Giao thức cho vay DeFi Term Labs đã bị mất khoảng 8.5 triệu USD vào Chủ nhật vừa qua sau khi xảy ra một vụ tấn công khai thác lỗ hổng quản trị, ảnh hưởng đến các Term vaults, theo báo cáo từ công ty bảo mật blockchain PeckShield.
Kẻ tấn công đã rút ra 2,843 Ethereum (ETH) và 1.68 triệu USDC từ giao thức này. Term Labs đã xác nhận sự cố và cho biết sẽ cung cấp báo cáo chi tiết hơn sau khi hoàn tất điều tra.
PeckShield định giá phần ETH khoảng 6.87 triệu USD và phần stablecoin là 1.68 triệu USD. Sau đó, kẻ tấn công đã đổi toàn bộ USDC sang khoảng 1.68 triệu DAI.
Bài đăng chỉ ra rằng ví đứng sau vụ tấn công bắt đầu bằng việc nhận 2 ETH rút từ Tornado Cash. Việc sử dụng công cụ trộn tiền từ trước là dấu hiệu thường thấy trước các vụ đánh cắp trên chuỗi, vì nó giúp cắt đứt liên kết với tài khoản sàn giao dịch.
Term Labs vận hành các khoản vay lãi suất cố định thông qua đấu giá on-chain. Theo số liệu từ DefiLlama, tổng giá trị khóa của các vault là 12.2 triệu USD, trong đó 8.6 triệu USD nằm trên Ethereum.
Nhóm phát triển vẫn chưa công bố chính xác chức năng quản trị nào đã bị khai thác bởi kẻ tấn công.
We are aware of a governance exploit impacting Term vaults. We will share more details once it has been further investigated.
— Term Labs (@term_labs) August 23, 2026
Theo dõi chúng tôi trên X để cập nhật các tin tức mới nhất
Vụ tấn công này diễn ra trong bối cảnh tháng 08 đã chứng kiến hàng loạt sự cố. Theo DefiLlama thống kê, trước vụ mất tiền của Term Labs, tháng 08 đã có 17 sự cố bảo mật với tổng giá trị thiệt hại khoảng 18.8 triệu USD. Riêng số tiền 8.5 triệu USD của Term Labs đã nâng tổng thiệt hại tháng này vượt 27 triệu USD.
Tuy vậy, tháng 08 vẫn còn thua xa tháng 07, khi có tới 38 sự cố với thiệt hại lên tới khoảng 254 triệu USD. Lỗ hổng phần mềm ví Coldcard chiếm tới 116 triệu USD trong tổng số này.
Một số nạn nhân khác trong tháng 08 phải kể đến Harmony, nơi một kẻ đã mint khoảng 4 tỷ token mà không được phép. Đơn vị xử lý thanh toán Coinsbuy cũng bị lấy mất 7.9 triệu USD. Sandbox đã xử lý sự cố lỗ hổng cầu nối SAND vào thứ Bảy vừa qua.
Các vụ thất bại quản trị vẫn hiếm nhưng lại gây thiệt hại lớn. DefiLlama cho biết có 5 vụ tấn công quản trị trong năm 2026 với tổng giá trị lên tới 25.1 triệu USD, đứng đầu là đề xuất độc hại trị giá 20 triệu USD nhằm vào BonkDAO hồi tháng 07.
Term từng là mục tiêu bị tấn công trước đó. DefiLlama ghi nhận một vụ thiệt hại 1.65 triệu USD tại Term Finance hồi tháng 04/2025 do lỗi cấu hình oracle.
Trên phạm vi toàn thị trường, SlowMist đã thống kê tổng cộng 182 sự cố với tổng giá trị thiệt hại khoảng 956 triệu USD trong nửa đầu năm 2026, theo báo cáo giữa năm của họ.
Đăng ký kênh YouTube của chúng tôi để nghe các chuyên gia, nhà báo chia sẻ phân tích chuyên sâu