Tiếng Việt · 中文 · English

Bonzo Lend trên Hedera bị đánh cắp khoảng 9 triệu USD do lỗ hổng oracle: Phần người dùng thẻ U cần quan tâm

2026-07-19

Theo bài viết của Tokenpost dẫn lại từ Protos, giao thức cho vay Bonzo Lend trên mạng Hedera (HBAR) đã bị tấn công vào cuối tuần, thiệt hại ước tính khoảng 9 triệu USD. Báo cáo cho biết kẻ tấn công đã khai thác lỗ hổng trong báo giá oracle, đẩy giá trị tài sản thế chấp lên cao bất thường, từ đó vay ra số tiền vượt xa giá trị thực. Bài báo cũng chỉ ra rằng vấn đề nằm ở oracle do nhà cung cấp hạ tầng Supra Network vận hành — Supra gần đây đã vá lỗi oracle trên nhiều chuỗi, nhưng theo báo cáo, hợp đồng trên Hedera đã bị bỏ sót và cuối cùng trở thành mục tiêu tấn công.

Cần lưu ý: các con số nêu trên cũng như mối quan hệ nhân quả “vá nhiều chuỗi nhưng bỏ sót Hedera” hiện đều đến từ tin tức đưa lại của báo chí, chúng tôi chưa thấy Bonzo Lend hay Supra đưa ra tuyên bố chính thức hậu sự cố hay báo cáo kiểm toán nào. Độc giả khi trích dẫn con số cụ thể nên kèm theo cụm “theo truyền thông đưa tin”.

Góc nhìn biên tập: tin này ít liên quan đến chiếc thẻ U bạn đang cầm, nhưng đáng để xem qua

Kết luận trước để tránh hiểu lầm: đối tượng bị tấn công lần này là một giao thức cho vay trên chuỗi, không phải tổ chức phát hành thẻ, cũng không phải bản thân stablecoin. Nếu USDT của bạn đang nằm trong tài khoản sàn giao dịch hoặc thẻ U dạng lưu ký, ví dụ Bybit Card, MPCard hay OKX Card, sự cố lần này không ảnh hưởng trực tiếp đến số dư của bạn — tiền của bạn không được gửi vào Bonzo Lend, cũng không đi qua chiếc oracle gặp sự cố trên Hedera.

Nhóm người thực sự cần đánh giá lại là một nhóm khác: những người tạm để tiền dự định nạp vào thẻ U trong các giao thức cho vay DeFi để hưởng lãi, khi cần thì rút ra rồi nạp vào thẻ. Cách làm này khá phổ biến trong giai đoạn thị trường tăng — gửi USDT vào một giao thức nào đó để hưởng lãi suất năm 5%~10%, trước khi nạp thẻ thì rút ra lại. Sự cố lần này chính là lời nhắc về rủi ro ẩn trong chuỗi thao tác đó: bạn tưởng đang kiếm lãi, nhưng thực chất đang gánh cả rủi ro hợp đồng thông minh lẫn rủi ro oracle của giao thức, và một khi hai loại rủi ro này xảy ra, thiệt hại thường ở mức mất cả gốc, vượt xa khoản lãi ít ỏi bạn kiếm được.

So sánh lịch sử: thao túng oracle không phải kịch bản mới

Việc oracle bị thao túng khiến giao thức cho vay cho vay vượt mức, là mô hình tấn công lặp đi lặp lại trong DeFi, sự cố lần này không phải trường hợp đầu tiên.

Ví dụ công khai được biết đến rộng rãi nhất là sự cố Mango Markets tháng 10/2022 — kẻ tấn công thao túng báo giá oracle của token MNGO để đẩy giá trị tài sản thế chấp lên cao, sau đó vay cạn kho quỹ của giao thức, thiệt hại được nhiều nguồn đưa tin ở mức khoảng 100 triệu USD (con số cụ thể mỗi nguồn nói khác nhau, ở đây dẫn theo báo cáo công khai, không phải số liệu tự tính toán độc lập của chúng tôi).

Đối với người dùng thẻ U, hai sự cố này truyền tải cùng một tín hiệu: an toàn tiền trong các giao thức DeFi mang tính sinh lời, và tài khoản lưu ký bạn dùng để nạp thẻ hàng ngày, là hai mô hình niềm tin hoàn toàn khác nhau. Đừng vì cùng gọi là “USDT” mà đánh đồng rủi ro của hai bên.

Góc nhìn tuân thủ: đây không phải vấn đề của stablecoin hay tổ chức phát hành thẻ

Cần làm rõ một hiểu lầm phổ biến: lỗ hổng oracle thuộc về khiếm khuyết kỹ thuật ở tầng hợp đồng thông minh, không liên quan đến tính tuân thủ của bản thân USDT hay tình trạng cấp phép của tổ chức phát hành thẻ. Sự cố này sẽ không kích hoạt bất kỳ động thái quản lý nào nhắm vào thẻ stablecoin.

Với độc giả quan tâm đến môi trường tuân thủ khu vực châu Á - Thái Bình Dương, có thể tham khảo Hướng dẫn tuân thủ HongkongHướng dẫn tuân thủ Singapore của chúng tôi — hai khu vực này đều có khung cấp phép tương đối rõ ràng cho stablecoin và các nhà cung cấp dịch vụ tài sản ảo, thẻ U dạng lưu ký hoạt động trong các khung này đi theo con đường quản lý hoàn toàn khác so với một giao thức cho vay ẩn danh trên chuỗi.

Ranh giới hiện tại nhìn chung như sau:

Kịch bảnTình trạng quản lý
Thẻ U lưu ký do tổ chức được cấp phép phát hànhĐa số khu vực pháp lý châu Á - Thái Bình Dương có khung rõ ràng
Thẻ của sàn giao dịch tập trung (như Bybit, OKX)Tùy khu vực pháp lý, từ vùng xám đến cấp phép rõ ràng
Giao thức cho vay trên chuỗi không được kiểm toánKhông có bảo trợ quản lý, rủi ro tự chịu

Những mốc đáng theo dõi tiếp theo

  1. Tuyên bố chính thức của Bonzo Lend / Supra: có công bố phân tích hậu sự cố (post-mortem) đầy đủ cùng chi tiết kỹ thuật của lỗ hổng hay không. Tính đến thời điểm đăng bài vẫn chưa thấy.
  2. Có phương án bồi thường hoặc bù đắp kho quỹ hay không: việc giao thức DeFi bị đánh cắp có bồi thường cho người dùng hay không thường quyết định khả năng tồn tại tiếp theo của nó.
  3. Kết quả rà soát lại của Supra trên các chuỗi khác đang kết nối: cách nói “bỏ sót Hedera” trong bài báo lần này cần được Supra chính thức xác nhận có phải là trường hợp cá biệt hay không.
  4. Biến động TVL của hệ sinh thái Hedera: có thể dùng làm chỉ số quan sát mức độ lan tỏa ảnh hưởng của sự cố.

Khuyến nghị biên tập

(Toàn bộ các phát biểu liên quan đến số tiền và quan hệ nhân quả trong bài này đều đến từ tin tức đưa lại của báo chí, khi có tuyên bố chính thức chúng tôi sẽ cập nhật trang này.)