Thetanuts Finance xác nhận một vault cũ từng bị khai thác, khiến khoảng 2,1 triệu USD bị rút khỏi hợp đồng đã ngừng sử dụng từ lâu.
Vụ việc cho thấy các hợp đồng “đã bỏ quên” vẫn có thể trở thành điểm yếu trên DeFi, ngay cả khi chúng không còn liên quan đến sản phẩm hiện tại của dự án. Một phần tài sản đã được thu hồi theo ghi nhận ban đầu, nhưng quy mô thiệt hại và cách thức khai thác vẫn cần chờ báo cáo đầy đủ.
- Thetanuts Finance xác nhận một vault cũ đã bị khai thác và mất khoảng 2,1 triệu USD.
- Khoảng 2 triệu USD bằng option token được cho là đã được thu hồi qua nỗ lực whitehat.
- Phần còn lại gồm khoảng 105.000 USD USDC đã bị đổi sang khoảng 60 ETH, trong khi hợp đồng bị nêu là một vault đã deprecated từ nhiều năm trước.
Thetanuts Finance bị khai thác ở vault cũ
Thetanuts Finance là một giao thức DeFi về quyền chọn và vụ tấn công lần này liên quan đến một vault legacy đã bị ngừng sử dụng từ nhiều năm trước. Nhóm dự án cho biết hợp đồng bị xâm nhập không liên quan đến các hợp đồng hoặc sản phẩm hiện tại.
Theo ghi nhận ban đầu, vụ khai thác đã làm thất thoát khoảng 2,1 triệu USD từ vault này. Đây là điểm đáng chú ý vì rủi ro đến từ mã nguồn cũ, không nhất thiết từ hệ thống đang vận hành chính.
Điều gì được ghi nhận về dòng tiền sau vụ tấn công?
Khoảng 2 triệu USD bằng option token được cho là đã được thu hồi thông qua các nỗ lực whitehat. Phần còn lại, khoảng 105.000 USD USDC, đã bị kẻ khai thác đổi sang khoảng 60 ETH.
PeckShieldAlert cũng cho biết attacker đang giữ thêm khoảng 34.000 USD option token tính theo USDC. Các con số này phản ánh trạng thái on-chain được ghi nhận sau khi sự cố xảy ra.
Nguyên nhân ban đầu được nhắc đến là gì?
Vulnerability trong logic redeem của vault được nêu là nguyên nhân dẫn đến khai thác. Một nhà nghiên cứu bảo mật đã công bố phân tích trên X và cho rằng lỗi nằm ở cơ chế hoàn trả tài sản của hợp đồng.
Thetanuts Finance cho biết họ đã di chuyển khỏi vault này từ nhiều năm trước và sẽ công bố báo cáo post-mortem đầy đủ khi có thêm chi tiết. Hiện chưa rõ toàn bộ phạm vi ảnh hưởng ngoài vault đã deprecated này.
Deprecated protocol có còn là rủi ro trên DeFi?
Các hợp đồng đã ngừng dùng vẫn có thể bị khai thác nếu mã nguồn còn tồn tại trên chain và chứa lỗ hổng. Sự cố của Thetanuts Finance nối tiếp một loạt vụ tấn công nhắm vào các giao thức deprecated gần đây.
Aztec Connect là một ví dụ khác được nhắc đến, khi một lỗi xác minh trong smart contract bất biến khiến dự án mất 2,1 triệu USD. Các trường hợp này cho thấy việc một giao thức đã rút lui không đồng nghĩa với việc hợp đồng cũ tự động an toàn.
Số liệu thiệt hại DeFi trong tháng 6
Tổng giá trị bị hack trong các vụ DeFi exploit của tháng 6 đã vượt 46 triệu USD khi tháng mới đi được nửa chặng đường. Mức này cho thấy áp lực an ninh vẫn rất lớn trên toàn thị trường.
Nếu xu hướng hiện tại tiếp diễn, thiệt hại tháng 6 có thể tiến gần hoặc vượt tháng 5. Với người dùng và nhà phát triển, điểm cần theo dõi là cách các dự án xử lý hợp đồng cũ, quyền quản trị và khả năng phát hiện khai thác sớm.
Tổng kết
Vụ khai thác Thetanuts Finance chủ yếu xoay quanh một vault cũ đã deprecated, nhưng vẫn cho thấy rủi ro từ mã hợp đồng không còn sử dụng trên DeFi. Các con số on-chain ban đầu cho thấy phần lớn tài sản đã được ghi nhận lại, song báo cáo chi tiết vẫn cần được công bố thêm.



