Project 0 báo cáo người dùng bị lỗ do chiếm quyền tên miền

Project 0 cho biết kẻ tấn công đã chiếm quyền truy cập GitHub của một thành viên và chuyển hướng người dùng sang website đánh cắp crypto trong khoảng 40 phút, đồng thời cam kết hoàn tiền cho mọi thiệt hại được xác minh.

Sự cố này phản ánh làn sóng tấn công nhắm vào các điểm đến DeFi giàu thanh khoản, trong đó thiệt hại thường tập trung vào người dùng truy cập đúng “cửa sổ” bị chiếm quyền điều hướng, thay vì ảnh hưởng trực tiếp đến vault hay vị thế on-chain.

NỘI DUNG CHÍNH
  • Project 0 bị chiếm GitHub, dẫn đến chuyển hướng truy cập website trong khoảng 40 phút và phát sinh thiệt hại ít nhất 1.000 USD.
  • TVL của Project 0 theo DefiLlama khoảng 89 triệu USD và không bị ảnh hưởng bởi sự cố chuyển hướng.
  • Sau nâng cấp Fusaka của Ethereum, các cuộc tấn công “address poisoning” tăng mạnh, đặc biệt với stablecoin.

Project 0 xác nhận vụ chiếm quyền điều hướng tên miền/website DeFi

Project 0 cho biết kẻ tấn công đã truy cập trái phép tài khoản GitHub của một thành viên, từ đó chuyển hướng người dùng sang trang đánh cắp crypto trong khung 21:45–22:19 (giờ Việt Nam), và sẽ hoàn tiền cho mọi thiệt hại được xác minh.

Theo chia sẻ công khai của MacBrennan Peet, kẻ tấn công đã lợi dụng quyền truy cập GitHub để thay đổi luồng điều hướng truy cập website trong khoảng 40 phút. Người dùng truy cập trong khoảng thời gian này có thể bị đưa sang một website khác được thiết kế để lấy cắp tài sản crypto.

Bài đăng cũng nêu ít nhất một trường hợp thiệt hại 1.000 USD, khi người dùng thử truy cập website mới “vì tò mò”. Dù tổng thiệt hại vẫn chưa được xác nhận đầy đủ, Project 0 cam kết hoàn tiền cho các tổn thất được xác minh phát sinh trong thời gian bị tấn công.

Thông tin công bố được đăng tại đây: thông báo của MacBrennan trên X.

Theo dữ liệu DefiLlama được trích dẫn trong nội dung gốc, Project 0 là một prime brokerage “thuần DeFi”, cho phép người dùng vay dựa trên toàn bộ danh mục DeFi trên nhiều nền tảng. TVL hiện vào khoảng 89 triệu USD và từng vượt 110 triệu USD kể từ khi bắt đầu theo dõi (cuối năm 2025).

Đọc thêm:  Cựu CEO Alameda Caroline Ellison nhận vai trò toàn thời gian tại Manifund

Một điểm quan trọng của dạng tấn công này là thường không tác động trực tiếp đến vault của dự án hoặc vị thế của người dùng đã tương tác on-chain trước đó. Thiệt hại chủ yếu rơi vào nhóm người dùng truy cập website đúng lúc bị chiếm quyền điều hướng, và thường được giảm thiểu nhanh nếu đội ngũ phản ứng kịp thời.

Các điểm đến DeFi có TVL lớn thường trở thành mục tiêu của tấn công chuyển hướng

Các dự án có hoạt động lớn và TVL cao hấp dẫn kẻ tấn công vì chỉ cần chiếm “cửa vào” (domain/website) trong thời gian ngắn cũng có thể dẫn đến giao dịch nhầm sang địa chỉ ví của chúng.

Nội dung gốc cho biết một số dự án khác như OpenEden và BonkFun cũng từng gặp các sự cố tương tự khi domain đăng ký cho dự án bị xâm phạm. Mô típ chung là kẻ xấu tìm cách kiểm soát điểm chạm ngoài chuỗi (off-chain) như tên miền, DNS, tài khoản quản trị, kho mã, rồi chuyển hướng người dùng sang trang giả mạo.

Với người dùng, rủi ro không nằm ở “giá” hay “phí” mà ở việc ký giao dịch/approve trên trang giả. Khi người dùng kết nối ví và chấp thuận, tài sản có thể bị rút ngay cả khi hợp đồng thông minh cốt lõi của dự án không bị khai thác.

Nâng cấp Fusaka khiến tấn công “address poisoning” trên Ethereum bùng nổ

Sau nâng cấp Fusaka vào tháng 12/2025, dữ liệu trong nội dung gốc cho thấy các nỗ lực “address poisoning” tăng mạnh, đặc biệt với USDT, USDC và DAI, do chi phí giao dịch thấp hơn và hoạt động trên mainnet tăng.

Nội dung gốc mô tả Fusaka từng được quảng bá như bước giúp giao dịch Ethereum mainnet “dễ chịu” hơn về chi phí. Tuy nhiên, cùng lúc, hệ sinh thái Ethereum giàu thanh khoản trở thành môi trường thuận lợi để kẻ tấn công thực hiện các chiến dịch quy mô lớn nhắm mục tiêu người dùng giá trị cao.

Đọc thêm:  UNI tăng 39% khi khối lượng Robinhood Chain lập kỷ lục

Bài viết đề cập hệ Ethereum có gần 60 tỷ USD trong các giao thức DeFi và hơn 160 tỷ USD vốn hóa stablecoin. Trong bối cảnh đó, các chiến thuật lừa chuyển nhầm địa chỉ trở nên hiệu quả hơn vì số lượng giao dịch và địa chỉ mới tăng lên.

Theo nội dung gốc, Etherscan đã cảnh báo xu hướng này trong bài “Address Poisoning Attacks Are Rising on Ethereum”, đồng thời dẫn một nghiên cứu năm 2025 so sánh số liệu trước và sau Fusaka để minh họa mức độ gia tăng.

Một cơ chế phổ biến là “dust transfer”: các khoản chuyển rất nhỏ (dưới 0,01 USD) được gửi vào ví nạn nhân để làm “nhiễu” lịch sử giao dịch, khiến người dùng có thể sao chép nhầm địa chỉ do kẻ tấn công kiểm soát khi thực hiện giao dịch sau đó.

So sánh số liệu tấn công address poisoning trước và sau Fusaka

Bảng dưới đây tổng hợp số liệu trong nội dung gốc về mức tăng các nỗ lực poisoning theo từng tài sản sau Fusaka, cho thấy stablecoin là nhóm bị lợi dụng mạnh nhất.

Tài sảnTrước FusakaSau FusakaMức tăng
USDT4,2 triệu29,9 triệu612%
USDC2,6 triệu14,9 triệu473%
DAI142.000811.000470%
ETH104 triệu170 triệu62%

Nội dung gốc cũng ghi nhận: trong 90 ngày sau Fusaka, hoạt động giao dịch Ethereum mainnet tăng khoảng 30% và số địa chỉ mới tạo tăng 78%, góp phần tạo “mặt bằng” thuận lợi cho các chiến dịch dust/poisoning.

Tấn công quy mô lớn chỉ cần tỷ lệ thành công thấp vẫn có lời

Ngay cả khi chỉ khoảng 1/10.000 nỗ lực thành công, kẻ tấn công vẫn có thể thu lợi nếu thực hiện ở quy mô hàng triệu lần với chi phí dưới 1 USD cho mỗi lần thử.

Nội dung gốc dẫn một ví dụ tổn thất 50 triệu USD: nạn nhân đã gửi 50 USD để thử địa chỉ, nhưng trong khoảng thời gian từ lúc thử đến lúc chuyển khoản lớn, kẻ xấu đã “đệm” lịch sử giao dịch bằng các giao dịch dust, khiến nạn nhân chọn nhầm địa chỉ khi thực hiện chuyển khoản chính.

Đọc thêm:  AI coding agent giảm 86% nguồn lực tấn công lượng tử Bitcoin

Dấu hiệu “công nghiệp hóa” còn thể hiện ở việc kẻ tấn công cạnh tranh nhau để “poison” cùng một mục tiêu. Theo trích dẫn trong nội dung gốc từ Etherscan, chỉ “hai giao dịch stablecoin” của một người dùng đã kích hoạt “hơn 89 email cảnh báo theo dõi địa chỉ”.

Nội dung gốc nêu thêm phép tính quy mô: 79 triệu USD thiệt hại đã được xác nhận trên 17 triệu lần thử nhắm vào khoảng 1,3 triệu người dùng. Với chi phí dưới 1 USD mỗi lần thử, mô hình này vẫn hấp dẫn với kẻ tấn công dù tỷ lệ thành công cực thấp.

Những câu hỏi thường gặp

Project 0 bị hack on-chain hay chỉ bị chuyển hướng website?

Thông tin trong nội dung gốc cho thấy sự cố chủ yếu là chuyển hướng truy cập website do kẻ tấn công chiếm tài khoản GitHub, còn TVL khoảng 89 triệu USD trong hệ sinh thái Project 0 được ghi nhận là không bị ảnh hưởng.

Khung thời gian người dùng bị ảnh hưởng trong vụ Project 0 là khi nào?

Theo công bố, việc chuyển hướng diễn ra từ 21:45 đến 22:19 theo giờ Việt Nam (quy đổi từ mốc giờ trong nội dung gốc sang GMT+7), tức khoảng 40 phút.

Project 0 có hoàn tiền cho nạn nhân không?

MacBrennan Peet cam kết hoàn tiền đầy đủ cho các khoản thiệt hại được xác minh trong thời gian sự cố, ngoài trường hợp đã xác nhận ít nhất 1.000 USD bị mất.

Address poisoning trên Ethereum là gì?

Đây là thủ thuật dùng các giao dịch “dust” rất nhỏ để đưa địa chỉ ví giống/na ná vào lịch sử giao dịch của nạn nhân, khiến họ có thể sao chép nhầm địa chỉ và gửi tiền đến ví do kẻ tấn công kiểm soát.

Tại sao các cuộc tấn công address poisoning tăng sau nâng cấp Fusaka?

Nội dung gốc cho biết sau Fusaka, hoạt động giao dịch mainnet tăng khoảng 30% và địa chỉ mới tăng 78% trong 90 ngày, giúp kẻ tấn công dễ mở rộng quy mô. Số liệu poisoning sau Fusaka tăng mạnh, đặc biệt ở USDT, USDC và DAI.

BÀI VIẾT LIÊN QUAN

Ninepoint ra mắt ETF Mỹ đầu tiên về năng lượng Bắc Mỹ

Ninepoint ra mắt ETF Mỹ đầu tiên về năng...

Ninepoint Partners đã ra mắt Ninepoint North American Energy Independence ETF trên NYSE Arca với mã ENRG,...
Thượng nghị sĩ Cộng hòa Mỹ chất vấn các thương vụ crypto của Tổng thống Mỹ

Thượng nghị sĩ Cộng hòa Mỹ chất vấn các...

Thượng nghị sĩ John Curtis đề nghị điều tra hoạt động kinh doanh của Donald Trump Jr....
Spaces ra mắt Trust Anchor xác thực danh tính Bitcoin không tập trung

Spaces ra mắt Trust Anchor xác thực danh tính...

Spaces đã ra mắt Trust Anchor, công cụ cho phép ứng dụng xác minh định danh dễ...