Một hacker đã rút hơn 49 triệu đô la USDC từ ngân hàng stablecoin Infini. Việc khai thác có thể là do quyền truy cập nội bộ vào hợp đồng thông minh, nơi nhà phát triển vẫn giữ quyền truy cập sau khi giao cho Infini.
Quyền truy cập quản trị vào hợp đồng thông minh đã cho phép kẻ khai thác rút 49 triệu đô la từ giao thức Infini, một ngân hàng DeFi stablecoin. Bản thân Infini vẫn chưa phản hồi về vụ khai thác hoặc giải thích bản chất của vụ hack. Infini là đơn vị phát hành thẻ tiền điện tử, sử dụng tài sản thế chấp là stablecoin để thực hiện thanh toán hàng ngày.
Infini quảng cáo dịch vụ thanh toán của mình là một neobank, kết hợp tiền điện tử và tài chính truyền thống. Sản phẩm đã thu hút thêm 500% người dùng trong vài tuần qua khi bắt đầu các chiến dịch thẻ. Neobank cũng cung cấp các sản phẩm thu nhập lợi nhuận cao, dẫn đến sự gia tăng thanh khoản khả dụng cho người khai thác.
Chính các sản phẩm lợi nhuận đã tạo ra điều kiện cho việc khai thác, vì tiền được cho là đã bị lấy từ Morpho MEV Capital Usual USDC Vault. Morpho không đưa ra bất kỳ cảnh báo hoặc báo cáo nào về việc mất tiền.
Khai thác được phát hiện sau một giao dịch cá voi có vẻ bình thường, trong đó một ví mới đã rút toàn bộ tiền bị khóa trong hợp đồng. Ví của kẻ tấn công được Infini biết đến, vì dự án được cho là đã ra lệnh cho kẻ khai thác tạo hợp đồng thông minh. Không được dự án biết đến, kẻ tấn công vẫn giữ quyền quản trị và có thể thực hiện lệnh rút toàn bộ thanh khoản.
🚨CẢNH BÁO🚨Hôm nay, @0xinfini đã bị khai thác $USDC trị giá 49 triệu đô la do kẻ tấn công lợi dụng các đặc quyền quản trị được giữ lại.
Kẻ tấn công, hoạt động từ 0xc49b5e5b9da66b9126c1a62e9761e6b2147de3e1, ban đầu đã phát triển hợp đồng như một phần của dự án Infini. Tuy nhiên, sau đó… pic.twitter.com/olguOyNCJr
— 🚨 Cyvers Alerts 🚨 (@CyversAlerts) ngày 24 tháng 2 năm 2025
Hành động ngay lập tức của kẻ khai thác là hoán đổi USDC để mua 17.696 ETH. Kẻ khai thác đã đi qua DAI, có sẵn thông qua các giao thức phi tập trung. Các khoản tiền được chuyển qua Uniswap, Sky Protocol và 0x Protocol. Việc hoán đổi USDC nhanh nhất có thể cho phép tin tặc chuyển tiền vào ETH, không thể bị đóng băng, chỉ bị đưa vào danh sách đen của các sàn giao dịch.
Sau đó, kẻ tấn công chia số tiền thu được thành nhiều khoản nhỏ hơn và nhiều địa chỉ. Kẻ khai thác đã sử dụng một ví mới để gửi một lượng nhỏ ETH để đổi lấy gas và hoàn tất giao dịch. Nguồn tài trợ ban đầu cho ví đến từ Tornado Cash, che giấu một phần sự hiện diện trên chuỗi của tin tặc.
Sau đó, ETH đã được chuyển qua một loạt các lần chuyển tiền. Tại thời điểm viết bài, các khoản tiền vẫn chưa được trộn lẫn.
Liệu tin tặc Triều Tiên có tấn công lần nữa không?
Danh tính của người tạo ra hợp đồng vẫn chưa được biết vì Infini chưa tiết lộ ai được lệnh xây dựng hợp đồng thông minh.
Vụ hack Infini diễn ra sau vụ khai thác lớn nhất năm 2025, khi sàn giao dịch Bybit mất tới 1,5 tỷ đô la Ethereum (ETH). Tin tặc Bybit đã có cách tiếp cận tương tự là chia tách ETH trước khi trộn lẫn. Nhà điều tra chuỗi ZachXBT đã chỉ ra nhiều ví dụ cho thấy cách tiếp cận này là một trong những động thái đặc trưng của nhóm tin tặc Lazarus. Hiện tại, Infini chưa liên kết bất kỳ ví nào của kẻ khai thác với các địa chỉ Lazarus đã biết khác.
Lần này, không có khóa riêng tư nào bị rò rỉ và Infini vẫn chưa ngừng việc rút tiền và gửi tiền.
Người sáng lập Infini, @christianeth, đã chịu toàn bộ trách nhiệm về vụ khai thác, tuyên bố rằng ông đã sơ suất trong quá trình chuyển giao quyền hạn từ nhà phát triển sang dự án. Người sáng lập đã trấn an người dùng rằng giao thức vẫn thanh khoản và sẽ bồi thường đầy đủ trong trường hợp xấu nhất.
“Khóa riêng tư cá nhân của tôi không bị rò rỉ, vì vậy không cần phải lo lắng quá nhiều. Tôi đã sơ suất khi chuyển giao quyền hạn trước đây. Về cơ bản, đó là trách nhiệm của tôi. Điều này đã gióng lên hồi chuông cảnh báo… Không có vấn đề gì về thanh khoản. Có thể trả toàn bộ tiền bồi thường và các khoản tiền đang được theo dõi”, @christianeth viết trên X.
Phân tích chuỗi khác cho thấy một vụ rò rỉ khóa riêng tư tiềm ẩn, cho phép tin tặc truy cập vào hợp đồng. PeckShield lưu ý rằng kỹ sư chuyển sang tin tặc đã được xác định. Sau vụ tấn công, một trong những người đồng sáng lập Infini, @0xsexybanana, đã xóa tài khoản X của cô ấy. Vụ trộm hiện tại bị nghi ngờ là một cuộc tấn công nội gián, vì kỹ sư này đủ tin cậy để tạo ra một hợp đồng thông minh.
Các vụ khai thác và tích trữ ETH gần đây đã đặt ra câu hỏi về việc sử dụng chuỗi để rửa tiền và có khả năng tài trợ cho chế độ thù địch. Đồng thời, các vụ khai thác đã thúc đẩy một đợt tăng giá nhỏ của ETH, khi tài sản này tăng trên 2.800 đô la lần đầu tiên sau nhiều tuần. Các khoản lỗ của ETH có nghĩa là các sàn giao dịch phải thu hồi dự trữ của họ, dẫn đến nhu cầu bổ sung.
Cryptopolitan Academy: Phiếu hướng dẫn viết sơ yếu lý lịch Web3 MIỄN PHÍ - Tải xuống ngay
