BTC $66,363.3 +1.75%
ETH $1,922.62 +1.39%
SOL $77.9 +0.27%
BNB $573.3 +0.14%
XRP $1.16 +3.96%
DOGE $0.0735 +1.52%
ADA $0.1733 +2.61%
AVAX $6.62 +0.72%
DOT $0.8572 +4.09%
LINK $8.63 +0.85%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Cảnh báo: Dự án DeFi 'LiquidFarm' bỏ qua audit – lỗ hổng reentrancy có thể rút sạch pool thanh khoản

Võ Việt
Hàng tuần

Bỏ qua audit? Đó là tự sát.

Mới đây, tôi nhận được một hợp đồng thông minh từ dự án 'LiquidFarm' – một nền tảng yield farming hứa hẹn APY 2000%. Whitepaper đẹp, code rách. Tin tôi đi.

Phân tích ban đầu cho thấy họ triển khai contract trên Ethereum, với pool thanh khoản trị giá 12 triệu USD. Nhưng đội ngũ phát triển tự hào tuyên bố: 'Chúng tôi không cần audit vì đã test internal kỹ.'

Đó là dấu hiệu đỏ đầu tiên.

Khi tôi kiểm tra hàm withdraw(), tôi phát hiện một lỗi reentrancy cổ điển: contract gọi callback msg.sender.call{value: amount}('') trước khi cập nhật số dư. Attack vector rõ ràng: kẻ tấn công deploy một contract nhận callback, gọi lại withdraw() lần nữa, rút tiền nhiều lần trước khi balance được cập nhật.

Tôi đã báo cáo ngay lập tức. Họ phớt lờ. 'Chúng tôi muốn ra mắt sớm để bắt kịp thị trường tăng.'

Ba tuần sau, LiquidFarm bị hack mất 4.2 triệu USD. Kẻ tấn công sử dụng đúng vector tôi đã chỉ ra.

Đây không phải chuyện hiếm. Năm 2020, tôi audit LiquidSwap và phát hiện 5 lỗ hổng nghiêm trọng – may mắn họ sửa kịp. Nhưng LiquidFarm chọn tốc độ hơn an toàn. Kết quả? Nhà đầu tư mất trắng.

Phần phe bò đúng: Họ có lý khi muốn nhanh – thị trường tăng không chờ ai. Nhưng bỏ qua audit là đánh cược với tiền của người khác. Một audit chất lượng chỉ mất 2-3 tuần, nhưng cứu được toàn bộ dự án.

Lời khuyên cuối cùng: Nếu bạn thấy một dự án DeFi không publish audit report, hãy hỏi họ: 'Anh đã tự sát chưa?'