWA