Cơ bản
Giao ngay
Giao dịch tiền điện tử một cách tự do
Giao dịch ký quỹ
Tăng lợi nhuận của bạn với đòn bẩy
Chuyển đổi và Đầu tư định kỳ
0 Fees
Giao dịch bất kể khối lượng không mất phí không trượt giá
ETF
Sản phẩm ETF có thuộc tính đòn bẩy giao dịch giao ngay không cần vay không cháy tải khoản
Giao dịch trước giờ mở cửa
Giao dịch token mới trước niêm yết
Futures
Truy cập hàng trăm hợp đồng vĩnh cửu
CFD
Vàng
Một nền tảng cho tài sản truyền thống
Quyền chọn
Hot
Giao dịch với các quyền chọn kiểu Châu Âu
Tài khoản hợp nhất
Tối đa hóa hiệu quả sử dụng vốn của bạn
Giao dịch demo
Giới thiệu về Giao dịch hợp đồng tương lai
Nắm vững kỹ năng giao dịch hợp đồng từ đầu
Sự kiện tương lai
Tham gia sự kiện để nhận phần thưởng
Giao dịch demo
Sử dụng tiền ảo để trải nghiệm giao dịch không rủi ro
CFD
Phái sinh Hợp đồng Chênh lệch Cổ phiếu
Cổ phiếu Hoa Kỳ
Tiếp cận cổ phiếu và quỹ ETF thực của Hoa Kỳ
Cổ phiếu Hongkong
Giao dịch cổ phiếu chất lượng được niêm yết tại Hongkong
Cổ phiếu Hàn Quốc
SK Hynix
Giao dịch cổ phiếu Hàn Quốc thực và đầu tư vào các tài sản phổ biến
Futures cổ phiếu
Đòn bẩy cao, giao dịch 24/7
Cổ phiếu token hóa
Được hỗ trợ bởi tài sản cổ phiếu thực
IPO Access
Mở khóa quyền truy cập đầy đủ vào các IPO cổ phiếu toàn cầu
GUSD
3.8%
Đúc GUSD để nhận lợi suất từ RWA kho bạc
Hoạt động cổ phiếu
Giao dịch cổ phiếu phổ biến và nhận airdrop hấp dẫn
Launch
CandyDrop
Sưu tập kẹo để kiếm airdrop
Launchpool
Thế chấp nhanh, kiếm token mới tiềm năng
HODLer Airdrop
Nắm giữ GT và nhận được airdrop lớn miễn phí
Pre-IPOs
Mở khóa quyền truy cập đầy đủ vào các IPO cổ phiếu toàn cầu
Điểm Alpha
Giao dịch trên chuỗi và nhận airdrop
Điểm Futures
Kiếm điểm futures và nhận phần thưởng airdrop
Đầu tư
Simple Earn
Kiếm lãi từ các token nhàn rỗi
Đầu tư tự động
Đầu tư tự động một cách thường xuyên.
Sản phẩm tiền kép
Kiếm lợi nhuận từ biến động thị trường
Soft Staking
Kiếm phần thưởng với staking linh hoạt
Vay Crypto
0 Fees
Thế chấp một loại tiền điện tử để vay một loại khác
Trung tâm cho vay
Trung tâm cho vay một cửa
Trung tâm tài sản VIP
Kế hoạch tăng trưởng tài sản cao cấp
Gate Wealth
Nắm quyền kiểm soát tương lai tài chính của bạn
Quỹ định lượng
Chiến lược định lượng hàng đầu
Staking
Stake tiền điện tử để kiếm tiền từ các sản phẩm PoS
Đòn bẩy thông minh
Đòn bẩy không thanh lý
GUSD
3.8%
Nạp & đổi bất cứ lúc nào, miễn phí đổi
Khuyến mãi
AI
Gate AI
Trợ lý AI đa năng đồng hành cùng bạn
Gate AI Bot
Sử dụng Gate AI trực tiếp trong ứng dụng xã hội của bạn
GateClaw
Gate Tôm hùm xanh, mở hộp là dùng ngay
Gate for AI Agent
Hạ tầng AI, Gate MCP, Skills và CLI
Gate Skills Hub
Hơn 10.000 kỹ năng
Từ văn phòng đến giao dịch, thư viện kỹ năng một cửa giúp AI tiện lợi hơn
Nhà thầu liên quan đến Triều Tiên thâm nhập MetaMask suốt một tháng, lỗ hổng thực sự của dự án crypto không nằm trong mã nguồn
Tác giả: Liam 'Akiba' Wright
Biên dịch: Deep Tide TechFlow
Deep Tide dẫn đọc: Một nhà thầu liên quan Triều Tiên đã xâm nhập kho mã của MetaMask thông qua một nhà cung cấp bên thứ ba, làm việc từ ngày 9 tháng 3 cho đến tận tháng 4 thì bị cắt quyền. Mặc dù Consensys cho biết không phát hiện bị đánh cắp tài sản hay triển khai mã độc, nhưng sự việc này phơi bày lỗ hổng chí mạng trong quản lý thuê ngoài của các dự án crypto: 76% số tiền DeFi bị đánh cắp đến từ sự thất thủ quyền truy cập ở lớp vận hành, chứ không phải do lỗ hổng mã.
Consensys cho biết một nhà thầu do bên thứ ba giới thiệu đã tham gia công việc trên mã nguồn MetaMask từ ngày 9 tháng 3, cho đến khi bị chặn quyền truy cập vào tháng 4. Sau đó, Consensys mô tả người này là có liên hệ với Triều Tiên.
Consensys cho biết, trong quá trình điều tra không phát hiện bất kỳ tài sản hay dữ liệu nào bị chiếm đoạt, không phát hiện việc triển khai mã độc, và không có tác động đến an toàn người dùng. Tổng cố vấn pháp lý Matt Corva cho biết công ty đã nhanh chóng nhận diện mối đe dọa, chấm dứt truy cập, tiến hành điều tra toàn diện và thông báo cho cơ quan thực thi pháp luật.
Báo cáo của Drop Site cho biết một cảnh báo nội bộ trong tháng 4 yêu cầu tạm dừng mọi bản phát hành sản phẩm để phục vụ điều tra, đồng thời dặn nhân viên không tương tác với vị cố vấn này. Corva cho biết mối quan hệ với nhà cung cấp dịch vụ diễn ra tốt đẹp, và Consensys sau đó đã rà soát các thực hành dịch vụ bên thứ ba của đơn vị này; các tiêu chuẩn nghiêm ngặt áp dụng cho nhân viên cũng được mở rộng sang các quan hệ bên ngoài phức tạp hơn.
Rà soát nhà thầu cần hạn chế quyền truy cập kho mã
Không có dấu hiệu cho thấy tài khoản người dùng hay tài sản ví bị tổn hại. Mối quan hệ hiện có giữa Consensys và nhà cung cấp vẫn để lại một lỗ hổng: mỗi nhà thầu và mỗi tài khoản đều cần các biện pháp bảo đảm riêng.
Hướng dẫn an toàn chung của MetaMask cảnh báo rằng tác nhân độc hại có thể dùng danh tính giả mạo và giấy tờ giả để giành vị trí làm từ xa. Nó khuyến nghị kiểm tra giấy tờ thực, phỏng vấn nhiều vòng, xác thực phần cứng, xác minh IP và vị trí, điều tra lý lịch, và hạn chế quyền truy cập vào hệ thống then chốt.
FBI cũng cảnh báo rằng các nhân sự IT của Triều Tiên sử dụng quyền truy cập mạng của công ty để sao chép kho mã. Hướng dẫn của họ yêu cầu xác thực danh tính trong suốt quá trình phỏng vấn, nhận việc và suốt thời gian làm việc; kiểm toán định kỳ các công ty nhân sự bên thứ ba; truy cập theo nguyên tắc quyền tối thiểu; và theo dõi các kết nối từ xa bất thường hoặc rò rỉ kho mã.
Quyền truy cập kho mã và rà soát là biện pháp bảo đảm cốt lõi
Sau khi vào làm, quyền truy cập kho mã và rà soát trở thành các biện pháp bảo đảm cốt lõi. Hướng dẫn của Trung tâm An ninh mạng Quốc gia Anh (NCSC) khuyến nghị làm cho mọi hoạt động trong kho mã có thể truy vết được, rà soát từng thay đổi trong môi trường sản xuất, thực hiện thẩm tra bổ sung đối với các đóng góp từ bên ngoài, và nhanh chóng thu hồi quyền truy cập khi không còn cần thiết. Thông tin xác thực được hỗ trợ bởi phần cứng có thể bảo vệ tài khoản khỏi bị đánh cắp thông tin xác thực, trong khi việc giới hạn chặt chẽ quyền và rà soát độc lập có thể hạn chế phạm vi mà các tài khoản được ủy quyền có thể thay đổi.
CryptoSlate hôm 5 tháng 7 đưa tin rằng trong nửa đầu năm 2026, các cuộc tấn công ở lớp vận hành liên quan đến khóa, lưu ký, ký và hệ thống phê duyệt chiếm khoảng 76% số tiền bị đánh cắp, dù lỗ hổng hợp đồng thông minh xảy ra thường xuyên hơn. Khoảng cách này cho thấy vì sao việc kiểm soát truy cập và vận hành lại quan trọng, ngay cả khi số sự cố do chúng gây ra ít hơn.
Nhóm ví và nhóm giao thức nên coi quyền truy cập của nhà thầu là điều kiện có thể bị thu hồi liên tục. Việc kiểm tra danh tính cần diễn ra xuyên suốt thời gian làm việc; các công ty bên thứ ba phải được chấp nhận kiểm toán; quyền truy cập kho mã phải được giữ hẹp và có thể quan sát; mọi thay đổi đối với từng môi trường sản xuất phải được rà soát độc lập; và ngay khi không còn cần thiết thì phải lập tức thu hồi quyền truy cập.
Việc Consensys tạm dừng phát hành vào tháng 4 cũng cho thấy giá trị của việc lưu sẵn một cách thức được định nghĩa trước để dừng thay đổi, nhằm sử dụng khi điều tra các truy cập đáng ngờ.