GoPlus Security đã phát hành một thông báo quan trọng liên quan đến một sự cố an ninh mạng gần đây. Gần đây, một cá nhân đã mất khoảng ~$170K bằng $LINK sau khi vô tình ủy quyền cho một giao dịch #Permit2 gây hại.
Để minh bạch và theo dõi, nạn nhân bị ảnh hưởng đang sử dụng địa chỉ ví 0x71619d71474F8D0AAa9C18a757be7617686B499b. Ngoài ra, các khoản tiền đã được lần theo đến ba ví lừa đảo (phisher): 0x0000db5c8B030ae20308ac975898E09741e70000, 0x0000cdCa01087D340e8fA4339b121B69a8aE0000 và 0xA6809aeDEbFA10A0C2dbcF3363cB0Ff37866f73D.
Để tự bảo vệ trước các hình thức khai thác tương tự, hãy ghi nhớ lời khuyên bảo mật cốt lõi của chúng tôi bằng cách thực hành #GoPlus Anti-Phishing 4 Don'ts. Chúng tôi đặc biệt khuyên bạn không bao giờ bấm vào các liên kết không quen biết, tránh cài đặt phần mềm không có xác minh, không phê duyệt bất kỳ giao dịch nào mà bạn không hoàn toàn hiểu rõ, và không bao giờ chuyển tiền đến các địa chỉ chưa được xác thực.
Ngoài ra, bạn có thể tăng cường đáng kể mức độ an toàn kỹ thuật số bằng cách tải xuống tiện ích mở rộng GoPlus Security. Công cụ hữu ích này chủ động theo dõi hoạt động của bạn theo thời gian thực để ngăn chặn các giao dịch đáng ngờ, các phê duyệt độc hại, các chữ ký rủi ro và các liên kết lừa đảo trước khi chúng gây hại. Bạn có thể dễ dàng thêm tiện ích vào trình duyệt bằng cách truy cập https://chromewebstore.google.com/search/GoPlus
Gần đây, GoPlus Security đã chia sẻ một cập nhật quan trọng liên quan đến một tình huống trong đó một cá nhân đã mất khoảng 305K USD DAI do một kế hoạch #AddressPoisoning.
Để giúp mọi người luôn an toàn, hãy cùng phân tích cách thức lỗ hổng này hoạt động. Kẻ tấn công bắt đầu bằng việc gửi một lượng rất nhỏ tiền điện tử, thường được gọi là “dust” (bụi), đến mục tiêu. Khoản chuyển tiền đến này xuất phát từ một ví lừa đảo được thiết kế để trông giống hệt địa chỉ mà nạn nhân thường xuyên sử dụng, cụ thể là trùng các ký tự bắt đầu và kết thúc. Sau đó, kẻ tấn công chờ đợi, dựa vào khả năng nạn nhân vô tình sao chép trực tiếp địa chỉ đích lừa đảo từ lịch sử giao dịch của mình để thực hiện một lần chuyển tiếp trong tương lai.
Điều quan trọng cần hiểu là các thao tác này hoàn toàn được tự động hóa. Một hệ thống được lập trình sẽ xử lý mọi thứ, từ việc tìm kiếm các mục tiêu tiềm năng và tạo ra các token giả mạo có tên giống hệt, cho đến việc thực hiện các đợt chuyển “dust”, và cuối cùng là rửa tiền số bị đánh cắp thông qua các bộ trộn tiền điện tử nhằm che giấu dấu vết.
Trong sự việc cụ thể này, ví bị ảnh hưởng là 0xb6bce73e112e566cf04742f003e1d82fd7f6b7bf. Người dùng ban đầu dự định gửi số tiền của mình đến người nhận dự kiến tại 0x085adc5a4a1227b1c8aab9a962c03676fa18f1dd. Tuy nhiên, trở thành nạn nhân của thủ đoạn lừa đảo, số tiền đã bị chuyển thay vào ví độc hại nằm tại 0x085ccc21065c8c718fa0afcb4e842f247c18f1dd. Nếu bạn muốn xem chi tiết của lần chuyển này, bản ghi giao dịch có sẵn trên blockchain tại https://etherscan.io/tx/0xaae85f2d7011454ce38a2024642daad54ea9ec81899782edc81dff7294e99739
Để giữ tài sản của bạn an toàn, chúng tôi đặc biệt khuyên bạn không nên sao chép các địa chỉ đích từ lịch sử giao dịch trước đây. Hãy luôn dành thời gian để kiểm tra kỹ từng ký tự của địa chỉ mà bạn đang gửi. Cuối cùng, việc biến thói quen gửi một giao dịch thử nhỏ trước khi chuyển một lượng lớn tiền là cách tuyệt vời để đảm bảo rằng giao dịch của bạn đến đúng nơi một cách an toàn.
Chúng tôi rất vui mừng chia sẻ rằng GoPlus Security API chính thức hỗ trợ @arc. Là một nhà cung cấp hạ tầng bảo mật Web3 chuyên biệt, GoPlus đang giới thiệu một loạt công cụ bảo vệ toàn diện trực tiếp đến hệ sinh thái #Arc.
Thông qua bản cập nhật này, chúng tôi cung cấp khả năng phát hiện rủi ro giao dịch, bảo mật token toàn diện và các cuộc kiểm toán bảo mật do DeepScan AI hỗ trợ. Các người tham gia trong mạng lưới #Arc hiện có quyền truy cập vào bộ công cụ phòng thủ đầy đủ, bao gồm giám sát bảo mật liên tục và các cuộc kiểm toán bảo mật hợp đồng chuyên biệt do AI thực hiện. Hơn nữa, hệ thống còn cung cấp khả năng nhận diện theo thời gian thực các mối đe dọa ngay lập tức, chẳng hạn như danh sách đen, rủi ro mint và honeypots.
Chúng tôi cam kết mạnh mẽ trong việc trao quyền cho những người xây dựng #Arc. Để giúp bạn bắt đầu, chúng tôi khuyến khích bạn đăng ký để nhận API key, kèm theo hạn mức sử dụng miễn phí. Bạn có thể bắt đầu quy trình tích hợp ngay lập tức bằng cách truy cập https://console.gopluslabs.io/
Nhìn chằm chằm vào một chiếc ví trống sau khi bị rút cạn bất ngờ là một tình huống cực kỳ căng thẳng. Trong cơn hoảng loạn, nhiều nạn nhân vội vàng tìm hiểu chuyện gì đã xảy ra, đăng tweet để cầu cứu, gửi tin nhắn trực tiếp cho các KOL, lục Google để tìm hướng dẫn hoặc hỏi AI để lấy câu trả lời. Thật không may, trạng thái hoảng loạn này thường khiến mọi người bị lừa thêm lần thứ hai bởi những kẻ lừa đảo cơ hội.
Đã đến lúc dừng việc chạy loạn và đoán mò. Để giải quyết vấn đề này, GoPlus đã chính thức ra mắt Wallet Theft Detective. Công cụ đổi mới này hoạt động như một Skill cục bộ, chỉ đọc, cho phép AI Agent của bạn điều tra và truy tìm chính xác nguyên nhân gốc rễ dẫn đến việc bị rút cạn.
Được tạo ra đặc biệt cho mục đích điều tra pháp y trộm cắp, hệ thống được trang bị để xử lý hơn 20 vectơ tấn công phổ biến ngoài chuỗi (off-chain). Phạm vi bao phủ rộng rãi bao gồm kiểm tra hành vi chiếm quyền clipboard và hoán đổi địa chỉ, infostealers (trình đánh cắp thông tin), và các tiện ích mở rộng trình duyệt độc hại. Công cụ cũng giám sát tình trạng đầu độc chuỗi cung ứng phần mềm liên quan đến npm và PyPI, cũng như các plugin IDE độc hại và các bộ SDK giả mạo. Ngoài ra, công cụ còn điều tra các chiêu trò lừa đảo như hỗ trợ giả, lời mời việc làm giả, cuộc hẹn giả và lừa đảo nâng cấp (upgrade phishing). AI Agent của bạn cũng có thể phân tích các drainer, các phê duyệt (approval) độc hại, Permit, chữ ký mù (blind signing) và hiện tượng đầu độc địa chỉ. Bổ sung cho các khả năng trên, công cụ thám tử còn xác định rò rỉ trong việc lưu trữ seed hoặc private key, ví giả mạo, lạm dụng quyền trên thiết bị di động và nhiều mối đe dọa khác.
Tài nguyên mạnh mẽ này hoàn toàn là mã nguồn mở. Chúng tôi khuyến khích bạn chuẩn bị sẵn AI Agent của mình ngay bây giờ để bạn hoàn toàn sẵn sàng trước khi bạn thực sự cần đến nó. Truy cập kho mã ngay hôm nay tại https://github.com/GoPlusSecurity/wallet-theft-detective
Chúng tôi vô cùng biết ơn tất cả những người tham gia đã gửi lựa chọn của mình trong sự kiện đề cử cộng đồng DeepScan (DeepScan Community Nomination) ban đầu, hiện đã chính thức kết thúc.
Vòng thứ hai hiện đang được mở. Chúng tôi rất mong bạn tham gia. Để tham gia, hãy đảm bảo bạn đang theo dõi @GoPlusSecurity. Tiếp theo, hãy để lại một bình luận cho bài viết này bằng đúng nội dung sau: I nominate [Token Name] [Chain] [Contract Address] #DeepScanAudit. Lưu ý rằng chúng tôi chấp nhận các bài gửi trong khoảng từ 16 tháng 9 đến 23 tháng 9 (UTC).
Như một lời cảm ơn, phần thưởng trị giá 10U sẽ được trao cho 10 cá nhân được chọn ngẫu nhiên trong số những người gửi đề cử.
Các dự án được chọn từ những gợi ý của bạn sẽ trải qua một cuộc kiểm toán DeepScan toàn diện theo ba chiều. Đánh giá chuyên sâu này bao gồm tính thanh khoản, bảo mật token và chính hợp đồng. Khi quá trình đánh giá hoàn tất, báo cáo kết quả sẽ được phát hành để mọi người cùng xem. Cuối cùng, dữ liệu thô trên chuỗi sẽ quyết định phán quyết cuối cùng, bất kể kết quả đó có thuận lợi hay không.
Cảnh báo bảo mật GoPlus: Hãy cẩn thận với các vụ rug pull giả mạo đang xuất hiện trên Arc.
Sự ra mắt của Arc Chain đã tạo ra sự hứng khởi to lớn, thành công vượt mốc 144M USD về khối lượng giao dịch ngay trong ngày đầu tiên. Mặc dù nhiều người dùng vẫn đang học cách điều hướng quy trình chuyển mạng (bridging), các đối tượng độc hại đã bắt đầu tạo ra những rug pull giả mạo (copycat) nhằm bắt chước các token Launchpad có vốn hóa cao $ARGUS và $TOLLY.
Chúng tôi khuyến khích bạn hãy luôn cảnh giác trong giai đoạn bận rộn này. Trước khi thực hiện bất kỳ giao dịch nào, hãy luôn dành thời gian để kiểm tra kỹ lưỡng CA.
Vào ngày 15 tháng 9 năm 2026, một lỗ hổng vượt quyền ủy quyền nghiêm trọng trong một trình thực thi chiến lược đã dẫn đến việc rút cạn ví #Safe của một cá nhân có giá trị tài sản ròng cao. Sự cố này ước tính gây thiệt hại khoảng 7,8 triệu USD.
Hiểu nguyên nhân gốc
Lỗ hổng được cô lập tại một trình thực thi chiến lược chưa được xác thực, nằm ở địa chỉ hợp đồng 0x4f0055926c839D1d960a82CBF84E2eE933958ebC. Cần nhấn mạnh rằng điểm yếu này không nằm trong giao thức lõi Safe, và cũng không phát sinh từ Aave hay rsETH.
Trong điều kiện vận hành bình thường, hệ thống yêu cầu rằng đích phải là một Safe đã được phê duyệt, nằm trong danh sách cho phép, và msg.sender phải là một Module được Safe đó cụ thể bật. Tuy nhiên, hệ thống đã cho phép bất kỳ người gọi bên ngoài nào vượt qua hai kiểm tra bảo mật thiết yếu này chỉ bằng cách gán đích là address(this), trỏ ngược lại chính bản thân trình thực thi.
Khi các xác minh này bị vô hiệu hóa, kẻ tấn công đã thực hiện DELEGATECALL thông qua một Safe Module đã được kích hoạt sẵn. Điều này cho phép kẻ tấn công xử lý logic tùy ý trực tiếp trong ngữ cảnh của Safe nạn nhân.
Chuỗi tấn công
Trong quá trình thực thi khai thác, kẻ tấn công đã chuyển khoảng 2.900 aEthrsETH vào một pool thanh khoản Uniswap v4, ghép các tài sản này với một token PAT hoàn toàn không có giá trị. Kết quả là Safe bị xâm phạm bị rỗng các tài sản thực, khiến nạn nhân chỉ còn lại những NFT LP rác vô giá trị.
Điều thú vị là giao dịch tấn công ban đầu không diễn ra đúng như kẻ hacker dự định. Một bot MEV có tên Yoink đã kịp chặn trước (front-run) quá trình khai thác, chặn giao dịch và bỏ túi toàn bộ lượng rsETH.
Cảnh báo bảo mật GoPlus liên quan đến một cuộc tấn công đề xuất đang diễn ra trên #Ampleforth
Chúng tôi muốn đưa một tình huống nghiêm trọng đến sự chú ý của cộng đồng. Vào ngày 12 tháng 9, một EOA mới được cấp vốn đã gửi một đề xuất quản trị độc hại lên @AmpleforthOrg.
Mặc dù được ngụy trang như một khoản tài trợ cho công việc đã hoàn thành dành cho các công cụ phân tích hệ sinh thái SPOT, yêu cầu thực chất nhằm chuyển 2.500.000 USDC từ quỹ dự trữ trực tiếp sang cho người đề xuất. Để bạn hình dung, số tiền này chiếm gần như toàn bộ các quỹ dự trữ lưu động.
Bạn có thể xem chi tiết đề xuất tại đây: https://tally.xyz/gov/ampleforth/proposal/54
Hiện trạng vẫn đang ở trạng thái chờ (pending). Chưa có phiếu bầu nào và các quỹ vẫn chưa được chuyển.
Rủi ro thực sự trong kịch bản này nằm ở ngưỡng thông qua. Cần 75.000 FORTH để đề xuất và 600.000 FORTH để thông qua. Dựa trên mức giá tại thời điểm cảnh báo là 0,27 USD, một tác nhân độc hại chỉ cần khoảng 160 nghìn USD trong quyền biểu quyết để rút sạch 2,5 triệu USDC. Hãy cảnh giác.
Để làm rõ sự kiện đã diễn ra như thế nào, chúng tôi đã liệt kê các tài khoản liên quan theo thứ tự thời gian.
Địa chỉ relay và người cấp vốn là 0x92fc19271fce6d48cd41a0eff6f5dd40f1090d72. Wallet này bắt đầu bằng việc gửi 87.238 FORTH và 0,005 ETH cho gas đến một tài khoản ủy quyền (delegator).
Vị delegator đó, tại 0x38cAaa5782BF8afF646403D567D76b016d5c24D8, nhận được đúng 87.238,546 FORTH. Chính xác 19 phút trước khi gửi đề xuất, wallet này đã ủy quyền quyền biểu quyết của mình cho người đề xuất cuối cùng.
Cuối cùng, người đề xuất và địa chỉ nhận thanh toán dự kiến là 0x730C97E793f6F7c476C6AeB3E1c3fDad4714dd82. Nhờ việc ủy quyền, tài khoản này hiện đang kiểm soát 87.238,546 FORTH trong quyền biểu quyết.
Chúng tôi muốn nhắc nhở chân thành cộng đồng của mình duy trì cảnh giác trước các rủi ro bảo mật mới nổi liên quan đến đồng xu meme $LAPTOP. Khi thị trường đang mong chờ đợt airdrop sắp tới của tài sản gắn với @HunterBiden, đã xuất hiện nhiều trang web lừa đảo trên X. Những liên kết giả mạo này đang tự nhận sai là các cổng claim, đăng ký whitelist và công cụ kiểm tra đủ điều kiện cho airdrop.
Song song đó, chúng tôi cũng quan sát thấy sự gia tăng của các token “bắt chước” được giao dịch trên nhiều mạng blockchain khác nhau với cùng mã ký hiệu $LAPTOP. Việc tương tác với các token giả mạo này tiềm ẩn những rủi ro đáng kể. Hợp đồng nền tảng của chúng thường chứa các nguy cơ như mã nguồn chưa được xác minh, thuế giao dịch quá cao và các hàm độc hại có thể tạm dừng giao dịch hoàn toàn.
Để bảo vệ tài sản kỹ thuật số của bạn, vui lòng làm theo các Khuyến nghị Bảo mật GoPlus sau.
Luôn truy cập website chính thức và các tài khoản X chính thức để biết thông tin chính xác. Hãy đảm bảo đối chiếu chéo mọi thông báo hoặc cập nhật trực tiếp với @Laptoptoken và @HunterBiden.
Nếu bạn đang tìm hiểu thị trường, hãy đặc biệt thận trọng khi xử lý các token có hình thức giống hệt. Hãy biến việc kiểm tra hợp đồng thông minh qua GoPlus Token Security thành thói quen trước khi bạn bắt đầu bất kỳ giao dịch hoặc tương tác nào.
Cuối cùng, hãy tự bảo vệ mình khỏi các chiến dịch lừa đảo (phishing) bằng cách thực hành #GoPlus Four Donts. Nói ngắn gọn: đừng bấm vào, đừng cài đặt, đừng ký và đừng chuyển tiền. Cụ thể, hãy tránh bấm vào các liên kết không quen thuộc và không cài đặt phần mềm xuất phát từ các nguồn không rõ. Hơn nữa, không bao giờ ký các giao dịch ví mà bạn không hiểu hoàn toàn, và hãy tạm dừng việc chuyển bất kỳ khoản tiền nào tới các địa chỉ chưa được xác thực.
Dưới đây là cái nhìn chi tiết về sự cố vi phạm bảo mật gần đây.
Vào ngày 4 tháng 9, nền tảng dựa trên Ethereum @NotionalFinance đã gặp một lỗ hổng, trong đó khoảng 1,72 triệu USD đã bị rút khỏi các hợp đồng escrow của họ.
Kẻ chịu trách nhiệm đã lợi dụng quy trình mint cặp fCash trong Notional V2. Cụ thể, hắn đã thao túng đường đi của giao dịch, chuyển từ ERC1155Trade.safeTransferFrom sang Portfolios.mintfCashPair().
Bằng cách sử dụng nhiều ví nằm dưới sự điều khiển của mình, thủ phạm đã thiết lập các vị thế long và short fCash mang mức độ cực kỳ cao trên nhiều kỳ đáo hạn. Tính năng freeCollateral của hệ thống chỉ đánh giá khả năng thanh toán theo từng tài khoản riêng lẻ. Vì vậy, nó không thể ngăn chặn kẻ tấn công phân tán rủi ro của mình qua các tài khoản và kỳ đáo hạn khác nhau. Chiến lược này đã tạo ra một khoản tín dụng ngay lập tức vô cùng lớn cho kẻ tấn công, đồng thời để lại một khoản thiếu hụt khổng lồ cho tương lai.
Bạn có thể xem toàn bộ bản ghi giao dịch tại đây: https://etherscan.io/tx/0xe1589a19fe742f0d553889214abade69551fe944acffac014c28cc07b325d60a
Bạn có muốn chúng tôi xem xét một Meme hoặc nền tảng DeFi cụ thể nào miễn phí không? Chương trình You Nominate, We Audit hằng tuần trao cho bạn quyền được lựa chọn. Sau khi nhận các gợi ý từ cộng đồng, DeepScan sẽ thực hiện một cuộc kiểm tra AI toàn diện, miễn phí, và chúng tôi chia sẻ toàn bộ kết quả vào mỗi Thứ Năm trên Space.
Như một lời cảm ơn, chúng tôi tặng 10U cho mười người đề cử được chọn ngẫu nhiên mỗi tuần. Ngoài ra, chỉ cần tham gia tương tác với Space vào Thứ Năm của chúng tôi bằng cách theo dõi, chia sẻ lại hoặc bình luận, năm thành viên cộng đồng khác cũng sẽ nhận 10U mỗi người.
Tham gia thật dễ dàng. Chỉ cần để lại một bình luận bên dưới theo đúng cấu trúc này: I nominate [Project Name] [Contract Address] #DeepScanAudit.
Xin lưu ý rằng việc cung cấp địa chỉ hợp đồng là bắt buộc. Hiện tại, chúng tôi chỉ thực hiện kiểm toán các dự án được xây dựng trên #BNBChain, #Base và #RobinhoodChain.
Cuối cùng, nếu các nhà phát triển hoặc đại diện của một dự án được đề cử muốn trao đổi về kết quả kiểm toán, chúng tôi rất khuyến khích họ tham gia cuộc trò chuyện của chúng tôi trên Space.
Chúng tôi muốn chia sẻ một lời nhắc quan trọng về an toàn tài sản kỹ thuật số sau một sự cố gần đây. Một thành viên trong cộng đồng đã mất khoảng 97k $SYN sau khi đã ủy quyền cho một giao dịch #Permit độc hại cách đây 922 ngày. Rất tiếc, do quyền truy cập ban đầu chưa bao giờ bị hủy, kẻ tấn công đã có thể quay trở lại và chiếm đoạt thêm một khoản khoảng 122k $SYN từ đúng chính tài khoản đó.
Vì mục đích minh bạch, địa chỉ nạn nhân bị ảnh hưởng là 0x686618aBb3730079601a5abEAD6eC24549c5Ce34. Số tiền bị đánh cắp được lần ra từ hai ví độc hại, cụ thể là 0x0000db5c8B030ae20308ac975898E09741e70000 và 0x9EC9ca0c7846E8726D5d734EFd291f855ea03447.
Để tự bảo vệ khỏi những tình huống tương tự, chúng tôi đặc biệt khuyến nghị áp dụng các biện pháp bảo vệ thiết yếu sau.
Thứ nhất, hãy luôn thực hành #GoPlus Anti-Phishing 4 Không Nên. Vui lòng không nhấp vào các liên kết không quen thuộc, tránh tải xuống phần mềm chưa được xác thực, không ký bất kỳ giao dịch nào mà bạn không hiểu hoàn toàn, và không bao giờ chuyển tiền đến các địa chỉ chưa được kiểm chứng kỹ lưỡng.
Thứ hai, chúng tôi khuyên bạn nên cài đặt tiện ích mở rộng trình duyệt GoPlus Security. Công cụ hữu ích này hoạt động theo thời gian thực để chủ động chặn các liên kết lừa đảo, chữ ký rủi ro, các phê duyệt độc hại và các giao dịch đáng ngờ. Bạn có thể dễ dàng tải tại https://chromewebstore.google.com/search/GoPlus
Cuối cùng, hãy lưu ý đến quyền (permission) token của bạn. Bạn chỉ nên phê duyệt đúng số lượng cần thiết cho một giao dịch và tuyệt đối không cấp quyền hạn vô hạn. Đây cũng là một thực hành bảo mật tốt khi thường xuyên rà soát và thu hồi mọi quyền đã phê duyệt không còn sử dụng theo lịch định kỳ.
Đánh giá chi tiết: Các lỗ hổng EVM liên tiếp của Cosmos dẫn đến tổn thất vượt 17 triệu USD
Trong giai đoạn từ ngày 20 tháng 8 đến ngày 23 tháng 8, các tác nhân độc hại đã lợi dụng một nhóm lỗ hổng cụ thể được tìm thấy trong các tài khoản vesting và precompile staking của khung cosmos/evm. Chỉ trong ba ngày, các lỗ hổng này đã được sử dụng để thành công trong việc xâm nhập ba mạng lưới khác nhau: TAC, KiiChain và MANTRA. Tổng mức tổn thất danh nghĩa từ các cuộc tấn công nhắm mục tiêu này đã vượt 17 triệu USD.
Điều rất quan trọng là cần làm rõ rằng đợt khai thác gần đây này hoàn toàn không liên quan đến lỗ hổng ASA-2026-002 từ tháng 1 năm 2026. Tình huống trước đó đã gây ra thiệt hại khoảng 7 triệu USD cho Saga EVM và xuất phát từ một vấn đề thực thi lồng nhau của ICS20. Do phân tích chưa đầy đủ, một số nguồn tin truyền thông đã trộn lẫn hai câu chuyện này với nhau một cách sai. Trên thực tế, hai sự kiện liên quan đến các phương thức khai thác hoàn toàn khác nhau, các bản vá phần mềm và các đường dẫn mã nguồn.
Vui lòng đọc toàn bộ chuỗi bài viết sau để có bản phân tích đầy đủ và toàn diện về tình huống.
Hiện tại, SafuSkill đã tích hợp thành công toàn bộ 18 skills trong Skill Hub của nền tảng #AgentOS thuộc hệ sinh thái @binance.
Dựa trên dữ liệu quét tự động công khai tính đến ngày 21 tháng 8 năm 2026, chúng tôi đã tiến hành rà soát toàn diện các hạng mục này. Nhìn chung, kết quả đánh giá tổng hợp của 18 hạng mục đều được giữ ở mức LOW. Điểm trung bình cộng được tính từ riskScore công khai đạt 97,4/100, và trong đó có 15 hạng mục hoàn toàn không phát hiện bất kỳ findings nào.
Đối với các signals còn lại phát sinh cảnh báo, sau khi xác minh, chúng hoàn toàn khớp với đúng chức năng thiết kế thực tế của mã nguồn. Cụ thể, module p2p đã kích hoạt một cảnh báo nhắc nhở về chế độ upload có mức độ nghiêm trọng cao, nhưng chỉ vì nghiệp vụ của nó cần tải lên bằng chứng khiếu nại tới một pre-signed URL. Module binance-wallet-tracker xuất hiện ba cảnh báo heuristic có mức độ nghiêm trọng thấp liên quan đến các ký tự Unicode dễ nhầm lẫn, điều này không bao gồm bất kỳ ý đồ độc hại nào. Ngoài ra, module fiat nhận được một cảnh báo ở mức thông tin, nhằm gợi ý rằng các nhà phát triển nên hoàn thiện thêm khai báo allowed-tools đối với external network access.
Tại đây, chúng tôi cần làm rõ rằng, mặc dù các findings công khai hiện tại chưa tiết lộ bất kỳ đường tấn công nào có thể bị khai thác, điều đó không thể được xem là bằng chứng an toàn miễn nhiễm rủi ro vĩnh viễn. Do ngày quét của từng dự án có sự khác nhau, và dữ liệu liên quan thiếu các pinned commit SHA cố định, các kết quả trên chỉ phản ánh trạng thái của mã tại thời điểm quét tương ứng.
Vì vậy, để đảm bảo an toàn cho hoạt động của bạn, trước khi đưa vào sử dụng chính thức, vui lòng tự mình xác minh phiên bản mã Agent thực sự đang chạy, các quyền được cấp và mọi mục tiêu kết nối cho các truy cập ra bên ngoài.
Tất cả 18 kỹ năng do Skill Hub trên @binance Agent OS cung cấp hiện đã được đưa vào SafuSkill. Theo các nhật ký quét tự động công khai được ghi nhận tính đến ngày 21/08/2026, toàn bộ bộ sưu tập gồm 18 kỹ năng đã đạt phân loại rủi ro tổng hợp ở mức THẤP. Ngoài ra, việc chuyển đổi các chỉ số public riskScore cho kết quả điểm trung bình xuất sắc 97,4/100.
Bất kỳ tín hiệu bị gắn cờ bổ sung nào cũng hoàn toàn phù hợp với bối cảnh nguồn ban đầu. Cụ thể, mô-đun p2p chỉ kích hoạt mẫu tải lên có mức độ nghiêm trọng cao vì nó truyền dữ liệu bằng chứng kháng cáo tới một URL đã được presign. Đối với binance-wallet-tracker, bản quét nêu bật ba heuristic Unicode-confusable mức độ thấp; tuy nhiên, các phát hiện này không cung cấp bằng chứng về ý đồ độc hại. Cuối cùng, kỹ năng fiat tạo ra một phát hiện mang tính thông tin, khuyến nghị tinh chỉnh phần khai báo allowed-tools để xử lý tốt hơn quyền truy cập mạng bên ngoài.
Hãy lưu ý rằng dù các báo cáo công khai này nêu bật hiện trạng thiếu các lỗ hổng có thể khai thác, chúng không thể đảm bảo an toàn vĩnh viễn. Mã đã được xem xét chỉ phản ánh một thời điểm cụ thể, các nhật ký bao gồm nhiều ngày quét khác nhau và không có SHA commit nào được chốt (pinned) được cung cấp.
Để bảo vệ bản thân, hãy luôn dành một chút thời gian để xác nhận phiên bản cụ thể, kiểm tra các quyền được cho phép và rà soát các điểm đến đi ra (outbound destinations) trước khi bạn chạy agent của mình.
🚀 Tác nhân Bảo mật Web3 của GoPlus hiện đã ra mắt trên CreaoAI Discover tại @CreaoAI .
Được cung cấp bởi GoPlus Security MCP, nó phân tích Bảo mật Token, Bảo mật NFT, Địa chỉ độc hại, Phê duyệt độc hại và các trang Phishing—sau đó trình bày các tín hiệu rủi ro trong một bảng điều khiển trực quan.
Xem demo để thấy việc quét hợp đồng token diễn ra: https://agent.creao.ai/discover
Nếu được yêu cầu thông tin đăng nhập, hãy tạo API Key / Secret tại https://console.gopluslabs.io/
GoPlus Security đã phát hành một cảnh báo quan trọng liên quan đến một lỗ hổng gần đây. Thật không may, nền tảng @Maya_Protocol đã phải hứng chịu một sự cố vi phạm bảo mật nghiêm trọng, dẫn đến tổng thiệt hại khoảng ~$1,7M. Phân tích số tài sản bị đánh cắp, con số này bao gồm khoảng ~$1,4M bằng #BTC cùng với $300k ở nhiều loại altcoin khác nhau.
Sự cố này xảy ra do một lỗ hổng tồn tại trong hệ thống Trade Accounts. Kẻ tấn công đã quản lý để gom 23 tin nhắn thành một giao dịch duy nhất, giao dịch này đã chủ động kích hoạt một điểm yếu trong cơ chế phát hiện trộm cắp của nền tảng. Sau khi khai thác điểm yếu đó, chúng đã tận dụng các khoản trợ cấp của giao thức và làm cạn các bể thanh khoản cho đến khi chúng gần như trống rỗng.
Đối với những ai muốn xem lại bằng chứng trên chuỗi, các thông tin theo dõi liên quan được cung cấp bên dưới.
Địa chỉ kẻ tấn công liên quan: https://www.explorer.mayachain.info/address/maya1dl3yrfpedyr5jfr0r86s2apjltnjqgszmwsv8x
Các giao dịch tấn công liên quan: https://www.explorer.mayachain.info/tx/516BA14D6976EC7B8A3087E1C52B195433EF0F9D85F4B9520675BC4FEB99E9B7 https://www.explorer.mayachain.info/tx/888AF3EBE9A9A0DBA0F64FE4FD77793E69872466691387A786C9FE19E2693519
Cảnh báo an ninh GoPlus gần đây cảnh báo người dùng về một mối đe dọa nghiêm trọng có thể khiến ví tiền mã hóa của bạn bị rút cạn hoàn toàn. Hiện tội phạm mạng đang lan truyền các bản tải giả mạo bộ phim mới của Nolan, The #Odyssey, thực chất được thiết kế để lây nhiễm phần mềm độc hại Lumma Stealer vào hệ thống của bạn.
Dựa trên các phát hiện từ Bitdefender, kẻ tấn công đang phát tán các tệp độc hại này bằng cách gắn nhãn chúng như các bản phát hành HD WEBRip / Blu-ray. Bạn có thể gặp một tệp có tên đúng như sau: the odyssey 2160phd (2026) engsubs eztv.exe.
Bằng cách gán biểu tượng VLC hoặc biểu tượng video thông thường cho tệp, tin tặc đã thành công ngụy trang một chương trình Windows .exe độc hại thành một bộ phim vô hại. Chúng tận dụng rất mạnh việc Windows mặc định ẩn phần mở rộng tệp để lừa người xem thiếu cảnh giác. Chiến thuật chính xác này đã được sử dụng trong chiến dịch 2025 Mission: Impossible – The Final Reckoning.
Chỉ cần chạy tệp đó một lần là đủ để Lumma Stealer tự cài đặt lên thiết bị của bạn. Từ đó, phần mềm độc hại sẽ chủ động đánh cắp dữ liệu nhạy cảm của bạn, bao gồm thông tin đăng nhập sàn giao dịch, khóa riêng và cụm seed phrases.
Để giữ an toàn cho tài sản số của bạn, chúng tôi đặc biệt khuyến nghị làm theo các mẹo an toàn chính thức của GoPlus.
Trước hết, không bao giờ mở hoặc tải xuống bất kỳ tệp phim hoặc video nào được cho là có phần mở rộng .exe. Các tệp phương tiện chính hãng chỉ kết thúc ở các định dạng như .mkv, .mp4 hoặc .avi.
Thứ hai, hãy vào cài đặt Windows Explorer và bật tùy chọn Hiển thị phần mở rộng tệp để bạn có thể nhận ra ngay những “bẫy” đã bị ẩn.
Thứ ba, hãy đảm bảo bạn tuân theo #GoPlus Four Don’ts, gồm: Đừng bấm, Đừng cài đặt, Đừng ký, và Đừng chuyển. Trong thực hành hằng ngày, điều này có nghĩa là tránh các liên kết ngẫu nhiên, bỏ qua phần mềm đáng ngờ, từ chối các phê duyệt ví không rõ nguồn gốc và không bao giờ gửi tiền đến các địa chỉ chưa được xác minh.