DeFi Cho vay đối mặt với khủng hoảng thao túng giá khi 32 vụ khai thác xảy ra trong năm 2026

DeFi Cho vay đối mặt với khủng hoảng thao túng giá khi 32 vụ khai thác xảy ra trong năm 2026

Hình ảnh tùy chỉnh
Sự thao túng giá đang trở thành một trong những mối đe dọa bảo mật dai dẳng nhất đối với tài chính phi tập trung vào năm 2026. Công ty trí tuệ blockchain TRM Labs đã ghi nhận 32 vụ khai thác thao túng giá cho đến nay trong năm nay, nhiều hơn bất kỳ năm đầy đủ nào trước đây. Vấn đề này trở nên rõ ràng hơn vào ngày 30 tháng Tám, khi một kẻ tấn công thao túng giá của token TONIC được giao dịch ít sôi động của Tectonic và vay khoảng 75 triệu USD từ giao thức cho vay dựa trên Cronos.
 
Mối đe dọa này quan trọng vì vay mượn DeFi không còn là thị trường thí nghiệm nhỏ nữa. Các giao thức cho vay hiện đang giữ khoảng 48,8 tỷ USD tổng giá trị bị khóa, với riêng Aave và Morpho đã chiếm một phần lớn trong ngành. Tuy nhiên, bài học lớn nhất từ các cuộc tấn công năm nay không chỉ đơn thuần là tiền nhiều hơn sẽ thu hút nhiều hacker hơn. Ngày càng có nhiều kẻ tấn công không cần phải phá vỡ mã hợp đồng thông minh. Thay vào đó, họ có thể tấn công các giả định kinh tế đằng sau thị trường cho vay — đặc biệt là giả định rằng tài sản đảm bảo luôn có thể được định giá và thanh lý ở mức giá mà giao thức nhìn thấy trên chuỗi.

Tại sao các cuộc tấn công thao túng giá lại gia tăng vào năm 2026?

Số vụ can thiệp giá đã đạt mức kỷ lục. TRM Labs cho biết đã ghi nhận 32 vụ khai thác như vậy trong năm 2026, trong khi can thiệp giá hiện chiếm khoảng một trong tám vụ hack tiền điện tử, so với khoảng một trong 17 vào năm 2022. Dữ liệu rộng hơn của họ cũng ghi nhận 207 sự cố bảo mật tiền điện tử và 972 triệu USD bị đánh cắp trong nửa đầu năm 2026. Sự gia tăng này cho thấy việc thao túng các đầu vào kinh tế đang trở thành một chiến lược tấn công lặp đi lặp lại, thay vì chỉ là những trường hợp ngoại lệ hiếm gặp.
 
Một số thay đổi về cấu trúc giúp giải thích xu hướng này. Các hồ sơ cho vay DeFi lớn hơn, nhiều tài sản hơn đang được chấp nhận làm tài sản đảm bảo, các thị trường cho vay không cần phép đã mở rộng, và các hệ thống oracle ngày càng phức tạp hơn kết nối các giao thức với giá cả trên nhiều thị trường. Đồng thời, các giao thức cho vay cạnh tranh để tối ưu hóa hiệu quả vốn và tăng trưởng người dùng. Việc hỗ trợ thêm các token quản trị, tài sản tiền điện tử mới, token được đóng gói và tài sản thực tế có thể làm tăng nhu cầu vay, nhưng mỗi tài sản đảm bảo mới cũng tạo ra một bộ giả định khác về thanh khoản, biến động và định giá.
 
Câu hỏi bảo mật do đó đang thay đổi. Bảo mật hợp đồng thông minh truyền thống đặt câu hỏi liệu một kẻ tấn công có thể buộc mã hoạt động theo cách không mong muốn hay không. Bảo mật thao túng giá đặt câu hỏi liệu một kẻ tấn công có thể khiến mã hoạt động đúng cách nhưng vẫn tạo ra kết quả thảm họa bằng cách cung cấp thông tin kinh tế sai lệch hay không. Một hợp đồng cho vay có thể thực hiện mọi phép tính chính xác như thiết kế và vẫn chịu tổn thất lớn nếu định giá tài sản đảm bảo dướilie các phép tính này là không thực tế.

Một cuộc tấn công thao túng giá hoạt động như thế nào?

Một giao thức cho vay thường xác định khả năng vay dựa trên giá trị tài sản đảm bảo do người vay khai báo và áp dụng hệ số cho vay trên giá trị tài sản (LTV) hoặc hệ số tài sản đảm bảo. Ví dụ: nếu một người dùng nạp tài sản đảm bảo trị giá 1 triệu USD và LTV được phép là 60%, hệ thống có thể cho phép vay khoảng 600.000 USD. Điều này chỉ hoạt động nếu giá trị 1 triệu USD được khai báo đại diện cho giá trị kinh tế thực tế có thể thu hồi được trong quá trình thanh lý.
 
Một kẻ tấn công nhắm vào khoảng cách giữa giá được báo cáo và thanh khoản có thể thực hiện được. Hãy tưởng tượng một đồng token nhỏ với chỉ $100.000 độ sâu thị trường có ý nghĩa. Nếu một kẻ tấn công có thể tạm thời đẩy giá được niêm yết của nó lên cao đủ để giao thức định giá tài sản của họ ở mức $10 triệu, giới hạn vay 60% về lý thuyết có thể tạo ra hàng triệu đô la khả năng vay. Kẻ tấn công sau đó có thể rút ra USDC, ETH hoặc các tài sản có thanh khoản cao khác. Khi đồng token bị thao túng trở về mức giá bình thường, giao thức sẽ còn lại tài sản đảm bảo không đủ để bù đắp khoản nợ.
 
Cuộc tấn công có thể được tóm tắt là một sự không khớp nguy hiểm: thị trường có thể chỉ hấp thụ được một số tiền thế chấp nhỏ, trong khi giao thức cho vay lại coi số tiền thế chấp đó có khả năng hỗ trợ một khoản vay lớn hơn nhiều. Câu hỏi then chốt đối với các nhà quản lý rủi ro do đó không đơn giản là “Giá của token này là bao nhiêu?” Mà là “Có bao nhiêu token này thực sự có thể được bán gần mức giá đó nếu một vị thế lớn phải được thanh lý?”

Điều gì đã xảy ra trong vụ khai thác 75 triệu USD của Tectonic?

Sự cố Tectonic cung cấp một trong những ví dụ rõ ràng nhất. Vào ngày 30 tháng 8, một kẻ tấn công đã nhắm vào TONIC, token quản trị của giao thức cho vay dựa trên Cronos. TRM Labs phát hiện giá TONIC đã tăng khoảng 100 lần trong vòng 20 phút. Sau đó, kẻ tấn công đã đăng tài sản bị thổi phồng làm tài sản đảm bảo và vay các tài sản khó hơn, thanh khoản cao hơn từ các pool cho vay của Tectonic. Số tiền được báo cáo rộng rãi là khoảng 75 triệu USD, mặc dù TRM lưu ý rằng một phân tích onchain riêng biệt đã đưa ra ước tính cao hơn.
 
Điều làm cho vụ việc này đặc biệt nổi bật là thanh khoản cơ bản. TONIC chỉ tạo ra khoảng 305.000 USD khối lượng giao dịch trong suốt cả tuần trước khi xảy ra sự cố. Số tiền khoảng 75 triệu USD được vay dựa trên nó do đó gấp khoảng 245 lần khối lượng giao dịch trong bảy ngày trước đó. TRM cũng lưu ý rằng chỉ khoảng 25.997 USD giá trị TONIC đã được đặt làm tài sản đảm bảo trên toàn bộ tháng Tám trước sự việc, dù token này có hệ số tài sản đảm bảo là 20%.
Chỉ số khai thác Tectonic Con số ước tính
Giá TONIC tăng ~100×
Thời gian đã lấy ~20 phút
Khối lượng TONIC trong 7 ngày trước đó ~305.000 USD
Tài sản đã vay ~75 triệu USD
Số tiền vay so với khối lượng hàng tuần ~245×
Điểm yếu trung tâm do đó không chỉ đơn thuần là giá thị trường của TONIC đã biến động. Mà là một token có thanh khoản cực kỳ hạn chế lại có thể tạo ra sức mạnh vay vốn lớn hơn nhiều so với độ sâu của thị trường hỗ trợ định giá của nó. Sự không phù hợp này ngày càng trở thành một trong những vấn đề bảo mật quan trọng nhất của các khoản vay DeFi.

Tại sao tài sản đảm bảo có thanh khoản thấp lại nguy hiểm đến vậy

Các tài sản được giao dịch sâu sắc rất tốn kém để thao túng. Việc di chuyển đáng kể giá của bitcoin hoặc ether qua nhiều sàn thanh khoản cao đòi hỏi vốn khổng lồ vì các nhà arbitrage và người tạo lệnh nhanh chóng giao dịch để khai thác sự chênh lệch giá. Các tài sản có độ dài đuôi dài hoạt động khác biệt. Một token quản trị, đồng tiền mới ra mắt, memecoin hoặc tài sản được bao bọc nhỏ có thể chỉ giao dịch trong một vài hồ chứa với thanh khoản hạn chế, khiến việc tạo ra sự biến dạng giá tạm thời trở nên rẻ hơn nhiều.
 
Rủi ro trở nên đặc biệt nghiêm trọng khi ba đặc điểm sau xuất hiện cùng lúc: thanh khoản thấp, các thông số đảm bảo hào phóng và khả năng vay lớn. Hệ số đảm bảo cao cho phép tạo ra nhiều nợ hơn trên mỗi đô la giá trị được báo cáo, trong khi giới hạn vay lớn giúp kẻ tấn công có thêm nhiều tài sản để khai thác. Nếu các giới hạn này không được điều chỉnh phù hợp với độ sâu thanh lý thực tế của tài sản đảm bảo, giao thức có thể hiệu quả cung cấp cho kẻ tấn công nhiều tín dụng hơn so với những gì thị trường có thể thu hồi từ tài sản đảm bảo.
 
Do đó, bài kiểm tra kinh tế-bảo mật có thể được đơn giản hóa thành một mối quan hệ. Nếu chi phí thao túng tài sản đảm bảo thấp hơn giá trị mà kẻ tấn công có thể khai thác, thì cuộc khai thác có thể mang lại lợi nhuận. Một thiết kế an toàn hơn sẽ cố gắng đảo ngược bất đẳng thức đó bằng cách giới hạn sức vay cho đến khi chi phí thao túng vượt quá bất kỳ giá trị khai thác tối đa thực tế nào. Nguyên tắc này quan trọng hơn bất kỳ nhà cung cấp oracle hay triển khai hợp đồng thông minh cụ thể nào.

Tại sao các oracle chỉ là một phần của vấn đề

Các oracle giá đóng vai trò trung tâm trong cho vay DeFi vì hợp đồng thông minh không thể tự mình biết được tài sản có giá trị bao nhiêu. Nhưng việc mô tả mọi sự cố là một “cuộc tấn công oracle” lại che giấu những khác biệt quan trọng. Tại Tectonic, chính giá thị trường đã bị thao túng vì TONIC được giao dịch với khối lượng thấp. Một oracle có thể báo cáo chính xác một giá thị trường đã bị thao túng và vẫn khiến giao thức phải đối mặt với tổn thất. Moonwell cũng từng nhận cảnh báo tương tự vào ngày 27 tháng Tám, khi các công ty bảo mật ước tính rằng việc thao túng giá tài sản đảm bảo MAMO tương đối kém thanh khoản đã góp phần vào vụ khai thác khoảng 8,7 triệu đô la. Trong khi đó, Rhea Lend ghi nhận một sự cố vào tháng Tư trị giá 18,4 triệu đô la, được DefiLlama phân loại là thao túng oracle thông qua thao túng giá spot.
 
Bonzo Lend cho thấy một kiểu thất bại hoàn toàn khác. Vào ngày 11 tháng 7, một kẻ tấn công đã gửi một bản cập nhật giá bị thao túng cho SAUCE trên Hedera, mặc dù giá thị trường thực tế của SAUCE không thay đổi. Báo cáo hậu sự của Bonzo cho biết giá được gửi vào đã bị thổi phồng khoảng 12 cấp độ. Một lỗ hổng trong đường dẫn xác minh oracle bên thứ ba cho phép một giao dịch không có chữ ký được chấp nhận. Tám giây sau khi giá sai lệch này được lưu vào bộ nhớ oracle, kẻ tấn công bắt đầu vay dựa trên một khoản tiền vốn SAUCE nhỏ. Bonzo báo cáo khoảng 9,05 triệu USD tiền vốn bị trích xuất một cách độc hại. Quan trọng nhất, các hợp đồng cho vay của Bonzo hoạt động đúng như thiết kế dựa trên giá mà chúng nhận được.
Loại rủi ro Điều gì có thể sai
Thao túng thị trường Giá thị trường thực tế bị đẩy tạm thời lên một mức nhân tạo
Lỗi xác thực Oracle Dữ liệu giá giả được chấp nhận là hợp lệ
Thất bại trong thiết kế tài sản đảm bảo Khả năng vay vượt quá thanh khoản thị trường thực tế
Lỗi bao bọc/chuyển đổi Một giá bên ngoài chính xác đã được chuyển đổi thành giá trị tài sản đảm bảo sai
Edel Finance thêm một lớp rủi ro nữa. Một kẻ tấn công đã thao túng cơ chế chuyển đổi giữa cổ phiếu Google đã được token hóa GOOGLx và wGOOGLx được đóng gói, làm tăng định giá tài sản đảm bảo hiệu quả lên khoảng 78 lần và để lại khoảng 403.000 USD nợ xấu. Dữ liệu giá Alphabet của Chainlink là chính xác; vấn đề nằm ở cách giao thức dịch giá chính xác đó thông qua lớp đóng gói. Bài học rất đơn giản: một oracle tốt không thể làm cho tài sản đảm bảo kém trở nên an toàn, và một nguồn cấp dữ liệu giá chính xác không thể bảo vệ một giao thức diễn giải sai giá.

Cách các khoản vay chớp nhoáng giúp thao túng giá dễ dàng hơn

Flash loans có thể làm cho một số chiến lược thao túng giá trở nên hiệu quả về vốn đáng kể. Chúng cho phép người dùng vay số lượng thanh khoản lớn mà không cần tài sản đảm bảo truyền thống, miễn là số tiền vay được hoàn trả trong cùng một giao dịch nguyên tử. Do đó, một kẻ tấn công có thể tạm thời sở hữu một lượng vốn lớn, giao dịch mạnh mẽ với một hồ thanh khoản cạn kiệt, làm biến dạng giá, khai thác một giao thức dựa trên giá đó và hoàn trả khoản vay flash trước khi giao dịch kết thúc.
 
Nethermind lưu ý rằng các khoản vay chớp nhoáng thường được sử dụng để thực hiện các cuộc tấn công thao túng giá lớn vì chúng làm giảm số tiền vốn mà kẻ tấn công phải kiểm soát vĩnh viễn. Tuy nhiên, các khoản vay chớp nhoáng không nên được mô tả chính bản thân chúng là lỗ hổng. Chúng là cơ sở hạ tầng DeFi hợp lệ được sử dụng cho các ứng dụng như arbitrage, tái tài trợ và các mục đích khác. Ví dụ, vụ khai thác tháng Bảy của Bonzo hoàn toàn không liên quan đến khoản vay chớp nhoáng.
 
Lỗ hổng thực sự tồn tại khi một chuyển động tạm thời có thể tạo ra đủ sức vay để tạo ra lợi nhuận. Một giao thức được thiết kế dựa trên các giả định về thanh khoản vững chắc nên vẫn an toàn ngay cả khi kẻ tấn công có thể tạm thời truy cập vào số tiền vốn lớn. Theo nghĩa đó, các khoản vay chớp nhoáng không tạo ra thiết kế kinh tế yếu; chúng phơi bày nó.

Cách thao túng giá gây hại cho các chủ cho vay thông thường

Người cho vay không cần sở hữu token bị thao túng để phải gánh chịu hậu quả. Hãy xem xét một người dùng nạp USDC vào một hồ sơ cho vay. Một người tham gia khác nạp một token kém thanh khoản có giá đã bị thổi phồng nhân tạo và sau đó vay số USDC đó. Khi giá tài sản đảm bảo trở về mức thực tế, các người thanh lý có thể không thể bán đủ tài sản đảm bảo để hoàn trả khoản vay còn nợ.
 
Sự khác biệt giữa khoản nợ và số tiền thực tế có thể thu hồi trở thành nợ xấu. Tùy thuộc vào thiết kế của giao thức, tổn thất có thể được bù đắp bởi quỹ bảo hiểm hoặc an toàn, quỹ giao thức, hệ thống quản trị hoặc chính những nhà cung cấp thanh khoản. Do đó, người dùng đã gửi một tài sản được cho là ổn định có thể vô tình chịu rủi ro xuất phát từ thị trường tài sản đảm bảo hoàn toàn khác và mang tính đầu cơ cao.
 
Đây là một trong những cơ chế lây lan quan trọng nhất trong vay mượn DeFi. Rủi ro không nhất thiết phải giữ nguyên với những người nắm giữ token yếu. Tài sản thế chấp kém chất lượng có thể truyền rủi ro vào các tài sản vay mượn chất lượng cao khác. Điều này khiến việc bổ sung tài sản thế chấp trở thành một quyết định rủi ro toàn hệ thống, thay vì chỉ là một tính năng ảnh hưởng đến những người dùng chọn sở hữu tài sản đó.

Các giao thức lớn như Aave và Morpho có thể tránh được những cuộc tấn công này không?

Mức stake tăng theo quy mô thị trường cho vay. DefiLlama hiện đang theo dõi khoảng 48,8 tỷ USD TVL cho vay. Aave chiếm khoảng 17,5 tỷ USD và khoảng 12,5 tỷ USD trong các khoản vay đang hoạt động, trong khi Morpho giữ khoảng 9,5 tỷ USD TVL và 4,8 tỷ USD trong các khoản vay đang hoạt động. Những con số này không ngụ ý rằng bất kỳ giao thức nào trong số này có khả năng bị khai thác theo cùng một cách, nhưng chúng minh họa mức độ quan trọng của việc quản lý rủi ro cho vay hiện nay.
 
Các giao thức lớn và trưởng thành hơn thường sử dụng nhiều lớp kiểm soát, bao gồm các hệ số tài sản đảm bảo bảo thủ, giới hạn huy động và vay, các thị trường cách ly, cấu hình oracle chuyên biệt và các tham số rủi ro cụ thể theo tài sản. Các kiến trúc cho vay không cần phép có thể thêm một chiều kích khác bằng cách cho phép người tạo thị trường hoặc người quản lý rủi ro xác định các tổ hợp tài sản và tham số nào nên tồn tại. Điều này có thể cải thiện tính linh hoạt, nhưng đồng thời cũng chuyển nhiều trách nhiệm hơn về chất lượng của việc quản lý rủi ro.
 
Lợi thế cạnh tranh trong vay mượn DeFi do đó ngày càng đến từ khả năng một giao thức hỗ trợ tài sản một cách an toàn, chứ không chỉ đơn thuần là số lượng tài sản mà nó có thể niêm yết. Việc hỗ trợ một token dài hạn với các thông số vay hấp dẫn có thể tạo ra tăng trưởng, nhưng các thông số quá tích cực sẽ trở nên nguy hiểm khi khả năng vay tăng nhanh hơn thanh khoản thanh lý thực sự của token đó.

Liệu Các Biện Pháp Kiểm Soát Rủi Ro Tốt Hơn Có Thể Ngăn Chặn Thao Tác Giá?

Lớp phòng thủ đầu tiên là định giá bền bỉ hơn. Thay vì dựa vào một mức giá spot duy nhất từ một hồ thanh khoản nông, các giao thức có thể sử dụng nhiều nguồn độc lập, giá trung bình có trọng số theo thời gian, giới hạn lệch chuẩn và các phép tính giá nhận biết thanh khoản. Mỗi phương pháp đều đi kèm những sự đánh đổi. Một TWAP dài hơn có thể giảm khả năng bị thao túng đột ngột nhưng có thể phản ứng quá chậm trong các đợt sụp đổ thị trường hợp lệ, trong khi nhiều nguồn oracle hữu ích chỉ khi những nguồn đó thực sự độc lập.
 
Lớp thứ hai là thiết kế tài sản đảm bảo. Các giới hạn vay, giới hạn cung cấp, tỷ lệ LTV thấp hơn và các thị trường cho vay cách ly có thể ngăn chặn tài sản bị thao túng gây ra tổn thất toàn hệ thống. Một token chỉ có độ sâu thanh lý khiêm tốn không nên được phép hỗ trợ hàng chục triệu đô la tiền vay có thể rút ngay lập tức. Các tham số động phản ứng với thanh khoản, biến động hoặc sự tập trung thị trường có thể cung cấp thêm sự bảo vệ khi điều kiện thay đổi.
 
Các cơ chế ngắt mạch tạo thành lớp cuối cùng. Nếu một tài sản tăng đột biến 50 hoặc 100 lần, nếu các nguồn oracle không đồng thuận mạnh mẽ hoặc nếu thanh khoản thị trường biến mất, các giao thức có thể tạm thời đóng băng việc vay mới, giảm khả năng thế chấp hoặc tạm dừng thị trường bị ảnh hưởng. Mục tiêu không nhất thiết phải làm cho thao túng trở nên không thể xảy ra. Thị trường tài chính luôn có thể bị tác động trong những hoàn cảnh cực đoan. Mục tiêu bảo mật thực tế hơn là làm cho thao túng trở nên không mang lại lợi nhuận kinh tế trước khi kẻ tấn công có thể khai thác giá trị có ý nghĩa.

Điều gì mà Sự Phục Hồi Của Tectonic Nói Về DeFi

Phản ứng đối với Tectonic đã tạo ra một cuộc tranh luận thứ hai ngoài vấn đề bảo mật cho vay. Cronos đã ngừng sản xuất khối trong vòng vài phút sau khi phát hiện sự cố. Đến thời điểm đó, khoảng 6 triệu USD đã được chuyển đến ethereum. Các validator sau đó đã phục hồi chuỗi về trạng thái trước khi bị khai thác, hoàn trả khoảng 68,7 triệu USD còn lại trên Cronos. Do đó, số tiền khai thác được báo cáo khoảng 75 triệu USD không nên bị nhầm lẫn với số tiền thực sự thoát khỏi quá trình phục hồi.
 
Từ góc độ khôi phục tài sản, can thiệp này mang lại hiệu quả cao: khoảng 92% số tiền thu được báo cáo vẫn chưa rời Cronos và có thể được hoàn lại. Tuy nhiên, từ góc độ phi tập trung, nó đặt ra một câu hỏi khó hơn: Nếu các validator có thể cùng nhau quyết định loại bỏ các giao dịch đã được đưa vào trước đó, thì mức độ tuyệt đối của tính kết thúc giao dịch là bao nhiêu?
 
Điều này tạo ra sự đánh đổi quen thuộc trên blockchain giữa bảo mật và bất biến. Một mạng lưới can thiệp nhiều hơn có thể hạn chế tổn thất nghiêm trọng, trong khi người dùng tìm kiếm khả năng chống kiểm duyệt mạnh hơn có thể xem khả năng hoàn tác các hoạt động đã xác nhận là một rủi ro quản trị quan trọng. Do đó, Tectonic đã phơi bày cả một vấn đề về vay mượn DeFi và một câu hỏi rộng hơn về cách các hệ sinh thái blockchain khác nhau phản ứng khi mã không thể đảo ngược gặp phải quản trị có thể đảo ngược.

Tại sao RWA và tài sản được token hóa có thể khiến vấn đề trở nên phức tạp hơn

Bối cảnh tài sản đảm bảo đang trở nên phức tạp hơn khi tài sản thực tế và chứng khoán được token hóa di chuyển trên chuỗi. Một tài sản tiền điện tử truyền thống có thể đã yêu cầu nhiều nguồn giá và giả định thanh khoản. Một cổ phiếu được token hóa hoặc các RWA khác có thể tạo ra một chuỗi dài hơn: tài sản thực tế có giá thị trường ngoài chuỗi, giá đó được đưa vào oracle, tài sản được đại diện bởi một token trên chuỗi, token sau đó có thể được bao bọc hoặc biến đổi, và đại diện cuối cùng được gửi vào một giao thức cho vay.
 
Mỗi lớp bổ sung tạo ra một sự không khớp tiềm tàng khác. Dữ liệu oracle có thể đã lỗi thời, token có thể giao dịch với mức phí hoặc chiết khấu so với tài sản cơ sở, tỷ lệ chuyển đổi của wrapper có thể gặp sự cố, hoặc thanh lý có thể không thể thực hiện được khi thị trường truyền thống đóng cửa. Việc khai thác token hóa cổ phiếu Google của Edel Finance cho thấy ngay cả một mức giá Chainlink chính xác cũng không thể ngăn ngừa tổn thất khi cơ chế wrapper chuyển đổi sai mức giá đó.
 
Điều này sẽ trở nên ngày càng quan trọng nếu vay mượn DeFi mở rộng sang trái phiếu được token hóa, cổ phiếu, tín dụng tư nhân và các RWA khác. Câu hỏi khó không còn đơn giản là “Liệu tài sản này có thể được token hóa không?” mà là “Liệu một giao thức có thể định giá liên tục, vay dựa trên và thanh lý tài sản này một cách an toàn dưới điều kiện đối kháng không?” Sự phân biệt này có thể xác định liệu vay mượn RWA có thể mở rộng quy mô mà không gây ra các điểm yếu hệ thống mới hay không.

32 lỗ hổng này có ý nghĩa gì đối với vay mượn DeFi

32 vụ khai thác thao túng giá kỷ lục được báo cáo vào năm 2026 cho thấy một sự phát triển rộng hơn trong bảo mật DeFi. Các hợp đồng thông minh an toàn vẫn rất quan trọng, nhưng chỉ bảo mật mã nguồn không còn đủ. Các thị trường cho vay hiện nay phụ thuộc vào một chuỗi các giả định liên quan đến tính toàn vẹn của oracle, thanh khoản tài sản đảm bảo, độ sâu thị trường, cơ chế gói, khả năng thanh lý, quyết định quản trị và giới hạn vay.
 
Điều này trở nên ngày càng quan trọng khi ngành này tiến gần đến mức 50 tỷ USD TVL. Các thị trường cho vay càng lớn — và tài sản đảm bảo càng đa dạng — thì hậu quả càng nghiêm trọng khi giá trị sổ sách của một tài sản chênh lệch so với giá trị thực tế có thể thu hồi trên thị trường.
 
Thế hệ tiếp theo của bảo mật DeFi do đó sẽ phụ thuộc ít hơn vào việc mã có thể bị “xâm nhập” đơn thuần và nhiều hơn vào việc các giả định kinh tế của giao thức có thể tồn tại khi một kẻ tấn công cố ý tìm cách phá vỡ chúng. Trong cho vay, mức giá an toàn nhất không nhất thiết là mức giá được hiển thị trên màn hình hoặc được oracle trả về. Đó là giá trị vẫn có thể thực hiện được khi tất cả mọi người cùng cố gắng rút vốn một lúc.

Câu hỏi thường gặp

Liệu thao túng giá có giống với cuộc tấn công oracle không?

Không. Hai điều này có thể trùng nhau, nhưng chúng mô tả những sự cố khác nhau. Trong một cuộc tấn công thao túng thị trường, kẻ tấn công có thể thực sự làm thay đổi giá trên một sàn giao dịch có thanh khoản thấp, và một oracle có thể báo cáo chính xác giá thị trường đã bị thao túng đó. Trong khi đó, một cuộc tấn công oracle lại nhắm vào cơ chế được sử dụng để cung cấp hoặc xác thực chính giá, như đã thấy trong sự cố Bonzo Lend. Do đó, một giao thức cho vay cần được bảo vệ chống lại cả thị trường không đáng tin cậy lẫn cơ sở hạ tầng giá không đáng tin cậy.

Giá tài sản đảm bảo bị thao túng có thể gây thanh lý cho người dùng khác không?

Vâng, tùy thuộc vào cách thị trường cho vay được thiết kế. Giá không chính xác có thể làm méo mó các yếu tố sức khỏe, giá trị tài sản đảm bảo và ngưỡng thanh lý trên các vị thế bị ảnh hưởng. Một mức giá được báo cáo quá thấp có thể kích hoạt các đợt thanh lý không cần thiết, trong khi một mức giá quá cao có thể cho phép vay quá mức và tạo ra nợ xấu. Các thị trường cô lập và giới hạn rủi ro bảo thủ có thể giúp giảm mức độ ảnh hưởng của một tài sản bị thao túng đến những người dùng không liên quan.

Các pool cho vay chỉ dành cho stablecoin có an toàn hơn không?

Họ có thể giảm rủi ro tiếp xúc với tài sản đảm bảo dài và biến động cao, nhưng chúng không hoàn toàn không có rủi ro. Stablecoin có thể mất mức cố định, thanh khoản có thể biến mất, hợp đồng thông minh có thể gặp sự cố và nguồn cấp dữ liệu oracle vẫn có thể cung cấp định giá không chính xác. Một pool cho vay chỉ chứa các stablecoin đã được xác lập có thể có profil rủi ro khác với một pool chấp nhận các token quản trị mang tính đầu cơ, nhưng người dùng vẫn cần xem xét các rủi ro về nhà phát hành, thanh khoản, giao thức và hợp đồng thông minh.

Nợ xấu trong vay DeFi là gì?

Nợ xấu là phần khoản vay còn chưa được thanh toán sau khi giao thức đã thu hồi được nhiều giá trị nhất có thể từ tài sản đảm bảo của người vay. Ví dụ: nếu một người vay nợ 1 triệu USD nhưng các nhà thanh lý chỉ có thể thu hồi được 700.000 USD từ tài sản đảm bảo, phần còn lại 300.000 USD sẽ trở thành nợ xấu. Các giao thức có thể sử dụng quỹ dự phòng, quỹ dự phòng rủi ro hoặc các cơ chế khác để hấp thụ khoản thiếu hụt này, nhưng nợ xấu nghiêm trọng cuối cùng có thể đe dọa đến người cho vay.

Kiểm toán hợp đồng thông minh có bảo vệ chống lại thao túng giá không?

Không nhất thiết. Các cuộc kiểm toán quan trọng để xác định lỗi mã và điểm yếu trong triển khai, nhưng các cuộc tấn công thao túng giá thường dựa vào các giả định kinh tế hơn là mã hợp đồng bị lỗi. Một giao thức đã được kiểm toán vẫn có thể dễ bị tổn thương nếu chấp nhận tài sản thế chấp kém thanh khoản với giới hạn vay quá hào phóng, dựa vào cấu trúc oracle dễ vỡ hoặc giả định rằng thị trường có độ sâu thanh lý lớn hơn thực tế. Do đó, an ninh DeFi hiệu quả đòi hỏi cả kiểm toán kỹ thuật và quản lý rủi ro kinh tế liên tục.

🔥 KuCoin Mang Đến Một Lựa Chọn Ổn Định Hơn Trong Thị Trường Biến Động

Nếu bạn lo lắng về những biến động thường xuyên trên thị trường và tìm kiếm một lựa chọn ổn định hơn để kiếm tiền thụ động, KuCoin là nơi phù hợp để bạn đến:
 
Hình ảnh tùy chỉnh
 
Simple Earn: Nạp và rút token mọi lúc, nhận lợi nhuận ổn định.
KuCoin Earn: Kiếm lợi nhuận ổn định với quản lý tài sản chuyên nghiệp.
Nắm giữ để kiếm tiền: Nhận phần thưởng bằng cách nắm giữ tài sản trong các tài khoản Tài trợ, Giao dịch, Ký quỹ, Giao sau, Khai thác và Tài khoản hợp nhất.
Staking: Khai thác tiềm năng sinh lời từ các tài sản trên chuỗi.
Đầu tư Nâng cao: Đầu tư Nâng cao cung cấp nhiều sản phẩm có cấu trúc giúp tiền của bạn tăng trưởng trong mọi thị trường.
Shark Fin: Bảo vệ tiền vốn và lợi nhuận đảm bảo
Đầu tư kép: Mua thấp và bán cao với tính toán lợi nhuận minh bạch.
Lăn cầu tuyết: Lợi nhuận cao, có bảo vệ giá.
Giảm giá khi mua: Mua tiền điện tử với giá ưu đãi.
KCS Loyalty: Nâng cấp cấp độ để tận hưởng các quyền lợi độc quyền bằng cách stakes ≥ 1 KCS.
KuCoin Wealth: Khám phá giá trị tương lai và bắt đầu hành trình đầu tư thông minh của bạn.
Lợi ích KCS: Giữ và stake KCS để truy cập các lợi ích trên toàn nền tảng.
KCS Staking 2.0: Tham gia vào quản trị trên chuỗi của KCS để kiếm lợi nhuận.

Thông báo miễn trừ trách nhiệm: Nội dung này chỉ mang tính chất thông tin và không cấu thành lời khuyên đầu tư. Đầu tư vào tiền điện tử tiềm ẩn rủi ro. Vui lòng tự nghiên cứu (DYOR).
 

Tuyên bố từ chối trách nhiệm: Trang này được dịch bằng công nghệ AI để thuận tiện cho bạn. Để biết thông tin chính xác nhất, hãy tham khảo bản gốc tiếng Anh.