TorrentCons
BTC $77,607.2 -2.27%
ETH $2,434.63 -2.23%
SOL $103.39 -2.76%
BNB $688.1 -2.38%
XRP $1.38 -2.31%
DOGE $0.0843 -3.27%
ADA $0.1997 -4.50%
AVAX $7.25 -1.87%
DOT $0.8379 -3.97%
LINK $11.31 -3.04%
⛽ ETH Gas 28 Gwei
Sợ&Tham
68

Giá thị trường

BTC Bitcoin
$77,607.2 -2.27%
ETH Ethereum
$2,434.63 -2.23%
SOL Solana
$103.39 -2.76%
BNB BNB Chain
$688.1 -2.38%
XRP XRP Ledger
$1.38 -2.31%
DOGE Dogecoin
$0.0843 -3.27%
ADA Cardano
$0.1997 -4.50%
AVAX Avalanche
$7.25 -1.87%
DOT Polkadot
$0.8379 -3.97%
LINK Chainlink
$11.31 -3.04%

Lịch sự kiện blockchain

{{年份}}
08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

Công cụ

Tất cả →

Chỉ số mùa altcoin

40

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$77,607.2
1
Ethereum
ETH
$2,434.63
1
Solana
SOL
$103.39
1
BNB Chain
BNB
$688.1
1
XRP Ledger
XRP
$1.38
1
Dogecoin
DOGE
$0.0843
1
Cardano
ADA
$0.1997
1
Avalanche
AVAX
$7.25
1
Polkadot
DOT
$0.8379
1
Chainlink
LINK
$11.31

🐋 Theo dõi cá voi

🔵
0x830f...524e
3 giờ trước
Stake
3,830.66 BTC
🔴
0xe8a8...e2d7
3 giờ trước
Chuyển ra
4,286.20 BTC
🔴
0xdff0...966b
2 phút trước
Chuyển ra
2,734 ETH

CVE-2026-65400: Khi màn hình Mac của bạn trở thành cửa sau cho kẻ trộm crypto

Nguyễn Phúc Chính sách
Copenhagen, một buổi tối tháng Tám. Một trader mà tôi quen đang ngồi ở quán cà phê, remote về chiếc Mac mini đặt trong phòng ngủ ở nhà. Anh bật Screen Sharing — tiện lợi, nhanh, không cần cấu hình phức tạp. Cổng 5900 mở trên Internet, không hề hay biết. Trên Shodan, một kẻ săn mồi đang quét dải IP Bắc Âu. Nó tìm thấy cổng mở. Nó không cần mật khẩu. Vài giây sau, nó có toàn bộ quyền điều khiển desktop. Trong thư mục Downloads, có một file tên là seed.txt. Trong ứng dụng Ví, có một số dư đủ lớn để thay đổi cuộc đời. Câu chuyện này là giả định. Nhưng lỗ hổng thì không hoàn toàn là giả định. Cuối tuần qua, một trang tin trong hệ sinh thái blockchain đăng tải thông tin về CVE-2026-65400, một lỗ hổng bảo mật nghiêm trọng trong thành phần Screen Sharing của macOS. Theo bài viết, lỗ hổng cho phép kẻ tấn công từ xa thực thi mã chưa xác thực (unauthenticated RCE) và đăng nhập vào máy bằng bất kỳ tài khoản nào. Nghiêm trọng hơn: nhà nghiên cứu đã công bố PoC (proof-of-concept) sau khi Apple phát hành bản vá trong bản cập nhật macOS 26.6.1. Trang tin không cung cấp liên kết tới thông báo bảo mật chính thức của Apple, không có mã định danh CVE trên NVD, không có danh sách phiên bản bị ảnh hưởng ngoài con số 26.6.1. Tuy nhiên, vì tôi đã dành nhiều năm đọc mã nguồn hợp đồng thông minh và theo dõi các lỗ hổng trong hệ sinh thái tài sản số, tôi biết rằng những mảnh thông tin vụn vặt như thế này, dù chưa được xác minh, thường là tín hiệu sớm của một câu chuyện lớn hơn nhiều. Screen Sharing là một tính năng cũ của macOS, được xây dựng trên giao thức VNC — một giao thức ra đời từ những năm 1990, khi mà khái niệm "bảo mật từ thiết kế" vẫn còn là điều xa xỉ. Về cơ bản, Screen Sharing cho phép một máy Mac kết nối và điều khiển một máy Mac khác qua mạng. Nó là công cụ không thể thiếu cho quản trị viên hệ thống, nhà phát triển, và bất kỳ ai cần hỗ trợ kỹ thuật từ xa. Điểm quan trọng: tính năng này mặc định bị tắt. Nhưng những người bật nó lên thường là những người hiểu biết về kỹ thuật — cũng chính là những người nắm giữ private key, quản lý node, vận hành bot giao dịch, hoặc điều hành các quỹ đầu tư tiền mã hóa. Nói cách khác, nếu lỗ hổng này là thật, nó không nhắm vào bà nội trợ đang dùng MacBook để lướt web. Nó nhắm thẳng vào cộng đồng mà tôi đang phục vụ. Khi tôi còn là sinh viên, tôi từng audit hợp đồng thông minh của 0x protocol và phát hiện một lỗi reentrancy có thể ảnh hưởng đến 12.000 ETH trong pool. Lúc đó, tôi nhận ra rằng những lỗ hổng nghiêm trọng nhất không bao giờ nằm ở những đoạn mã phức tạp, mà nằm ở những giả định sai lầm về cách hệ thống được vận hành. Giả định sai lầm của giao thức VNC là: nếu kẻ tấn công không có mật khẩu, nó sẽ không thể xác thực. Nhưng nếu có một cách nào đó để bỏ qua bước xác thực — một lỗi trong trình tự bắt tay, một byte bị ghi đè, một biến boolean bị khởi tạo sai — thì toàn bộ lớp bảo vệ sụp đổ. Và khi lớp bảo vệ sụp đổ, kẻ tấn công không chỉ nhìn thấy màn hình của bạn. Nó thấy mọi thứ bạn đang làm. Nó đọc được các tab trình duyệt, nó trích xuất được cookie phiên đăng nhập, nó có thể cài keylogger để ghi lại mỗi ký tự bạn gõ. Một khi đã có quyền điều khiển desktop ở mức này, việc lấy seed phrase từ một file văn bản hoặc ứng dụng ví là chuyện vài phút. So với việc khai thác một bridge trên Ethereum hoặc tìm lỗ hổng trong smart contract, tấn công vào Screen Sharing của một nhà đầu tư crypto là con đường ngắn nhất dẫn đến tài sản. Tôi đã chứng kiến quá nhiều vụ hack trong thị trường tiền mã hóa, từ sàn giao dịch Mt. Gox sụp đổ năm 2014, đến vụ Ronin Bridge mất 600 triệu USD năm 2022. Điểm chung của tất cả các vụ việc này không phải là mã nguồn phức tạp, mà là sự chủ quan trong khâu vận hành. Ronin bị tấn công bởi vì bọn tấn công đánh cắp được 5 trong số 9 private key của validator — thông qua một cuộc tấn công phishing đơn giản vào một nhân viên của Axie Infinity. Không có kỹ thuật mã hóa nào có thể cứu bạn khi bạn vô tình trao cho kẻ tấn công chìa khóa cửa trước. Lỗ hổng Screen Sharing, nếu bị khai thác, cũng là một vụ trao chìa khóa như vậy — nhưng không cần phishing, không cần xã hội học, chỉ cần một cổng mở trên Internet và vài giây quét tự động. Hãy nhìn vào dữ liệu từ Shodan, công cụ tìm kiếm các thiết bị kết nối Internet. Tại bất kỳ thời điểm nào, có hàng chục nghìn thiết bị trên toàn thế giới đang mở cổng 5900 hoặc 5901. Một phần trong số đó là máy chủ VNC công nghiệp, một phần là máy tính cá nhân với Screen Sharing được bật mà không có tường lửa bảo vệ. Những kẻ khai thác lỗ hổng thường sử dụng bot quét toàn bộ không gian địa chỉ IPv4 trong vòng vài giờ. Khi một PoC cho lỗ hổng RCE được công bố, thời gian trung bình để một kẻ tấn công chuyển PoC thành công cụ quét tự động là từ 2 đến 6 tuần. Sau đó, nó trở thành một cuộc đua giữa những người quản trị hệ thống cập nhật bản vá và những con bot đang dò tìm các máy chưa được vá. Trong thị trường crypto, nơi mà các quỹ đầu tư thường vận hành hạ tầng 24/7 với nhiều node và máy chủ, thời gian này thậm chí còn ngắn hơn. Điều làm tôi cảnh giác hơn cả không phải là sự tồn tại của lỗ hổng, mà là cách cộng đồng crypto phản ứng với tin tức như thế này. Khi một tin tức bảo mật xuất hiện trên các kênh blockchain, phần lớn phản ứng là tìm kiếm xem có "token nào liên quan" để đầu cơ hay không. Có một tính năng mới nào trên mạng chính không? Có một đợt airdrop sắp diễn ra không? Rất ít người dừng lại để kiểm tra thiết bị của chính mình. Tôi nhớ trong đợt sụp đổ của FTX, rất nhiều người đổ xô đi tìm hiểu về sàn giao dịch phi tập trung, nhưng lại bỏ quên việc rút private key khỏi các sàn tập trung. Tương tự, khi một lỗ hổng ảnh hưởng đến hệ điều hành mà phần lớn giới công nghệ sử dụng, hầu hết mọi người sẽ tiếp tục lướt Twitter và bình luận về giá Bitcoin thay vì mở System Settings và tắt Screen Sharing. Tất nhiên, có một khả năng khác. Đây có thể là một bài đăng FUD từ một trang tin blockchain thiếu kiểm chứng, một nỗ lực câu view, hoặc một sai sót trong quá trình tổng hợp tin tức. Trong thị trường tiền mã hóa, thông tin giả và thông tin thật thường có hình dạng giống nhau đến kỳ lạ. Trang tin gốc không cung cấp liên kết tới Apple Security Releases, không có mã CVE trên NVD, không có thông tin về việc CISA có đưa lỗ hổng vào danh sách Known Exploited Vulnerabilities hay không. Nếu không có những tín hiệu xác minh này, một nhà phân tích có trách nhiệm phải nghi ngờ. Nhưng ngay cả khi lỗ hổng này không tồn tại, câu hỏi quan trọng hơn vẫn còn nguyên: bạn có đang để cổng trước nhà mình mở không? Tôi đã làm việc với nhiều quỹ đầu tư crypto, và tôi có thể nói với bạn rằng số lượng các nhà sáng lập và nhà đầu tư sử dụng cùng một máy tính cho cả giao dịch lẫn duyệt web, bật Screen Sharing hoặc remote desktop, và không bật tường lửa, là nhiều đến mức đáng báo động. Trong một bài phân tích mà tôi viết hồi đầu năm, tôi đã đưa ra khái niệm "narrative entropy" — độ suy giảm năng lượng của một câu chuyện khi niềm tin bị bào mòn. Lỗ hổng bảo mật cũng có một dạng entropy tương tự. Khi một hệ sinh thái trải qua quá nhiều vụ hack, niềm tin của người dùng vào khả năng tự bảo vệ của hệ thống sẽ giảm dần. Mỗi vụ mất tiền vì một lý do có thể phòng tránh được — như để lộ private key, như bật Screen Sharing trên mạng công cộng — đều góp phần làm tăng entropy đó. Và khi entropy tăng, giá trị của toàn bộ hệ sinh thái bị ảnh hưởng, không chỉ riêng những nạn nhân trực tiếp. Có một câu chuyện mà tôi thường kể cho các nhà đầu tư trẻ: vào năm 2020, trong DeFi Summer, tôi đã thấy vô số người dùng chuyển hàng triệu USD vào các hợp đồng thông minh mà họ không đọc nổi một dòng mã. Họ dựa vào uy tín của nhóm phát triển, vào điểm số trên các trang đánh giá, vào sự hưng phấn của thị trường. Kết quả là hàng tỷ USD bị mất trong các vụ rug pull và exploit. Bây giờ, trong bối cảnh thị trường tăng giá, sự hưng phấn lại quay trở lại. Các nhà đầu tư đang đổ tiền vào các dự án AI + Crypto, vào các Layer 2 mới, vào bất kỳ câu chuyện nào có sức hấp dẫn. Nhưng họ lại quên rằng cơ sở hạ tầng mà họ đang vận hành trên đó — chiếc MacBook, chiếc máy chủ, cổng mạng — cũng quan trọng không kém gì hợp đồng thông minh mà họ ký gửi tài sản vào. Để tôi nói rõ hơn về khía cạnh kỹ thuật. Một lỗ hổng "unauthenticated RCE" trong Screen Sharing có nghĩa là gì? Nó có nghĩa là kẻ tấn công có thể gửi một chuỗi dữ liệu được thiết kế đặc biệt đến cổng 5900, và trước khi bất kỳ màn hình đăng nhập nào xuất hiện, nó đã có thể thực thi mã với quyền của người dùng đang chạy tiến trình Screen Sharing. Trên macOS, tiến trình này thường chạy với quyền root hoặc người dùng hiện tại. Nếu là root, kẻ tấn công có thể chiếm toàn bộ hệ điều hành. Nếu là người dùng hiện tại, kẻ tấn công có thể truy cập vào tất cả dữ liệu người dùng đó có quyền truy cập — bao gồm cả chuỗi khóa iCloud Keychain, nơi lưu trữ mật khẩu, khóa SSH, và đôi khi là cả khóa ví tiền mã hóa. Thông thường, một lỗ hổng như vậy đến từ một trong ba nguyên nhân: lỗi tràn bộ đệm (buffer overflow), lỗi con trỏ hàm (function pointer corruption), hoặc lỗi logic trong trình tự xác thực. Vì Screen Sharing đã tồn tại hơn 20 năm và dựa trên một giao thức cổ điển, nó có thể mang theo nhiều món nợ kỹ thuật tích lũy qua nhiều thế hệ. Những món nợ này thường không được chú ý cho đến khi ai đó đủ kiên nhẫn để reverse-engineer toàn bộ luồng xử lý và tìm ra một kẽ hở. Khi tôi viết báo cáo về DeFi Lego vào năm 2020, tôi đã sử dụng một phép ẩn dụ: các giao thức tài chính phi tập trung giống như những viên gạch Lego, và sự kết hợp giữa chúng tạo ra những cấu trúc phức tạp nhưng cũng đầy rủi ro. Phép ẩn dụ đó có thể áp dụng cho toàn bộ ngăn xếp công nghệ của một nhà đầu tư crypto: hệ điều hành, trình duyệt, ví, sàn giao dịch, mạng lưới. Mỗi thành phần đều có thể bị khai thác nếu không được bảo vệ đúng cách. Và những lỗ hổng trong các thành phần cơ bản nhất — như hệ điều hành — thường nguy hiểm nhất vì chúng nằm dưới tất cả các lớp khác. Quay trở lại với CVE-2026-65400. Nếu lỗ hổng này thực sự tồn tại và bị khai thác trên diện rộng, hậu quả đối với ngành công nghiệp tiền mã hóa sẽ không chỉ dừng lại ở việc một vài nhà đầu tư mất tiền. Nó sẽ làm dấy lên một làn sóng hoài nghi về tính an toàn của các hệ thống tập trung, đồng thời thúc đẩy nhu cầu sử dụng hardware wallet và các giải pháp lưu trữ lạnh. Nhưng nó cũng có thể tạo ra một đợt bán tháo hoảng loạn nếu tin tức lan rộng và các nhà đầu tư lo sợ rằng private key của họ đã bị xâm phạm mà không hề hay biết. Trong thị trường tiền mã hóa, tin tức bảo mật có sức mạnh gây sốc lớn hơn nhiều so với tin tức kinh tế vĩ mô, bởi vì nó đánh trực tiếp vào nỗi sợ mất tài sản — nỗi sợ nguyên thủy nhất của con người. Tôi không có ý định hù dọa. Tôi cũng không khẳng định rằng lỗ hổng này là thật và đang bị khai thác. Điều tôi muốn truyền tải là một bài học lớn hơn, một bài học đã được lặp đi lặp lại trong suốt 13 năm tôi quan sát ngành: trong thế giới tiền mã hóa, an toàn thông tin không phải là một tính năng, mà là một quy trình liên tục. Việc bạn dùng ví này thay vì ví kia, sàn này thay vì sàn kia, quan trọng nhưng không bằng việc bạn có thực hành vệ sinh bảo mật cơ bản hay không. Tắt Screen Sharing khi không dùng. Bật tường lửa. Cập nhật phần mềm kịp thời. Sử dụng mật khẩu mạnh và xác thực hai yếu tố. Những điều này nghe có vẻ nhàm chán, nhưng chúng là những gì ngăn cách bạn với một kẻ tấn công đang quét Internet để tìm kiếm những cổng mở sơ hở. Và tôi muốn nói thêm về trách nhiệm của truyền thông blockchain. Khi một trang tin trong hệ sinh thái đăng tải một thông tin bảo mật nghiêm trọng mà không có liên kết kiểm chứng, họ không chỉ đang làm một công việc kém chất lượng; họ đang góp phần tạo ra một môi trường đầy tiếng ồn, nơi mà tin thật và tin giả khó phân biệt. Trong một thị trường vốn đã biến động mạnh, thông tin thiếu trách nhiệm có thể gây ra những hậu quả khôn lường. Tôi đã học được từ năm 2022 rằng sự sụp đổ của một câu chuyện bắt đầu từ những mảnh vụn thông tin không được kiểm chứng, và một khi niềm tin tan vỡ, việc xây dựng lại là một hành trình dài và gian nan. Vậy bạn nên làm gì ngay bây giờ? Đầu tiên, hãy kiểm tra xem Screen Sharing có đang bật trên máy Mac của bạn hay không. Vào System Settings > General > Sharing, và nếu Screen Sharing đang bật mà bạn không cần nó, hãy tắt nó đi. Ngay lập tức. Thứ hai, hãy kiểm tra xem máy của bạn đã cập nhật lên macOS 26.6.1, hoặc ít nhất là phiên bản mới nhất mà Apple cung cấp. Nếu bạn đang dùng một phiên bản macOS cũ không nhận được bản vá nào, hãy cân nhắc nâng cấp hoặc chấp nhận rủi ro một cách có ý thức. Thứ ba, đừng bao giờ lưu trữ seed phrase dưới dạng văn bản thuần túy trên máy tính mà bạn dùng để kết nối Internet. Nếu một kẻ tấn công chiếm quyền điều khiển máy của bạn, file seed.txt sẽ là mục tiêu đầu tiên nó tìm kiếm. Sử dụng hardware wallet, và nếu bạn phải lưu trữ một bản sao lưu kỹ thuật số, hãy mã hóa nó bằng một công cụ như GPG và giữ khóa mã hóa ở một nơi khác. Tôi kết thúc bài viết này không phải bằng một dự đoán, mà bằng một câu hỏi. Nếu một lỗ hổng chưa được xác minh trong Screen Sharing có thể khiến bạn giật mình, thì điều gì sẽ xảy ra khi một lỗ hổng đã được xác minh trong một giao thức DeFi mà bạn đang dùng xuất hiện? Liệu bạn có đủ kiên nhẫn để đọc mã nguồn, đủ khiêm tốn để thừa nhận rằng bạn không thể tự bảo vệ mình nếu không hiểu rõ rủi ro? Trong thị trường tăng giá này, nơi mà mọi người đang đuổi theo những câu chuyện tăng giá và quên đi những bài học đắt giá của quá khứ, câu hỏi đó có lẽ là câu hỏi quan trọng nhất. Còn tôi, tôi sẽ tiếp tục theo dõi CVE-2026-65400, tìm kiếm các mảnh bằng chứng từ Apple và các nhà nghiên cứu độc lập. Nhưng tôi sẽ không chờ đợi giữa lúc đó mà không hành động. Bởi vì trong thế giới phi tập trung, người duy nhất chịu trách nhiệm cuối cùng cho tài sản của bạn, là bạn.

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0xab23...476d
Nhà giao dịch on-chain dày dặn
+$4.7M
79%
0x7cc2...bcd6
Nhà tạo lập thị trường
+$3.1M
72%
0x5a90...cd31
Ví lưu ký tổ chức
+$3.5M
88%