Chuyên mục lưu trữ: DeFi

DeFi (Tài chính phi tập trung) là một hình thức tài chính dựa trên blockchain, không phụ thuộc vào các bên trung gian tài chính trung ương như người môi giới, sàn giao dịch hoặc ngân hàng để cung cấp các công cụ tài chính truyền thống, mà thay vào đó sử dụng các hợp đồng thông minh trên blockchain, loại phổ biến nhất là Ethereum.

Nền tảng DeFi cho phép mọi người cho vay hoặc đi vay từ những người khác, đầu cơ dựa theo sự biến động giá trên một loạt các tài sản sử dụng phái sinh, thương mại tiền mã hóa, bảo đảm chống lại rủi ro, và kiếm được lãi trong những tài khoản giống như sổ tiết kiệm. DeFi sử dụng kiến trúc phân lớp và các blocks xây dựng có khả năng kết hợp cao.

Hitachi và Concordium Foundation hợp tác phát triển ví tiền điện tử sinh trắc học

Dự án mới có thể cho phép người dùng khôi phục tài khoản của họ bằng dấu vân tay hoặc quét khuôn mặt đơn giản

Theo một thông báo ngày 12 tháng 12, Hitachi Research & Development đang hợp tác với nhà phát triển blockchain Concordium Foundation để tạo ra “bằng chứng công nghệ” cho ví tiền điện tử sinh trắc học.

Ví mới sẽ cho phép người dùng tạo một tập hợp các từ gốc chỉ bằng dấu vân tay hoặc quét khuôn mặt. Nó sẽ không yêu cầu người dùng lưu trữ những từ gốc này hoặc ghi nhớ chúng. Thay vào đó, người dùng sẽ có thể nhập lại tài khoản của ví bằng cách quét sinh trắc học lần thứ hai, đại diện của Concordium nói với Cointelegraph.

Ví vẫn đang trong giai đoạn phát triển ban đầu và hai nhóm tương ứng gọi nó là “bằng chứng về công nghệ” chứ không phải là một chiếc ví hoàn chỉnh. Sau khi hoàn thành, nó sẽ sử dụng Cơ sở hạ tầng sinh trắc học công cộng (PBI) của Hitachi và khuôn khổ nhận dạng tự chủ của mạng lưới Concordium để tạo các tài khoản dựa trên sinh trắc học.

Sơ đồ của Hitachi PBI. Nguồn: Hitachi

Trong cuộc trò chuyện với Cointelegraph, người đứng đầu thương mại Torben Kaaber của Concordium và cố vấn kỹ thuật Torben Pryds Pederson đã cung cấp thêm thông tin chi tiết về dự án.

Theo Pederson, ví sinh trắc học có thể đặc biệt hữu ích cho mạng Concordium vì mạng yêu cầu người dùng phải trải qua “quy trình ID” trước khi tạo tài khoản. Quá trình ID này ngăn chặn hoạt động độc hại trên mạng, chẳng hạn như hack và kéo thảm. Điều này khiến việc bảo toàn quyền truy cập của người dùng vào ID của họ đặc biệt quan trọng so với các mạng khác. Tuy nhiên, Pederson cũng tuyên bố rằng ví sinh trắc học “về nguyên tắc” có thể được áp dụng cho bất kỳ blockchain nào trong tương lai, không chỉ mạng Concordium.

Người dùng có thể mở khóa ví của mình bằng cách tạo lại các từ gốc thông qua quét sinh trắc học hoặc bằng cách giải mã bản sao của các từ gốc bằng cách sử dụng khóa lấy được từ quá trình quét. Dù bằng cách nào, kẻ tấn công thường sẽ không thể truy cập vào tài khoản của người dùng nếu không sở hữu khuôn mặt hoặc dấu vân tay của người dùng bằng cách nào đó.

Nếu người dùng mất thiết bị, họ có thể nhập ví của mình vào thiết bị khác bằng cách tiến hành quét trên thiết bị mới. Do đó, người dùng sẽ không cần phải lưu trữ bản sao của các từ gốc nữa, Kaaber và Pederson cho biết.

Liên quan:Ví Optimism mới cho phép người dùng nhận tiền điện tử thông qua đăng nhập Twitter

Trong một bài đăng blog giải thích được xuất bản vào ngày 25 tháng 3 năm 2022, Hitachi tuyên bố rằng nhóm của họ đã phải đối mặt với một số thách thức khi phát triển PBI. Dữ liệu sinh trắc học là “mờ”, nó tuyên bố. Hai lần quét khuôn mặt hoặc dấu vân tay khác nhau không bao giờ tạo ra cùng một dữ liệu, ngay cả khi chúng là của cùng một người.

Để khắc phục sự cố này, nhóm đã sử dụng “công nghệ tạo khóa mờ và sửa lỗi đặc biệt” để “trích xuất vectơ đặc trưng” của các bản quét. Điều này cho phép Hitachi đào tạo phần mềm để phân biệt giữa các bản quét của hai người khác nhau và hai bản quét duy nhất của cùng một người.

Hầu hết các ví tiền điện tử đều yêu cầu người dùng lưu trữ các từ gốc làm bản sao lưu trong trường hợp thiết bị của họ gặp sự cố. Nếu họ mất bản sao lưu này, họ thường mất quyền truy cập vào tài khoản của mình và mọi khoản tiền được giữ trong đó. Điều này từ lâu đã được coi là rào cản có thể ngăn cản việc áp dụng rộng rãi tiền điện tử.

Ví sinh trắc học của Hitachi và Concordium là một trong những đề xuất để khắc phục vấn đề này, trong khi ví điện toán nhiều bên và liên kết ma thuật đại diện cho hai lựa chọn khác .

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Yearn.finance cầu xin các nhà giao dịch arb trả lại tiền sau sự cố nhiều chữ ký trị giá 1,4 triệu đô la

Một người đóng góp cho Yearn cho biết giá trị bị mất đến từ “tính thanh khoản thuộc sở hữu của giao thức nghiêm ngặt” trong kho bạc của giao thức và tiền của khách hàng không bị ảnh hưởng.

Giao thức tài chính phi tập trung Yearn.finance đang hy vọng các nhà giao dịch chênh lệch giá sẽ trả lại 1,4 triệu đô la tiền sau khi lỗi tập lệnh đa chữ ký dẫn đến một lượng lớn kho bạc của giao thức bị cạn kiệt.

“Một tập lệnh multisig bị lỗi đã khiến toàn bộ số dư kho bạc của Yearn gồm 3.794.894 token lp-yCRVv2 bị hoán đổi,” theo một bài đăng trên GitHub ngày 11 tháng 12 của cộng tác viên Yearn “dudesahn”.

Lỗi xảy ra khi Yearn đang chuyển đổi yVault LP-yCurve (lp-yCRVv2) – kiếm được từ phí hiệu suất khi thu hoạch vault – thành stablecoin trên sàn giao dịch phi tập trung CowSwap.

Yearn bị trượt giá đáng kể khi nhận được 779.958 mã thông báo DAI yVault (yvDAI) từ giao dịch, dẫn đến giá trị nhóm thanh khoản từ kho bạc của nó giảm 63% so với giá giao ngay của lp-yCRVv2 vào thời điểm đó.

Yearn đã xác nhận con số 1,4 triệu đô la trong một ghi chú gửi cho The Block.

Tuy nhiên, Dudesahn cho biết các token bị ảnh hưởng là “thanh khoản thuộc sở hữu giao thức nghiêm ngặt” trong kho bạc của Yearn và tiền của khách hàng không bị ảnh hưởng.

Do tầm quan trọng của các token này đối với tính thanh khoản yCRV của Yearn, công ty đã yêu cầu bất kỳ nhà giao dịch arb thành công nào thu được lợi nhuận từ sự kiện này hãy xem xét gửi lại một số tiền:

“Chúng tôi đang yêu cầu bất kỳ ai thu được lợi nhuận từ sai lầm này hãy trả lại số tiền mà họ cảm thấy hợp lý cho multisig chính của Yearn.”

Yearn đã nỗ lực phục hồi thêm một bước nữa bằng cách viết tin nhắn trực tuyến cho một số nhà giao dịch.

Tin nhắn trực tuyến từ địa chỉ kho bạc của Yearn tới c0ffeebabe.eth. Nguồn: Etherscan

Theo Etherscan, một nhà kinh doanh chênh lệch giá đã chuyển 2 Ether ( ETH ) trị giá 4.500 USD trở lại địa chỉ kho bạc của Yearn. “Rất tiếc khi nghe điều đó các bạn ạ, điều đó đã xảy ra với những người tốt nhất trong chúng ta. Không thu được nhiều lợi nhuận như một số người khác đã làm và chúng tôi đã chấp nhận một số rủi ro và giúp ổn định, nhưng dù sao thì đây cũng là một số lợi nhuận trở lại,” họ thêm vào trong một thông báo trên chuỗi.

Để ngăn chặn những sai lầm tương tự trong tương lai, Yearn cho biết họ sẽ tách tính thanh khoản do giao thức sở hữu thành các hợp đồng quản lý cụ thể, triển khai các thông báo đầu ra mà con người có thể đọc được và thực thi các ngưỡng tác động giá chặt chẽ hơn.

Yearn trở thành nạn nhân của vụ khai thác trị giá 11,6 triệu đô la vào ngày 11 tháng 4 sau khi hacker kiếm được một triệu triệu token Yearn Tether (yUSDT) và giao dịch nó lấy các stablecoin khác.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Làm thế nào token hóa RWA có thể dân chủ hóa thị trường trái phiếu truyền thống?

Hàng hóa hữu hình có tính thanh khoản thấp đang chuyển thành tài sản được giao dịch và phân chia bằng cách mã hóa tài sản dựa trên blockchain và trái phiếu có thể là lựa chọn tiếp theo.

Mã thông báo tài sản là gì?

Kể từ khi blockchain và hợp đồng thông minh ra đời, hệ sinh thái tài chính truyền thống (TradFi) và tài chính phi tập trung (DeFi) đã làm việc chăm chỉ để đổi mới và nghĩ ra điều lớn lao tiếp theo. Mã thông báo tài sản trực tiếp là kết quả của nỗ lực kết nối thế giới DeFi với thị trường TradFi. Nói một cách đơn giản, token hóa là quá trình sử dụng chuỗi khối để tạo ra một bản sao kỹ thuật số của một tài sản truyền thống – hoàn chỉnh với quyền sở hữu hoặc quyền sử dụng.

Cùng với việc tạo một bản sao, mã thông báo cũng phân chia các tài sản mà theo truyền thống không thể chia thành cổ phiếu. Quyền sở hữu tài sản được thể hiện bằng các token dựa trên blockchain, loại bỏ yêu cầu về bằng chứng quyền sở hữu hữu hình vì mọi thứ đều được ghi lại an toàn trong sổ cái kỹ thuật số. Mỗi mã thông báo có thể tương ứng với cổ phần hoặc phân vùng tài sản chính. Công nghệ chuỗi khối cho phép hầu hết mọi tài sản được mã hóa và chia thành cổ phiếu. Về bản chất, mã hóa tài sản là quá trình đại diện cho một tài sản đã tồn tại từ không gian tài chính truyền thống trên blockchain dưới dạng mã thông báo hoặc mã thông báo có thể giao dịch.

Lợi ích chính của token hóa là gì?

Nhờ tính chất phi tập trung, bất biến và minh bạch của công nghệ blockchain , mã thông báo tăng cường tính bảo mật và hiệu quả của việc lưu trữ và giao dịch tài sản được liên kết.

  • Truy cập vào tài sản kém thanh khoản: Token hóa có thể phân chia quyền sở hữu một tài sản kém thanh khoản, chẳng hạn như bất động sản hoặc tác phẩm nghệ thuật. Người dùng cuối có thể dễ dàng tham gia vào thị trường mà trước đây chỉ các nhà đầu tư tổ chức mới có thể tiếp cận bằng cách sở hữu một phần tài sản có khả năng giao dịch chúng.
  • Có thể truy cập trên toàn cầu: Không giống như các thị trường truyền thống bị giới hạn ở các khu vực pháp lý quy định, blockchain có sẵn trên toàn cầu. Một nhóm các nhà đầu tư toàn cầu có thể tham gia và giao dịch trên nhiều thị trường khác nhau, làm tăng đáng kể tính toàn diện về tài chính.
  • Chi phí thấp hơn và giao dịch nhanh hơn: Bằng cách loại bỏ các trung gian truyền thống như ngân hàng và phòng thanh toán bù trừ, các giao dịch dựa trên blockchain được thực hiện nhanh hơn với chi phí thấp hơn — đặc biệt khi có liên quan đến các tài sản phức tạp do nhiều bên nắm giữ. Mã thông báo cho phép tự động hóa một số bước trên hợp đồng thông minh, giúp giao dịch nhanh hơn và đơn giản hơn.
  • Tính minh bạch và bảo mật: Việc mã hóa một tài sản trên blockchain giúp mỗi bước có thể theo dõi và hiển thị một cách công khai, loại bỏ rủi ro gian lận và lỗi kỹ thuật.

Đến năm 2030, thị trường token hóa các tài sản kém thanh khoản dự kiến sẽ tăng lên 16 nghìn tỷ USD.

Theo báo cáo của Tập đoàn Tư vấn Boston, token hóa các tài sản kém thanh khoản trên toàn cầu dự kiến sẽ trở thành một ngành kinh doanh trị giá 16 nghìn tỷ USD vào cuối thập kỷ này. Hơn nữa, một cuộc khảo sát của BNY Mellon cho thấy tài sản mã hóa đã thu hút sự quan tâm của 91% nhà đầu tư tổ chức.

Cuối cùng nhưng không kém phần quan trọng, trái phiếu token hóa thu hút các nhà đầu tư có tính thanh khoản cao và quyền sở hữu theo tỷ lệ. Nhờ token hóa, thị trường chứng khoán có thể mở cửa cho nhiều đối tượng hơn.

Những loại tài sản token hóa nào có sẵn?

Mã thông báo dựa trên chuỗi khối có thể đại diện cho nhiều loại tài sản truyền thống. Được gọi là tài sản trong thế giới thực, hay RWA trong biệt ngữ blockchain, các tài sản truyền thống sẵn sàng trở thành tài sản có thể giao dịch kỹ thuật số, từ bất động sản, trái phiếu đến mỹ thuật. Đặc điểm chung nhất của tài sản mã hóa là có một thị trường khao khát giao dịch chúng.

Đối với mỹ thuật, bất động sản, xe sưu tập, kim loại quý và các tài sản cấp cao khác, token hóa cho phép nhiều nhà đầu tư đổ xô vào và bắt đầu giao dịch. Nhưng việc mã hóa chắc chắn không dừng lại ở đó. Công nghệ chuỗi khối cũng có thể cho phép mã hóa các hợp đồng tài chính, bao gồm các khoản vay, bảo lãnh, hóa đơn và tiền bản quyền.

Khi thị trường tìm kiếm nhiều tài sản hơn để giao dịch bằng token tiền điện tử, không có gì ngạc nhiên khi các nỗ lực token hóa đang hướng tới những tài sản có giá trị nhất của tài chính truyền thống: cổ phiếu, hàng hóa và thậm chí cả trái phiếu chính phủ.

Lợi ích của việc token hóa trái phiếu là gì?

Token hóa trái phiếu đã trở thành một trong những trường hợp sử dụng blockchain nổi bật nhất. Đến mức ngay cả những gã khổng lồ tài chính như JPMorgan cũng sử dụng trái phiếu được mã hóa để thử nghiệm DeFi thân thiện với tổ chức. Theo Dune , một công ty tổng hợp dữ liệu blockchain công khai, vốn hóa thị trường của chứng khoán được mã hóa đạt 368 triệu USD tính đến tháng 11 năm 2023.

Trái phiếu dựa trên blockchain có thể tăng cường tính thanh khoản bằng cách dân chủ hóa quyền truy cập. Đối tượng rộng hơn có thể tiếp cận cơ hội đầu tư với giao dịch trên thị trường thứ cấp. Mã thông báo tài sản cho phép các nhà đầu tư chuyển quy trình phát hành và quản lý trái phiếu sang hợp đồng thông minh. Không giống như các thị trường truyền thống, blockchain không có giờ giao dịch, cho phép thị trường mở 24/7 để giao dịch.

Về mặt kỹ thuật, hoán đổi nguyên tử đơn giản hóa quy trình bằng cách cho phép khả năng tương tác giữa các mạng khác nhau. Khi không có bên trung gian, chi phí hành chính và thời gian giải quyết sẽ giảm đáng kể.

Nhờ công nghệ sổ cái phi tập trung, tất cả các giao dịch có thể trở nên minh bạch, bất biến và có thể truy cập được trên toàn cầu. Trái phiếu token hóa cũng tạo ra cơ hội huy động vốn mới cho các doanh nghiệp vừa và nhỏ (SME).

Những công cụ nào có sẵn để mã hóa tài sản?

Việc mã hóa RWA có thể được thực hiện bằng cách sử dụng các công cụ hoặc chuỗi bên dựa trên blockchain. Một nền tảng như vậy là Mintlayer , một blockchain tương lai giúp cải thiện khả năng tương tác trực tiếp của token. Là một sidechain lớp 2 trên mạng Bitcoin, Mintlayer mở rộng chức năng của Bitcoin ngoài các giao dịch ngang hàng thông qua hoán đổi nguyên tử và giới thiệu chức năng DeFi trên chuỗi khối Bitcoin.

Các nhà phát triển có thể sử dụng Mintlayer để mã hóa tài sản trong thế giới thực cũng như kích hoạt hợp đồng thông minh, tài chính phi tập trung (DeFi), mã thông báo không thể thay thế (NFT) và ứng dụng phi tập trung (DApps) được xây dựng trên mạng Bitcoin. Với Mintlayer, Bitcoin trở thành nhân tố đóng góp đáng kể cho không gian DeFi.

Zaid Ismail, giám đốc điều hành của Mintlayer cho biết: “Việc mã hóa các tài sản trong thế giới thực sẽ tạo thêm một lớp ổn định cho DeFi, gắn công nghệ tiên tiến này vào các loại tài sản hữu hình, đã được thiết lập”. “Cách tiếp cận của chúng tôi tại Mintlayer là thu hẹp khoảng cách giữa tài chính truyền thống và DeFi, đảm bảo rằng token hóa không chỉ là một khái niệm mà còn là một công cụ thiết thực để dân chủ hóa tài sản trong thế giới thực cho mọi người.”

Làm cách nào để việc mã hóa tài sản có thể hiệu quả hơn?

Mã thông báo có thể được tạo để đại diện cho bất kỳ tài sản nào. Tuy nhiên, do các thủ tục hiện tại của chính phủ, việc phát hành trái phiếu token hóa có thể nặng nề và tốn kém. Mintlayer cung cấp một số tính năng, bao gồm mã thông báo MLS-01 và danh sách kiểm soát truy cập, sẽ hỗ trợ các công ty về mặt kỹ thuật trong việc đưa tài sản vào chuỗi khối.

Các công cụ phái sinh được mã hóa là các công cụ tài chính đại diện cho một hợp đồng hoặc một yêu cầu đối với một tài sản cơ bản, chẳng hạn như cổ phiếu hoặc hàng hóa. Người dùng có thể mua và bán các token này trên các sàn giao dịch tài sản kỹ thuật số như các công cụ phái sinh truyền thống. Các công cụ phái sinh được mã hóa cho phép người dùng thêm các tính năng không có trong các công cụ phái sinh tiêu chuẩn, chẳng hạn như tự động hóa dựa trên hợp đồng thông minh và quản trị phi tập trung.

Cách tiếp cận độc đáo của Mintlayer đối với trái phiếu được mã hóa sẽ loại bỏ nhu cầu về các trung gian và cơ chế phức tạp như chốt, mã thông báo được bọc hoặc mã thông báo liên kết, loại bỏ rủi ro đối tác và giảm ma sát.

Theo Zaid Ismail, cách tiếp cận này “để mã hóa trái phiếu nhằm cắt giảm sự phức tạp, đưa ra một lộ trình trực tiếp và tiết kiệm chi phí hơn cho việc phát hành và giao dịch trái phiếu”.

Tương lai của tài sản token hóa là gì?

Khi mã thông báo RWA được áp dụng rộng rãi, cả tính thanh khoản và khả năng tiếp cận sẽ tăng lên. Cơ sở hạ tầng chuỗi khối sẽ trở nên mạnh mẽ và an toàn hơn khi có nhiều người tham gia hơn. Hệ sinh thái chuỗi khối có thể thiết lập sự hợp tác hoặc tích hợp để ngăn chặn việc sử dụng ngày càng tăng trở thành nút cổ chai.

Sẽ có nhiều trường hợp sử dụng hơn khi người dùng chuyển tài sản được mã hóa giữa các nền tảng. Tích hợp ví có thể giảm phí giao dịch. Thật hợp lý khi dự đoán sẽ có nhiều tích hợp lớp 2 hơn.

Việc tích hợp các tài sản trong thế giới thực được mã hóa vào hệ thống DeFi sẽ tạo ra các công cụ và dịch vụ tài chính mới. Sau khi tuân thủ pháp luật được thiết lập, trái phiếu và chứng khoán được mã hóa sẽ hoạt động hợp pháp, do đó thúc đẩy sự đổi mới.

Tìm hiểu thêm về Mintlayer tại đây

Tuyên bố từ chối trách nhiệm. Cointelegraph không xác nhận bất kỳ nội dung hoặc sản phẩm nào trên trang này. Mặc dù chúng tôi mong muốn cung cấp cho bạn tất cả thông tin quan trọng mà chúng tôi có thể có được trong bài viết được tài trợ này, nhưng độc giả nên tự nghiên cứu trước khi thực hiện bất kỳ hành động nào liên quan đến công ty và chịu hoàn toàn trách nhiệm về quyết định của mình, bài viết này cũng không thể được coi là lời khuyên đầu tư .

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Hơn 300 triệu đô la tài sản tiền điện tử bị đánh cắp đã đến tay các nhà trộn Bitcoin vào năm 2023

Dữ liệu được CertiK chia sẻ cho thấy rằng một phần ba số tổn thất từ 50 vụ khai thác tiền điện tử lớn nhất vào năm 2023 đều thuộc về mạng Bitcoin.

Trong khi tính phân quyền của Bitcoin mang lại cho nhiều người quyền tự do chuyển tài sản mà không gặp rủi ro bị kiểm duyệt, những kẻ độc hại cũng đang lợi dụng quyền riêng tư vốn có của mạng để chuyển tiền bị đánh cắp.

Trước khi bị Mỹ trừng phạt Theo Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) của Bộ Tài chính vào năm 2022, Tornado Cash là lựa chọn nổi bật để tin tặc rửa tiền điện tử bị đánh cắp. Theo OFAC, hơn 7 tỷ USD tài sản tiền điện tử đã được rửa bằng cách sử dụng máy trộn kể từ năm 2019. Tuy nhiên, những phát hiện mới từ công ty bảo mật blockchain CertiK cho thấy rằng đã có sự thay đổi vào năm 2023.

Dữ liệu do CertiK phân tích cho thấy hơn 300 triệu đô la số tiền thu được bị đánh cắp từ 50 vụ khai thác lớn nhất năm 2023 đã chuyển sang Bitcoin, khi tin tặc cố gắng tìm nơi khác để chuyển số tiền thu được bất chính của chúng sau khi cơ quan quản lý tăng cường giám sát đối với Tornado Cash.

Số tiền bị mất từ 50 vụ khai thác tiền điện tử lớn nhất vào năm 2023. Nguồn: CertiK

Trình trộn tiền điện tử là các giao thức được sử dụng để giữ các giao dịch tiền điện tử ở chế độ riêng tư. Công cụ này kết hợp các khoản tiền có khả năng nhận dạng được với số tiền lớn khác để ẩn danh các giao dịch chuyển tiền giữa các địa chỉ ví .

Joe Green, trưởng nhóm phản ứng nhanh của CertiK, nói với Cointelegraph rằng trong khi tính phân cấp và quyền riêng tư trong Bitcoin trao quyền cho người dùng hợp pháp, những kẻ độc hại cũng có thể khai thác nó để trục lợi. Xanh giải thích:

“Hệ sinh thái Bitcoin lưu trữ nhiều công cụ trộn lẫn quyền riêng tư phục vụ cả người dùng quan tâm đến quyền riêng tư và những người có ý định bất chính. […] Mặc dù kịch bản này đưa ra một thách thức, nhưng điều quan trọng là phải thừa nhận nó như một khía cạnh nội tại của các hệ thống phi tập trung.”

Việc chuyển sang máy trộn Bitcoin ( BTC ) có nghĩa là các tác nhân độc hại đang cố gắng tìm cách loại bỏ Tornado Cash vì các lệnh trừng phạt theo quy định. Phân tích của CertiK cho thấy các công cụ trộn Bitcoin như Sinbad, vốn đã bị chính quyền Hoa Kỳ trừng phạt và đóng cửa , đã trở thành công cụ được nhóm hacker tiền điện tử khét tiếng Lazarus lựa chọn vào năm 2023.

Theo CertiK, các máy trộn Bitcoin sử dụng một cách tiếp cận khác để ẩn danh các giao dịch. Với các bộ trộn như Tornado Cash, bộ trộn sẽ làm xáo trộn liên kết giữa người gửi và người nhận. Tuy nhiên, người dùng chỉ có thể rút số tiền tương đương với số tiền họ đã nạp vào ví mới, trừ đi một khoản phí.

Mặt khác, công cụ trộn Bitcoin cho phép người dùng gửi Bitcoin và phân phối nó trên nhiều ví với các tỷ lệ phần trăm khác nhau, điều này càng làm phức tạp thêm việc theo dõi.

Cách thức hoạt động của máy trộn Bitcoin. Nguồn: CertiK

Trong khi Tornado Cash vẫn là một công cụ trộn “phù hợp” cho tội phạm mạng quy mô nhỏ hơn, CeriK nhấn mạnh rằng các sự cố liên quan đến 50 triệu đô la trở lên đã xoay quanh các giải pháp rửa tiền dựa trên Bitcoin. CertiK tin rằng đây có thể là một xu hướng và là bản xem trước những thách thức phía trước đối với không gian tiền điện tử.

Khi các chiến thuật rửa tiền điện tử phát triển, nhu cầu cấp thiết về các biện pháp đối phó năng động hơn trong cuộc chiến chống lại tội phạm tài chính dựa trên blockchain. Xanh giải thích:

“Có lẽ biện pháp đối phó hiệu quả nhất là truy tìm toàn diện các chuyển động của các quỹ ‘bẩn’. Việc chia sẻ thông tin với các bên liên quan như sàn giao dịch cũng là một bước quan trọng.”

Hơn nữa, chuyên gia bảo mật cũng tin rằng điều cần thiết là các bên liên quan phải nhận thức được các chiến thuật mà tội phạm sử dụng để có thể chống lại chúng.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Sổ cái vá lỗ hổng sau khi nhiều DApp sử dụng thư viện trình kết nối bị xâm phạm

Nhiều ứng dụng phi tập trung sử dụng thư viện trình kết nối của Ledger đã bị xâm phạm, bao gồm SushiSwap và Revoke.cash. Ledger tuyên bố vấn đề đã được khắc phục.

Cập nhật (lúc 2:45 chiều UTC ngày 14 tháng 12): Bài viết này đã được cập nhật để làm rõ rằng Ledger được cho là đã khắc phục sự cố.

Giao diện người dùng của nhiều ứng dụng phi tập trung (DApps) sử dụng trình kết nối của Ledger, bao gồm Zapper, SushiSwap, Phantom, Balancer và Revoke.cash đã bị xâm phạm vào ngày 14 tháng 12. Gần ba giờ sau khi phát hiện vi phạm bảo mật, Ledger đã báo cáo rằng phiên bản độc hại của tệp đã được thay thế bằng phiên bản chính hãng vào khoảng 1:35 chiều UTC.

Ledger đang cảnh báo người dùng các giao dịch “luôn xóa dấu hiệu”, đồng thời nói thêm rằng địa chỉ và thông tin được trình bày trên màn hình Ledger là thông tin chính xác duy nhất. “Nếu có sự khác biệt giữa màn hình hiển thị trên thiết bị Ledger và màn hình máy tính/điện thoại của bạn, hãy dừng giao dịch đó ngay lập tức.”

Giám đốc kỹ thuật của SushiSwap, Matthew Lilley là một trong những người đầu tiên báo cáo vấn đề, lưu ý rằng trình kết nối Web3 thường được sử dụng đã bị xâm phạm, cho phép mã độc xâm nhập vào nhiều DApp. Nhà phân tích on-chain cho biết thư viện Ledger đã xác nhận sự xâm phạm trong đó mã dễ bị tấn công đã chèn địa chỉ tài khoản Drainer.

Lilley đổ lỗi cho Ledger về lỗ hổng và sự xâm phạm đang diễn ra trên nhiều DApp. Giám đốc điều hành tuyên bố rằng mạng phân phối nội dung của Ledger đã bị xâm phạm, trong đó JavaScript được tải từ mạng bị xâm nhập.

Trình kết nối sổ cái là một thư viện được nhiều DApp sử dụng và được Ledger duy trì. Một công cụ rút ví đã được thêm vào, do đó việc rút tài sản khỏi tài khoản của người dùng có thể không tự xảy ra. Tuy nhiên, lời nhắc từ ví trình duyệt như MetaMask sẽ hiển thị và có thể cấp cho các tác nhân độc hại quyền truy cập vào tài sản.

Lilley cảnh báo người dùng tránh bất kỳ DApp nào sử dụng trình kết nối Ledger, đồng thời nói thêm rằng “bộ kết nối” cũng dễ bị tấn công và đây không phải là một cuộc tấn công đơn lẻ mà là một cuộc tấn công quy mô lớn vào nhiều DApp.

Phó chủ tịch Polygon Labs, Hudson Jameson cho biết ngay cả sau khi Ledger sửa mã xấu trong thư viện của mình, các dự án sử dụng và triển khai thư viện sẽ cần phải cập nhật trước khi có thể sử dụng DApps bằng thư viện Web3 của Ledger một cách an toàn.

Ido Ben-Natan, đồng sáng lập và CEO của Blockaid, nói với Cointelegraph:

“Người dùng sổ cái không gặp rủi ro nếu không giao dịch. Nó không thể khai thác được khi được phê duyệt trước. Revoke.cash đặc biệt bị ảnh hưởng, vì vậy đừng tương tác với nó. số tiền bị ảnh hưởng là hàng trăm nghìn đô la trong hai giờ qua. Nhiều trang web vẫn bị ảnh hưởng và người dùng đang bị ảnh hưởng.”

Ledger thừa nhận lỗ hổng trong mã của nó và cho biết họ đã “xóa phiên bản độc hại của Ledger Connect Kit”, đồng thời nói thêm rằng “một phiên bản chính hãng hiện đang được đẩy để thay thế tệp độc hại”.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Các ứng dụng phi tập trung tạm dừng Ledger Connect khi triển khai bản sửa lỗi khai thác

Ledger kể từ đó đã quy kết việc khai thác là một cuộc tấn công lừa đảo nhằm vào một nhân viên cũ.

Nhiều ứng dụng phi tập trung (DApp) đã tạm thời vô hiệu hóa giao diện người dùng front-end của Ledger Connect trong bối cảnh bị khai thác vào ngày 14 tháng 12.

Các nhà phát triển nền tảng mã thông báo không thể thay thế (NFT) OpenSea cho biết vào ngày 14 tháng 12 rằng người dùng “không nên kết nối với bất kỳ dApps nào bằng Ledger Connect cho đến khi có thông báo mới”.

Trong khi đó, giao thức tài chính phi tập trung (DeFi) Lido Finance cho biết “giao diện người dùng của nó đã bị tắt như một biện pháp phòng ngừa trong khi vấn đề kết nối Ledger đang được điều tra”.

Trước đó trong ngày, giao diện người dùng của Zapper, SushiSwap, Phantom, Balancer và Revoke.cash đã bị xâm phạm như một phần của hoạt động khai thác Ledger Connect. Ledger kể từ đó đã tuyên bố rằng lỗ hổng này đã được vá, với vấn đề bắt nguồn từ “phiên bản độc hại của Ledger Connect Kit”.

“Một phiên bản chính hãng đang được đẩy mạnh để thay thế tệp độc hại. Không tương tác với bất kỳ dApps nào vào lúc này. Chúng tôi sẽ thông báo cho bạn khi tình hình phát triển.”

Các báo cáo sơ bộ cho rằng cuộc tấn công đã tiêu tốn ít nhất 484.000 USD tài sản kỹ thuật số. Tether, nhà phát hành stablecoin Tether ( USDT ), kể từ đó đã đóng băng địa chỉ của kẻ khai thác. Theo các nhà phát triển Ledger, “phiên bản chính hãng” của Ledger Connect Kit “hiện đang được phổ biến tự động”. Điều đó có nghĩa là người dùng nên đợi 24 giờ trước khi sử dụng lại bộ sản phẩm.

Việc khai thác được cho là do một cuộc tấn công lừa đảo nhằm vào một cựu nhân viên của Ledger, cho phép tin tặc truy cập thông tin nhạy cảm. Các nhà phát triển viết: “Chúng tôi đang nộp đơn khiếu nại và làm việc với cơ quan thực thi pháp luật để điều tra nhằm tìm ra kẻ tấn công”. Ước tính mất khoảng hai giờ kể từ khi rút hết tiền cho đến khi bản sửa lỗi được triển khai.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Cách hacker Ledger Connect lừa người dùng thực hiện các phê duyệt độc hại

Theo Cyvers, kẻ tấn công đã khiến mã độc được chèn vào nhiều giao diện người dùng ứng dụng, cho phép kẻ khai thác đánh lừa người dùng xác nhận giao dịch.

Theo nhóm đằng sau nền tảng bảo mật blockchain Cyvers, hacker Ledger đã bòn rút ít nhất 484.000 USD từ nhiều ứng dụng Web3 vào ngày 14 tháng 12 bằng cách lừa người dùng thực hiện phê duyệt mã thông báo độc hại.

Theo tuyên bố công khai của nhiều bên liên quan, vụ hack xảy ra vào sáng ngày 14 tháng 12 . Kẻ tấn công đã sử dụng cách khai thác lừa đảo để xâm phạm máy tính của một cựu nhân viên Ledger , giành quyền truy cập vào tài khoản JavaScript (NPMJS) trình quản lý gói nút của nhân viên.

Sau khi có được quyền truy cập, họ đã tải một bản cập nhật độc hại lên kho lưu trữ GitHub của Ledger Connect. Ledger Connect là gói được sử dụng phổ biến cho các ứng dụng Web3.

Một số ứng dụng Web3 đã nâng cấp lên phiên bản mới khiến ứng dụng của chúng phát tán mã độc tới trình duyệt của người dùng. Các ứng dụng Web3 Zapper, SushiSwap, Phantom, Balancer và Revoke.cash đã bị nhiễm mã.

Kết quả là kẻ tấn công đã có thể bòn rút ít nhất 484.000 USD từ người dùng các ứng dụng này. Các ứng dụng khác cũng có thể bị ảnh hưởng vàcác chuyên gia đã cảnh báo rằng lỗ hổng này có thể ảnh hưởng đến toàn bộ hệ sinh thái Máy ảo Ethereum (EVM).

Làm sao nó có thể xảy ra được

Nói chuyện với Cointelegraph, Giám đốc điều hành Cyvers Deddy Lavid, giám đốc công nghệ Meir Dolev và nhà phân tích blockchain Hakal Unal đã làm sáng tỏ thêm về cách cuộc tấn công có thể xảy ra.

Theo họ, kẻ tấn công có thể đã sử dụng mã độc để hiển thị dữ liệu giao dịch khó hiểu trong ví của người dùng, khiến người dùng phê duyệt các giao dịch mà họ không có ý định thực hiện.

Dolev cho biết, khi các nhà phát triển tạo ứng dụng Web3, họ sử dụng “bộ công cụ kết nối” mã nguồn mở để cho phép ứng dụng của họ kết nối với ví của người dùng. Các bộ công cụ này là những đoạn mã có sẵn có thể được cài đặt trong nhiều ứng dụng, cho phép chúng xử lý quá trình kết nối mà không cần tốn thời gian viết mã. Bộ công cụ kết nối của Ledger là một trong những tùy chọn có sẵn để xử lý tác vụ này.

Khi nhà phát triển viết ứng dụng lần đầu tiên, họ thường cài đặt bộ kết nối thông qua trình quản lý gói nút. Sau khi tạo bản dựng và tải nó lên trang web của họ, ứng dụng của họ sẽ chứa bộ kết nối như một phần mã của nó, sau đó sẽ được tải xuống trình duyệt của người dùng bất cứ khi nào người dùng truy cập trang web.

Theo nhóm Cyvers, mã độc được chèn vào Ledger Connect Kit có thể cho phép kẻ tấn công thay đổi các giao dịch được đẩy tới ví của người dùng. Ví dụ: là một phần của quá trình sử dụng ứng dụng, người dùng thường cần đưa ra phê duyệt đối với các hợp đồng mã thông báo, cho phép ứng dụng chi tiêu mã thông báo từ ví của người dùng.

Mã độc có thể đã khiến ví của người dùng hiển thị yêu cầu xác nhận phê duyệt mã thông báo nhưng địa chỉ của kẻ tấn công được liệt kê thay vì địa chỉ của ứng dụng. Hoặc, nó có thể khiến xác nhận ví xuất hiện bao gồm mã khó hiểu, khiến người dùng nhầm lẫn nhấn “xác nhận” mà không hiểu họ đang đồng ý điều gì.

Một ví dụ về phê duyệt mã thông báo Web3. Nguồn: MetaMask

Dữ liệu chuỗi khối cho thấy các nạn nhân của cuộc tấn công đã phê duyệt mã thông báo rất lớn cho hợp đồng độc hại. Ví dụ: kẻ tấn công đã rút hơn 10.000 USD từ địa chỉ Ethereum 0xAE49C1ad3cf1654C1B22a6Ee38dD5Bc4ae08fEF7 trong một giao dịch. Nhật ký của giao dịch này cho thấy người dùng đã chấp thuận một lượng rất lớn USD Coin ( USDC ) được chi tiêu bởi hợp đồng độc hại.

Phê duyệt mã thông báo bởi nạn nhân khai thác. Nguồn: Etherscan

Nhóm Cyvers cho biết, việc phê duyệt này có thể do người dùng thực hiện do nhầm lẫn do mã độc. Họ cảnh báo rằng việc tránh kiểu tấn công này là vô cùng khó khăn vì không phải lúc nào ví cũng cung cấp cho người dùng thông tin rõ ràng về những gì họ đồng ý. Một phương pháp bảo mật có thể hữu ích là đánh giá cẩn thận từng thông báo xác nhận giao dịch bật lên trong khi sử dụng ứng dụng. Tuy nhiên, điều này có thể không giúp ích gì nếu giao dịch được hiển thị bằng mã khó đọc hoặc gây nhầm lẫn.

Liên quan: Giám đốc điều hành ConsenSys về bảo mật MetaMask Snaps: ‘Sự đồng ý là vua’

Cyvers tuyên bố rằng nền tảng của họ cho phép các doanh nghiệp kiểm tra địa chỉ hợp đồng và xác định xem những địa chỉ này có liên quan đến sự cố bảo mật hay không. Ví dụ: tài khoản tạo hợp đồng thông minh được sử dụng trong cuộc tấn công này đã bị Cyvers phát hiện có liên quan đến 180 sự cố bảo mật.

Nền tảng bảo mật của Cyvers. Nguồn: Cyvers

Nhóm nói với Cointelegraph rằng mặc dù các công cụ Web3 trong tương lai có thể cho phép phát hiện và ngăn chặn trước các cuộc tấn công như thế này, nhưng ngành công nghiệp vẫn còn “một chặng đường dài phía trước” để giải quyết vấn đề này.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Cuộc tấn công sổ cái cho thấy công ty 'không học được gì' sau nhiều lần vi phạm: nhà phát triển ENS

Các thành viên của cộng đồng tiền điện tử đã chia sẻ cảm xúc của họ về việc khai thác Ledger Connect một ngày sau vụ hack.

Các thành viên cộng đồng tiền điện tử đã đăng phản hồi của họ về việc khai thác Ledger Connect Kit đã ảnh hưởng đến nhiều ứng dụng phi tập trung (DApp) trên không gian Web3.

Vào ngày 14 tháng 12, một hacker đã tấn công giao diện người dùng của nhiều DApp bằng trình kết nối của Ledger. Kẻ khai thác đã vi phạm các ứng dụng lớn như SushiSwap, Phantom và Revoke.cash và đánh cắp ít nhất 484.000 USD tài sản kỹ thuật số.

Ledger thông báo rằng họ đã khắc phục sự cố ba giờ sau khi có báo cáo ban đầu về vụ tấn công. Giám đốc điều hành của công ty, Pascal Gauthier, cho biết đây là một sự cố cá biệt và lưu ý rằng họ đang làm việc với các cơ quan thực thi pháp luật có liên quan để tìm ra hacker và “đưa chúng ra trước công lý”.

Trong khi Ledger tuyên bố đây là một sự kiện biệt lập, Linea, một bản tổng hợp không có kiến thức của Consensys,đã cảnh báo người dùng Web3 rằng lỗ hổng này có thể ảnh hưởng đến toàn bộ hệ sinh thái Máy ảo Ethereum (EVM).

Một ngày sau khi vụ việc xảy ra, các thành viên cộng đồng đã lên X (Twitter) để bày tỏ cảm xúc về vụ việc Ledger. Một số người theo dõi khuyên nên sử dụng các nền tảng ví khác, trong khi những người khác kêu gọi Ledger cung cấp mọi thứ nguồn mở.

Vào ngày 15 tháng 12, người ủng hộ Bitcoin ( BTC ) Brad Mills đã nói với những người theo dõi X của mình rằng hãy sử dụng phần cứng chỉ dành cho Bitcoin do các kỹ sư Bitcoin tập trung vào việc bảo mật BTC chế tạo. Mills kêu gọi các thành viên cộng đồng không bao giờ đưa bạn bè của họ đến BTC bằng ví phần cứng Ledger hoặc Trezor.

Vào năm 2020, một sự cố khác của Sổ cái dẫn đến rò rỉ thông tin người dùng như địa chỉ gửi thư, số điện thoại và địa chỉ email. Đề cập đến các vụ vi phạm Sổ cái trước đây, nhà phát triển Dịch vụ Tên Ethereum Nick Johnson cho biết trong một bài đăng rằng không ai nên đề xuất phần cứng hoặc sử dụng thư viện của họ.

Theo Johnson, Ledger đã thể hiện sự coi thường nhất quán đối với an ninh hoạt động và không còn xứng đáng với “lợi ích của sự nghi ngờ rằng họ sẽ cải thiện”.

Trong khi đó, nhà giao dịch và phân tích tiền điện tử Krillin đã chỉ trích Ledger và kêu gọi họ dành một ngày để xóa những bình luận tiêu cực dưới bài đăng của họ trên X.

Trong vụ hack vào ngày 14 tháng 12, kẻ tấn công đã sử dụng cách khai thác lừa đảo để giành quyền truy cập vào máy tính của một cựu nhân viên Ledger. Tài khoản JavaScript quản lý gói nút của nhân viên đã bị truy cập, dẫn đến vi phạm.

Sau vụ hack, một thành viên cộng đồng đã khuyên Ledger nên “mở nguồn mọi thứ” và để cộng đồng trở thành “bác sĩ phẫu thuật” để gắn kết chúng lại với nhau. Công ty đã thông báo vào ngày 24 tháng 5 rằng họ đã cấp nguồn mở cho nhiều ứng dụng của mình và đã cam kết để cung cấp nguồn mở nhiều hơn cho mã của nó .

Theo các thành viên cộng đồng, tính minh bạch không phải là điều xa xỉ mà là cứu cánh. “Niềm tin, một khi đã mất, đòi hỏi những mạch máu mở rộng, chứ không phải những lời hứa hẹn che đậy.”

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Nhóm cơ quan giám sát tăng gấp đôi các yêu cầu rửa tiền của Circle-Tron

Chiến dịch vì trách nhiệm đã phát hành một bức thư ngỏ mới chỉ trích Giao thức chuyển chuỗi chéo của Circle.

Nhóm đạo đức phi lợi nhuận Chiến dịch vì trách nhiệm giải trình (CfA) đã tăng gấp đôi các cáo buộc rửa tiền chống lại Circle, xuất bản một bức thư ngỏ mới vào ngày 14 tháng 12 tuyên bố rằng nhà phát hành USD Coin ( USDC ) đang tạo điều kiện tài trợ cho các tổ chức khủng bố.

CfA ban đầu đưa ra những tuyên bố này vào ngày 9 tháng 11 trong một lá thư gửi Thượng nghị sĩ Hoa Kỳ Elizabeth Warren và Sherrod Brown. Circle đã phản hồi các tuyên bố vào ngày 11 tháng 11, khẳng định các cáo buộc dựa trên các bài đăng trên mạng xã hội chưa được chứng thực, chưa được xác minh.

Bức thư mới cũng được gửi tới hai thượng nghị sĩ Mỹ và được ký bởi giám đốc điều hành CfA Michelle Kuppersmith. Trong bức thư mới, Kuppersmith đã nhắm đến Giao thức chuyển chuỗi chéo (CCTP) của Circle, một giao thức blockchain cho phép người dùng chuyển USDC giữa nhiều mạng, bao gồm cả Tron.

Bức thư nêu rõ: “Việc sử dụng Giao thức chuyển chuỗi chéo gần đây của Circle có thể được sử dụng để tạo điều kiện thuận lợi cho những gì dường như là phương tiện phát triển nhanh nhất cho hoạt động tài chính bất hợp pháp trong không gian tài sản kỹ thuật số”. Họ tuyên bố rằng việc tạo điều kiện thuận lợi cho việc chuyển tiền đến Tron là có vấn đề vì mạng này “đã bị nêu tên trong nhiều hành động thực thi pháp luật liên quan đến các giao dịch trị giá hàng tỷ đô la của các nhóm tội phạm có tổ chức và các thực thể bị trừng phạt”. Người sáng lập Tron Justin Sun phủ nhận cáo buộc rửa tiền vào năm 2019.

Liên quan: Circle ra mắt giao thức chuyển USDC xuyên chuỗi cho Ethereum, Avalanche

Kuppersmith cũng cho rằng Circle đã thừa nhận đã “giao dịch ngân hàng” cho Justin Sun. “Thay vì đề cập đến các chi tiết cụ thể về mối quan hệ với ông Sun, [người đứng đầu chính sách công của Circle], ông Disparte chỉ viết rằng Circle không còn là ‘ngân hàng’ Justin Sun nữa,” bức thư viết.

Theo Kuppersmith, điều này cho thấy rằng “Circle duy trì mối quan hệ khách hàng trực tiếp với ông Sun, điều mà trước đây chúng tôi không hề biết đến”. Trong lời phản bác ngày 11 tháng 11 của Circle đối với CfA, Disparte tuyên bố rằng “Circle đã chấm dứt tất cả các tài khoản do ông Sun và các công ty liên kết của ông nắm giữ vào tháng 2 năm 2023”.

CfA tuyên bố rằng gần đây đã xuất hiện bằng chứng mới chống lại Tron. Trích dẫn Reuters, bức thư nói rằng “Tron đã vượt qua đối thủ của mình để trở thành nền tảng chuyển tiền điện tử liên quan đến các nhóm được Israel, Hoa Kỳ và các quốc gia khác coi là tổ chức khủng bố”. Bài báo của Reuters trích dẫn “các cuộc phỏng vấn với bảy chuyên gia tội phạm tài chính và chuyên gia điều tra blockchain” làm bằng chứng cho tuyên bố này.

Ngoài bức thư ngày 11 tháng 11, Circle từ chối bình luận thêm về vấn đề này khi được Cointelegraph liên hệ.

Các tuyên bố về tài trợ khủng bố bằng tiền điện tử đã được đưa lên hàng đầu kể từ khi chiến tranh Israel-Hamas nổ ra vào ngày 7 tháng 10. Vào tháng 10, nền tảng phân tích blockchain Elliptic tuyên bố rằng giao thức SunSwap của Tron đã trở thành một trong những phương tiện rửa tiền phổ biến nhất cho các nhóm khủng bố. Tuy nhiên, sau khi nhiều phương tiện truyền thông bắt đầu trích dẫn báo cáo, Elliptic tuyên bố rằng các phương tiện truyền thông này đang phóng đại giá trị của các giao dịch này.

Tổng hợp và chỉnh sửa: ThS Phạm Mạnh Cường
Theo CoinTelegraph

Exit mobile version