Tin tặc rút 31,6 triệu USD sau hai vụ tấn công cầu nối crypto trong 7 giờ

Tóm tắt thị trường bằng AI
Hai vụ khai thác bridge với tổng thiệt hại khoảng ~31,6 triệu USD (bridge liên quan AFX trên Arbitrum và Verus Ethereum Bridge) làm nổi bật rủi ro vận hành và lưu ký xuyên chuỗi dai dẳng, bao gồm các dấu hiệu cho thấy khóa bị xâm phạm và phương thức "import path" lặp lại cho phép các khoản chi trả phía Ethereum không được bảo chứng. Dù bridge gốc của Arbitrum không bị xâm nhập, các sự cố này có thể làm suy giảm khẩu vị rủi ro DeFi và thắt chặt thanh khoản trên các tài sản và tích hợp được bridge.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT+0.29%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Rủi ro an ninh ở các cầu nối (bridge) liên chuỗi tiếp tục là điểm nóng của thị trường tiền mã hóa khi các điều tra viên ghi nhận hai vụ khai thác liên quan đến bridge xảy ra cách nhau chỉ vài giờ. Theo công ty phân tích on-chain Blockaid, tổng thiệt hại vượt 31,6 triệu USD, nhắm vào hạ tầng bridge phục vụ sàn phái sinh phi tập trung AFX và Verus Ethereum Bridge. Blockaid cho biết bridge của AFX bị rút 24,15 triệu USD vào thứ Tư. Sau đó, một cuộc tấn công khác nhằm vào Verus Ethereum Bridge khiến khoảng 7,5 triệu USD bị rút khỏi dự trữ của bridge. Chuỗi sự cố liên tiếp cho thấy nhà vận hành bridge và các giao thức tích hợp bridge vẫn có thể bị tổn thương, ngay cả khi lỗ hổng không xuất phát từ yếu kém ở cấp độ một blockchain cụ thể. Điểm chính - Blockaid ghi nhận tổn thất 24,15 triệu USD từ một bridge do AFX vận hành trên Arbitrum và khoảng 7,5 triệu USD bị rút khỏi Verus Ethereum Bridge chỉ trong vài giờ. - Đồng sáng lập Offchain Labs, ông Stephen Goldfeder, khẳng định bridge gốc (native bridge) của Arbitrum không bị hack; hoạt động đáng ngờ xuất phát từ một giao thức bên thứ ba. - Các nhà nghiên cứu bảo mật cho rằng sự cố AFX có thể liên quan đến khóa bị lộ (compromised keys) thay vì lỗi logic hợp đồng thông minh. - Blockaid nhận định vụ Verus có phương thức tương tự sự cố tháng 5, dùng cách làm gần giống nhưng ví tấn công khác. - Hai vụ việc nhấn mạnh bridge vẫn là mục tiêu giá trị cao do nắm giữ các “bể” tài sản lớn và luân chuyển giá trị giữa nhiều hệ sinh thái. Sự cố bridge của AFX trên Arbitrum: mục tiêu bị nhắm tới là gì Blockaid cho biết phát hiện một vụ khai thác lúc 9:30 tối UTC, nhằm vào một bridge do AFX vận hành. AFX là sàn giao dịch hợp đồng vĩnh cửu phi tập trung hoạt động trên Arbitrum. Kết quả điều tra ban đầu mô tả đây là sự cố ảnh hưởng tới một tích hợp của bên thứ ba, không phải việc Arbitrum bị xâm nhập ở hạ tầng bridge cốt lõi. Ông Stephen Goldfeder cho biết thông tin lan truyền trên mạng về "bridge của Arbitrum bị hack" thực chất liên quan đến một giao dịch xuất phát từ một giao thức bên thứ ba, còn Arbitrum native bridge "không bị hack hay bị khai thác theo bất kỳ cách nào". Phân tích bổ sung từ SunSec, nhà sáng lập cộng đồng bảo mật DeFiHackLabs và cộng tác viên của SEAL, cho rằng bằng chứng nghiêng về kịch bản khóa bị lộ hơn là lỗ hổng trong logic hợp đồng. Sự khác biệt này quan trọng cho ứng phó sự cố: nếu là lộ khóa, cần xoay vòng thông tin xác thực khẩn cấp và rà soát quyền truy cập rộng hơn. Đồng thời, điều này cũng cho thấy điểm yếu không nhất thiết nằm ở hợp đồng bridge, mà có thể ở quy trình vận hành và kiểm soát truy cập. Cointelegraph cho biết đã liên hệ AFX để xin bình luận về vụ việc; phần thông tin hiện có chủ yếu dựa trên quan sát của Blockaid và các bên điều tra liên quan. Tấn công Verus Ethereum Bridge: phương thức giống sự cố tháng 5 Ở sự cố riêng biệt, Blockaid báo cáo Verus Ethereum Bridge bị khai thác, làm thất thoát khoảng 7,5 triệu USD trên nhiều loại tài sản trong quỹ dự trữ của bridge. Danh sách token được nêu gồm Ether (ETH), tBTC, USDC, USDt, EURC, MKR và scrvUSD. Blockaid cho biết phương thức tấn công có vẻ tương tự vụ việc Verus Ethereum Bridge hồi tháng 5, khi đó thiệt hại được báo cáo là 11,58 triệu USD. Trong sự cố trước, Blockaid nói cách tiếp cận tổng thể tương tự nhưng được thực hiện bởi một ví tấn công khác. Theo Blockaid, kẻ tấn công đã lợi dụng "import path" của bridge để kích hoạt "các khoản chi trả phía Ethereum không có tài sản bảo chứng (unbacked Ethereum-side payouts)". Nói cách khác, đây là điểm yếu ở cấp quy trình: kẻ tấn công có thể khiến hệ thống giải ngân tài sản ở một phía mà không có phần đối ứng/bảo chứng tương ứng ở phía còn lại, dẫn đến dự trữ bị rút cạn. Với người dùng và các dự án tích hợp, việc thủ thuật bị lặp lại cho thấy rủi ro vẫn tồn tại: ngay cả khi một lỗ hổng đã được vá, cơ chế vận hành của luồng import và payout vẫn có thể tiếp tục bị khai thác nếu các giả định nền tảng chưa được xử lý triệt để. Vì sao sự cố bridge vẫn lặp lại Khai thác bridge khó bị loại bỏ hoàn toàn do hạ tầng liên chuỗi thường gồm nhiều thành phần: lưu ký tài sản, truyền thông điệp hoặc cơ chế import/export, cùng hệ thống phân quyền để kích hoạt quy trình quyết toán. Khi kẻ tấn công tìm ra "khe hở" giữa các lớp này—từ lộ thông tin xác thực, ủy quyền sai, đến điểm yếu trong cách xác thực trạng thái liên chuỗi—kết quả thường là dòng tiền bị rút nhanh. Nhà điều tra on-chain TheCrypticWolf viết trên X rằng bridge vẫn là mắt xích yếu cho đến khi "an ninh được nâng cấp". Đây là quan điểm chung, không phải bằng chứng mới cho từng sự cố, nhưng hai vụ tấn công trong cùng một ngày củng cố nhận định: dự trữ lớn khiến bridge hấp dẫn, còn độ phức tạp cao khiến việc gia cố toàn diện trở nên khó khăn. Blockaid cũng cho thấy sự khác biệt đáng chú ý giữa hai vụ. Với AFX, phần thông tin đi kèm làm rõ rằng Arbitrum native bridge không bị xâm nhập, hàm ý vấn đề nằm ở tích hợp bên thứ ba hoặc kiểm soát bridge gắn với một giao thức cụ thể. Với Verus, mô tả tập trung vào cơ chế import dẫn tới chi trả phía Ethereum không được bảo chứng đúng cách, có thể liên quan trực tiếp hơn đến logic quyết toán và các giả định về trạng thái. Cần theo dõi gì tiếp theo Các sự cố liên quan bridge thường kéo theo biện pháp khẩn cấp như tạm dừng (pause), tăng giám sát, thay đổi quy trình lưu ký hoặc ủy quyền. Thị trường sẽ chờ các cập nhật từ AFX và hệ sinh thái Verus, đặc biệt về nguyên nhân gốc: lộ khóa, lỗi ủy quyền hay điểm yếu có thể lặp lại trong cơ chế quyết toán import/export. Ở góc nhìn rộng hơn, các sự kiện này nhấn mạnh rủi ro liên chuỗi không chỉ thuộc về nhà vận hành bridge. Các ứng dụng phi tập trung và nhà giao dịch phụ thuộc vào bridge cho thanh khoản và quyết toán cần coi an ninh bridge là một rủi ro biến động liên tục, không phải một hạng mục "đánh dấu là xong".