AFX Trade bị khai thác cầu nối, thiệt hại 24 triệu USD; đề nghị trả thưởng 30% cho hacker
Tóm tắt thị trường bằng AI
Vụ khai thác lỗ hổng cầu nối trị giá 24,15 triệu USD của AFX Trade trên Arbitrum (thông qua một cầu nối bên thứ ba do AFX vận hành, không phải cầu nối gốc của Arbitrum) làm tăng thêm tổng thiệt hại do hack trong tháng 7/2026 lên gần 97 triệu USD và củng cố các rủi ro dai dẳng về khóa cầu nối và sự tập trung của trình xác thực trong DeFi. USDC bị đánh cắp đã được chuyển cầu sang Ethereum và hoán đổi thành ~12.467 ETH, tạo ra độ nhạy trực tiếp của ETH liên quan đến dòng tiền và làm xấu đi khẩu vị rủi ro trên các nền tảng L2/DeFi.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT-1.71%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
AFX Trade, sàn giao dịch phái sinh vĩnh cửu phi tập trung xây dựng trên Arbitrum, ghi nhận thiệt hại 24,15 triệu USD trong vụ tấn công ngày 22/7. Kẻ tấn công đã chiếm quyền các khóa ký của nhóm validator dùng cho cầu nối do nền tảng vận hành, rút USDC khỏi giao thức, chuyển toàn bộ sang Ethereum rồi hoán đổi thành khoảng 12.467 ETH với giá bình quân xấp xỉ 1.937 USD/ETH.
Sau sự cố, AFX Trade công khai đề nghị cho phép hacker giữ lại 30% số tiền bị lấy cắp (khoảng 7,2 triệu USD) nếu hoàn trả 70% còn lại.
Cách thức khai thác và phạm vi ảnh hưởng
Mục tiêu của vụ tấn công là cầu nối bên thứ ba do AFX Trade vận hành, không phải hạ tầng cầu nối gốc của Arbitrum. Arbitrum không bị xâm nhập và cơ chế bridging cốt lõi vẫn hoạt động bình thường; lỗ hổng nằm ở lớp triển khai do AFX xây dựng phía trên. Khi nắm được các khóa ký của validator cho cầu nối do AFX quản trị, kẻ tấn công có thể chuyển tài sản ra ngoài mà không gặp ràng buộc. Toàn bộ 24,15 triệu USDC đã được bridge từ Arbitrum sang Ethereum và chuyển đổi sang ETH.
Mô-típ này không mới. Một vụ tấn công tương tự từng xảy ra với cầu nối Verus-Ethereum vào tháng 5/2026, sử dụng cách thức tương đồng để rút tiền. Công ty an ninh Blockaid xếp vụ AFX Trade vào một cụm tấn công rộng hơn mà họ gọi là "Hackers Day". Theo Blockaid, tổng thiệt hại do các vụ hack trong tháng 7/2026 đã tiến sát 97 triệu USD.
Chiến thuật "treo thưởng 30%"
Việc AFX Trade đưa ra mức thưởng 30% để đổi lấy việc hoàn tiền đang dần trở thành thông lệ trong các sự cố crypto. Lập luận khá rõ: thu hồi được 70% vẫn tốt hơn không thu hồi gì, trong khi các công cụ điều tra on-chain khiến việc rửa các khoản tiền lớn ngày càng khó mà không bị lần ra dấu vết.
Bridge tiếp tục là điểm nóng tấn công
Trong nhiều năm, tấn công cầu nối là hướng khai thác sinh lợi nhất trong DeFi. Nguyên nhân mang tính cấu trúc: cầu nối thường giữ lượng lớn tài sản bị khóa và dựa vào tập validator hoặc cơ chế multisig, tạo ra các điểm thất bại tập trung. Sự cố của AFX Trade phản ánh đúng khuôn mẫu này: cầu nối bên thứ ba do đội ngũ giao thức tự vận hành, thay vì do mạng Layer 2 nền tảng đảm trách, trở thành mắt xích yếu. Con số gần 97 triệu USD thiệt hại trong tháng 7/2026 theo Blockaid cho thấy xu hướng xấu đi, không phải cải thiện.
Hàm ý với nhà đầu tư
Với các trader sử dụng DEX hợp đồng vĩnh cửu trên các mạng Layer 2, vụ việc là lời nhắc trực tiếp về rủi ro hạ tầng bên dưới giao diện giao dịch. Một sàn có thể sở hữu smart contract engine perps vững, nhưng nếu cầu nối phụ thuộc vào các khóa validator mang tính tập trung và những khóa này bị lộ, toàn bộ lớp an toàn còn lại gần như không còn nhiều ý nghĩa.