2.1 tỷ USD bị đánh cắp trong crypto năm 2025

by:AlgoSphinx3 tuần trước
1.12K
2.1 tỷ USD bị đánh cắp trong crypto năm 2025

Mô hình $2.1B mà không ai muốn thấy

Cuối tuần trước, TRM Labs công bố báo cáo H1 2025: 2,1 tỷ USD bị đánh cắp từ hệ sinh thái crypto. Không phải do tấn công chuỗi brute-force hay việc rút ví whale, mà là những cuộc tấn công lặng lẽ: rò rỉ khóa riêng và lỗ hổ frontend.

Tôi đã xây dựng mô hình từ ngày đầu tại startup FinTech đầu tiên. Chúng tôi không theo trào lưu — chúng tôi theo dữ liệu chảy xuyên qua tầng kiến trúc. Các vectơ tấn công? Giao diện người dùng — nơi nhà phát triển tin tưởng vào bộ nhớ trình duyệt mà không có MFA, token phiên làm việc sống không được bảo vệ trong localStorage.

Hạ tầng mới là mục tiêu thực sự

Đây không phải là “trộm crypto” như truyền thông đại chúng mô tả. Đó là lỗi kiến trúc — sai sót được nhúng vào lớp UX của dApp. Một header CORS bị cấu hình sai có thể làm cạn kiệt kho báu nhanh hơn bất kỳ vụ tấn công blockchain.

Chúng tôi đo lường: trong 75 sự cố chính năm nay, hơn 80% bắt nguồn từ truy cập frontend + rò rỉ credential — không phải gian lận khai thác entropy, mà là hành vi con người ở quy mô lớn.

Vì sao điều này quan trọng (và vì sao bạn sẽ bỏ lỡ)

Chúng ta đang nói về việc mất khóa riêng trên ổ USB (một meme). Chúng ta đang nói về thành phần React với bí mật cứng coded đưa lên sản xuất vì “nó hoạt động địa phương.”

Tôi đã chạy lại mô hình ba lần — mỗi lần xác nhận: nếu bạn có thể truy cập nó mà không xác thực, bạn sẽ mất nó.

Thị trường không hoảng loạn khi ví bị rò rỉ — nó lý trí hóa nó.

Đến lượt của bạn ngay bây giờ

Kiểm tra công cụ phát triển dApp của bạn hôm nay. Nếu localStorage của bạn chứa token Bearer chưa mã hóa… thì bạn đã trở thành một phần dữ liệu.

AlgoSphinx

Lượt thích73.81K Người hâm mộ4.67K

Bình luận nóng (4)

বাংলা বিটকয়েন সীর

ক্রিপ্টো চুরির সবচেয়ে বড় হামলা? না। সবচেয়ে বড় ‘হামলা’—ব্রাউজারের localStorage-এ Bearer tokenটা unencrypted! 😅 আমি তোমাকেও MFA-এর ‘পথ’খুঁইছি। গতকালের ‘ভয়’—আপনার dApp-এর dev tools-এ ‘কফি’টা गरमला। অথচ wallet-এ ‘blood through the stack’? সবচেয়ে big loss? দিয়াইছি——‘আপনার code’টা production-এ ‘worked locally.’ #DhakaCryptoCoffee #CORSHahay কমেন্টটা দিন—আপনি passwordটা backup कরলেন?

606
51
0
黒髪たくみ
黒髪たくみ黒髪たくみ
2 tuần trước

秘密鍵が漏れてる?いや、それより怖いのは、Reactコンポーネントにハードコードされたトークンが本番環境に放り出されてるってことだよね。ハッカーじゃなくて、開発者の「うっ…これで動く?」という無意識のミス。ブロックチェーンより、localStorageの無防備状態の方がよっぽい。あなたも今日、開発ツール見直してみませんか?

(画像:静かな深夜の東京公寓で、画面に流れる赤いトークンが泣いてる)

27
83
0
АзовскийВлад
АзовскийВладАзовскийВлад
3 tuần trước

Вот ведь и правда: криптовалюту украли не хакеры с брутфорсом, а разработчики, забывшие MFA в localStorage. У нас тут не кошмары — это баг в реакте! Кто-то закоммитил секрет в продакшен… и теперь вся казна утекает через кросс-домен. Проверьте свои даппы сегодня — если токен не зашифрован… вы уже банкрот. 😅 #Кто ещё доверяет фронтенду?

93
45
0
Luna Oscuro
Luna OscuroLuna Oscuro
1 tuần trước

¡Otra vez con el localStorage sin MFA! ¿Cómo te atreves a confiar en un token desencriptado mientras tu hija de 4 años pide más Netflix? En España pensamos que el cracker es el vecino… pero aquí lo que roba es la arquitectura del miedo. ¡No son hackers! Son tus propios errores de desarrollo… y sí, tu cookie aún vive.

¿Y tú? ¿Guardas tu clave privada como si fuera la receta de abuela? 😅

700
40
0