Project 0 cho biết kẻ tấn công đã chiếm quyền truy cập GitHub của một thành viên và chuyển hướng người dùng sang website đánh cắp crypto trong khoảng 40 phút, đồng thời cam kết hoàn tiền cho mọi thiệt hại được xác minh.
Sự cố này phản ánh làn sóng tấn công nhắm vào các điểm đến DeFi giàu thanh khoản, trong đó thiệt hại thường tập trung vào người dùng truy cập đúng “cửa sổ” bị chiếm quyền điều hướng, thay vì ảnh hưởng trực tiếp đến vault hay vị thế on-chain.
- Project 0 bị chiếm GitHub, dẫn đến chuyển hướng truy cập website trong khoảng 40 phút và phát sinh thiệt hại ít nhất 1.000 USD.
- TVL của Project 0 theo DefiLlama khoảng 89 triệu USD và không bị ảnh hưởng bởi sự cố chuyển hướng.
- Sau nâng cấp Fusaka của Ethereum, các cuộc tấn công “address poisoning” tăng mạnh, đặc biệt với stablecoin.
Project 0 xác nhận vụ chiếm quyền điều hướng tên miền/website DeFi
Project 0 cho biết kẻ tấn công đã truy cập trái phép tài khoản GitHub của một thành viên, từ đó chuyển hướng người dùng sang trang đánh cắp crypto trong khung 21:45–22:19 (giờ Việt Nam), và sẽ hoàn tiền cho mọi thiệt hại được xác minh.
Theo chia sẻ công khai của MacBrennan Peet, kẻ tấn công đã lợi dụng quyền truy cập GitHub để thay đổi luồng điều hướng truy cập website trong khoảng 40 phút. Người dùng truy cập trong khoảng thời gian này có thể bị đưa sang một website khác được thiết kế để lấy cắp tài sản crypto.
Bài đăng cũng nêu ít nhất một trường hợp thiệt hại 1.000 USD, khi người dùng thử truy cập website mới “vì tò mò”. Dù tổng thiệt hại vẫn chưa được xác nhận đầy đủ, Project 0 cam kết hoàn tiền cho các tổn thất được xác minh phát sinh trong thời gian bị tấn công.
Thông tin công bố được đăng tại đây: thông báo của MacBrennan trên X.
Theo dữ liệu DefiLlama được trích dẫn trong nội dung gốc, Project 0 là một prime brokerage “thuần DeFi”, cho phép người dùng vay dựa trên toàn bộ danh mục DeFi trên nhiều nền tảng. TVL hiện vào khoảng 89 triệu USD và từng vượt 110 triệu USD kể từ khi bắt đầu theo dõi (cuối năm 2025).
Một điểm quan trọng của dạng tấn công này là thường không tác động trực tiếp đến vault của dự án hoặc vị thế của người dùng đã tương tác on-chain trước đó. Thiệt hại chủ yếu rơi vào nhóm người dùng truy cập website đúng lúc bị chiếm quyền điều hướng, và thường được giảm thiểu nhanh nếu đội ngũ phản ứng kịp thời.
Các điểm đến DeFi có TVL lớn thường trở thành mục tiêu của tấn công chuyển hướng
Các dự án có hoạt động lớn và TVL cao hấp dẫn kẻ tấn công vì chỉ cần chiếm “cửa vào” (domain/website) trong thời gian ngắn cũng có thể dẫn đến giao dịch nhầm sang địa chỉ ví của chúng.
Nội dung gốc cho biết một số dự án khác như OpenEden và BonkFun cũng từng gặp các sự cố tương tự khi domain đăng ký cho dự án bị xâm phạm. Mô típ chung là kẻ xấu tìm cách kiểm soát điểm chạm ngoài chuỗi (off-chain) như tên miền, DNS, tài khoản quản trị, kho mã, rồi chuyển hướng người dùng sang trang giả mạo.
Với người dùng, rủi ro không nằm ở “giá” hay “phí” mà ở việc ký giao dịch/approve trên trang giả. Khi người dùng kết nối ví và chấp thuận, tài sản có thể bị rút ngay cả khi hợp đồng thông minh cốt lõi của dự án không bị khai thác.
Nâng cấp Fusaka khiến tấn công “address poisoning” trên Ethereum bùng nổ
Sau nâng cấp Fusaka vào tháng 12/2025, dữ liệu trong nội dung gốc cho thấy các nỗ lực “address poisoning” tăng mạnh, đặc biệt với USDT, USDC và DAI, do chi phí giao dịch thấp hơn và hoạt động trên mainnet tăng.
Nội dung gốc mô tả Fusaka từng được quảng bá như bước giúp giao dịch Ethereum mainnet “dễ chịu” hơn về chi phí. Tuy nhiên, cùng lúc, hệ sinh thái Ethereum giàu thanh khoản trở thành môi trường thuận lợi để kẻ tấn công thực hiện các chiến dịch quy mô lớn nhắm mục tiêu người dùng giá trị cao.
Bài viết đề cập hệ Ethereum có gần 60 tỷ USD trong các giao thức DeFi và hơn 160 tỷ USD vốn hóa stablecoin. Trong bối cảnh đó, các chiến thuật lừa chuyển nhầm địa chỉ trở nên hiệu quả hơn vì số lượng giao dịch và địa chỉ mới tăng lên.
Theo nội dung gốc, Etherscan đã cảnh báo xu hướng này trong bài “Address Poisoning Attacks Are Rising on Ethereum”, đồng thời dẫn một nghiên cứu năm 2025 so sánh số liệu trước và sau Fusaka để minh họa mức độ gia tăng.
Một cơ chế phổ biến là “dust transfer”: các khoản chuyển rất nhỏ (dưới 0,01 USD) được gửi vào ví nạn nhân để làm “nhiễu” lịch sử giao dịch, khiến người dùng có thể sao chép nhầm địa chỉ do kẻ tấn công kiểm soát khi thực hiện giao dịch sau đó.
So sánh số liệu tấn công address poisoning trước và sau Fusaka
Bảng dưới đây tổng hợp số liệu trong nội dung gốc về mức tăng các nỗ lực poisoning theo từng tài sản sau Fusaka, cho thấy stablecoin là nhóm bị lợi dụng mạnh nhất.
| Tài sản | Trước Fusaka | Sau Fusaka | Mức tăng |
| USDT | 4,2 triệu | 29,9 triệu | 612% |
| USDC | 2,6 triệu | 14,9 triệu | 473% |
| DAI | 142.000 | 811.000 | 470% |
| ETH | 104 triệu | 170 triệu | 62% |
Nội dung gốc cũng ghi nhận: trong 90 ngày sau Fusaka, hoạt động giao dịch Ethereum mainnet tăng khoảng 30% và số địa chỉ mới tạo tăng 78%, góp phần tạo “mặt bằng” thuận lợi cho các chiến dịch dust/poisoning.
Tấn công quy mô lớn chỉ cần tỷ lệ thành công thấp vẫn có lời
Ngay cả khi chỉ khoảng 1/10.000 nỗ lực thành công, kẻ tấn công vẫn có thể thu lợi nếu thực hiện ở quy mô hàng triệu lần với chi phí dưới 1 USD cho mỗi lần thử.
Nội dung gốc dẫn một ví dụ tổn thất 50 triệu USD: nạn nhân đã gửi 50 USD để thử địa chỉ, nhưng trong khoảng thời gian từ lúc thử đến lúc chuyển khoản lớn, kẻ xấu đã “đệm” lịch sử giao dịch bằng các giao dịch dust, khiến nạn nhân chọn nhầm địa chỉ khi thực hiện chuyển khoản chính.
Dấu hiệu “công nghiệp hóa” còn thể hiện ở việc kẻ tấn công cạnh tranh nhau để “poison” cùng một mục tiêu. Theo trích dẫn trong nội dung gốc từ Etherscan, chỉ “hai giao dịch stablecoin” của một người dùng đã kích hoạt “hơn 89 email cảnh báo theo dõi địa chỉ”.
Nội dung gốc nêu thêm phép tính quy mô: 79 triệu USD thiệt hại đã được xác nhận trên 17 triệu lần thử nhắm vào khoảng 1,3 triệu người dùng. Với chi phí dưới 1 USD mỗi lần thử, mô hình này vẫn hấp dẫn với kẻ tấn công dù tỷ lệ thành công cực thấp.
Những câu hỏi thường gặp
Project 0 bị hack on-chain hay chỉ bị chuyển hướng website?
Thông tin trong nội dung gốc cho thấy sự cố chủ yếu là chuyển hướng truy cập website do kẻ tấn công chiếm tài khoản GitHub, còn TVL khoảng 89 triệu USD trong hệ sinh thái Project 0 được ghi nhận là không bị ảnh hưởng.
Khung thời gian người dùng bị ảnh hưởng trong vụ Project 0 là khi nào?
Theo công bố, việc chuyển hướng diễn ra từ 21:45 đến 22:19 theo giờ Việt Nam (quy đổi từ mốc giờ trong nội dung gốc sang GMT+7), tức khoảng 40 phút.
Project 0 có hoàn tiền cho nạn nhân không?
MacBrennan Peet cam kết hoàn tiền đầy đủ cho các khoản thiệt hại được xác minh trong thời gian sự cố, ngoài trường hợp đã xác nhận ít nhất 1.000 USD bị mất.
Address poisoning trên Ethereum là gì?
Đây là thủ thuật dùng các giao dịch “dust” rất nhỏ để đưa địa chỉ ví giống/na ná vào lịch sử giao dịch của nạn nhân, khiến họ có thể sao chép nhầm địa chỉ và gửi tiền đến ví do kẻ tấn công kiểm soát.
Tại sao các cuộc tấn công address poisoning tăng sau nâng cấp Fusaka?
Nội dung gốc cho biết sau Fusaka, hoạt động giao dịch mainnet tăng khoảng 30% và địa chỉ mới tăng 78% trong 90 ngày, giúp kẻ tấn công dễ mở rộng quy mô. Số liệu poisoning sau Fusaka tăng mạnh, đặc biệt ở USDT, USDC và DAI.



