1inch(1INCH) đã nhận 1.055 báo cáo lỗ hổng trong các chương trình bug bounty nửa đầu năm 2026 và thưởng cho 32 trường hợp trong số đó. Đây là ví dụ cho thấy hạ tầng giao dịch DeFi ngày càng phức tạp, buộc dự án phải mở cửa cho giới nghiên cứu bảo mật độc lập kiểm tra cả trước lẫn sau khi ra mắt sản phẩm.
HackenProof công bố báo cáo mang tên "1inch Bug Bounty Report: Aqua Edition, H1 2026", tổng hợp kết quả 6 chương trình bug bounty của 1inch trong giai đoạn từ tháng 1 đến tháng 6 năm 2026. Sáu chương trình gồm Aqua, Hợp đồng thông minh, Ví, Web, Kinh doanh và Hạ tầng.
Chương trình Aqua là trọng tâm của báo cáo. Theo HackenProof, 217 nhà nghiên cứu bảo mật đã tham gia chương trình này và gửi tổng cộng 472 báo cáo, trong đó 9 trường hợp được thưởng và xử lý theo quy trình chính thức.
Trong số các trường hợp được thưởng của Aqua có 1 lỗ hổng mức độ nghiêm trọng cao cùng một số lỗ hổng mức trung bình và thấp. Các vấn đề này liên quan đến sai lệch logic, sai lệch đơn vị, điều kiện biên khi thực thi và lỗi liên quan đến công cụ vận hành, tất cả đều đã được khắc phục.
Aqua là tầng thanh khoản dùng chung mà 1inch phát triển. 1inch chính thức ra mắt Aqua vào tháng 7 năm 2026, nhưng chương trình bug bounty đã vận hành từ nửa đầu năm, giúp giới nghiên cứu rà soát giao thức ngay trước khi ra mắt. Trước đó, TokenPost từng đưa tin 1inch công bố giao thức thanh khoản dùng chung đa chuỗi Aqua.
Bug bounty là mô hình cho phép nhà nghiên cứu bảo mật độc lập tìm và báo cáo lỗ hổng, sau đó dự án xem xét và trả thưởng. Trong DeFi, không chỉ mã hợp đồng thông minh mà cả quá trình khớp lệnh, tính giá, phân bổ thanh khoản và định tuyến đều đan xen nhau, nên chỉ kiểm toán trước khi ra mắt khó có thể bao quát hết mọi điều kiện vận hành thực tế.
Lỗ hổng mức độ nghiêm trọng cao được nêu trong báo cáo là trường hợp duy nhất ở mức này trong chương trình Aqua nửa đầu năm. HackenProof cho biết lỗ hổng này cũng nằm trong nhóm đã được khắc phục hoàn toàn.
Các lỗ hổng mức trung bình và thấp được xác định trong quá trình vận hành logic thực thi và công cụ của Aqua. Báo cáo cho biết những vấn đề này đều đã trải qua quy trình thưởng và xử lý.
Ngay cả lỗ hổng mức thấp cũng gắn liền với cấu trúc thực thi giao dịch. Các nhóm vấn đề mà báo cáo nêu ra thiên về xử lý logic, so sánh đơn vị và kiểm tra điều kiện thực thi, tức là liên quan trực tiếp đến độ ổn định vận hành của giao thức, chứ không đơn thuần là lỗi hiển thị.
Một số lỗ hổng liên quan đến khớp lệnh, suy giảm giá, tính phí giao dịch và độ ổn định của cơ chế định tuyến, chứ không phải lỗi hiển thị thông thường. Trong cấu trúc mà điều kiện giao dịch được tính toán tự động và khớp lệnh qua nhiều đường dẫn khác nhau, ngay cả lỗi mức độ thấp cũng có thể tích lũy và ảnh hưởng đến chất lượng thực thi.
Các chương trình khác ngoài Aqua cũng ghi nhận nhiều báo cáo. Chương trình Hợp đồng thông minh của 1inch nhận 267 báo cáo và thưởng 3 trường hợp, chương trình Ví nhận 85 báo cáo và thưởng 6 trường hợp. Chương trình Web nhận 68 báo cáo và thưởng 1 trường hợp, chương trình Kinh doanh nhận 111 báo cáo và thưởng 9 trường hợp, còn chương trình Hạ tầng nhận 52 báo cáo và thưởng 4 trường hợp.
HackenProof cho biết Aqua và SwapVM đã được OpenZeppelin, Hexens và Decurity kiểm toán. Nếu kiểm toán thiên về xác minh trước khi triển khai thì bug bounty thiên về quy trình xác minh liên tục sau khi ra mắt, dựa trên cộng đồng nhà nghiên cứu công khai.
Báo cáo lần này cho thấy hạ tầng thanh khoản mới của 1inch không chỉ dừng ở việc ra mắt tính năng mà còn mở rộng phạm vi công khai sang cả việc kiểm chứng logic thực thi. Các con số trong báo cáo được tính trên cơ sở những báo cáo đã trải qua quy trình thưởng và xử lý.
Bình luận 0