Nhiều giao thức liên quan Bitcoin và Ethereum bị tấn công, thiệt hại hơn 35 triệu USD chỉ trong vài giờ

Tóm tắt thị trường bằng AI
Một loạt vụ khai thác cầu nối và cross-chain đã rút hơn 35 triệu USD chỉ trong vài giờ, bao gồm một lỗi cầu nối Verus–Ethereum cho phép chi trả ở phía Ethereum mà không có tài sản bảo chứng và một vụ lộ khóa quản trị (admin-key) của hợp đồng staking B². Điểm thất bại chung là kiểm soát quản trị/logic thay vì mật mã bị phá vỡ, qua đó củng cố rủi ro vận hành xung quanh các cầu nối và các khóa đặc quyền. Tác động ngắn hạn là xu hướng chuyển sang risk-off trên toàn bộ hạ tầng DeFi và các tài sản chịu mức độ phơi nhiễm lớn nhất với thanh khoản cầu nối trên Ethereum.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT+0.23%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Các cầu nối và giao thức cross-chain của thị trường crypto vừa trải qua một ngày đặc biệt tồi tệ. Dữ liệu on-chain do CoinDesk đối chiếu cùng thông tin từ các hãng an ninh BlockAid và PeckShield cho thấy ít nhất ba dự án đã bị rút sạch tiền liên tiếp trong khoảng 6 giờ, tổng thiệt hại vượt 35 triệu USD. Điểm chung của loạt vụ việc này là không vụ nào phá được mật mã nền tảng. Thiệt hại đến từ lỗi logic trong hợp đồng (mã chạy đúng như được viết nhưng quy tắc vẫn cho phép tiền bị rút) hoặc do khóa/quyền quản trị bị lộ, khiến kẻ tấn công giành được quyền kiểm soát đáng lẽ không bao giờ có. Nghiêm trọng nhất là mạng blockchain Verus. BlockAid phát hiện một vụ khai thác trên cầu nối Verus–Ethereum vào rạng sáng thứ Năm, khiến khoảng 7,54 triệu USD bị rút khỏi dự trữ cầu nối, gồm ether, bitcoin dạng token hóa và nhiều stablecoin. BlockAid cho biết kẻ tấn công lợi dụng đường dẫn "import" của cầu nối để kích hoạt các khoản chi trả trên phía Ethereum mà không có tài sản bảo chứng, rút khoảng 7,54 triệu USD gồm ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD. BlockAid cũng cảnh báo vụ này tái sử dụng cùng hợp đồng cầu nối và điểm vào giống vụ hack trước đó, khai thác đúng một nhóm lỗi tương tự. CoinDesk từng đưa tin vụ việc hồi tháng 5 gây thiệt hại 11,5 triệu USD. Cầu nối (bridge) là công cụ trên blockchain giúp chuyển tài sản giữa hai mạng vốn không thể tương tác trực tiếp. Cơ chế thường là khóa token thật ở một bên và phát hành "chứng nhận" ở bên còn lại; độ an toàn phụ thuộc hoàn toàn vào việc mọi lệnh rút đều được xác minh là có tài sản khóa đối ứng ở chain kia. Với Verus, lỗ hổng cho phép kích hoạt chi trả trên Ethereum mà không được bảo chứng đúng cách ở phía Verus, khiến cầu nối giải ngân tiền thật cho một yêu cầu gần như vô giá trị. Sau vụ tháng 5, kẻ tấn công đã hoàn lại phần lớn tài sản để đổi lấy tiền thưởng. Theo các bản ghi on-chain do giới nghiên cứu bảo mật tổng hợp, Verus sau đó nạp lại số tiền thu hồi vào chính cầu nối này vào ngày 8/7, và chỉ hai tuần sau cầu nối tiếp tục bị rút sạch. Cái giá của việc mất niềm tin thể hiện rõ trong số liệu của chính giao thức. DefiLlama cho biết Verus có tổng giá trị khóa (TVL) gần 100 triệu USD vào đầu năm 2025, nhưng đến thứ Năm chỉ còn khoảng 9 triệu USD, xu hướng sụt giảm kéo dài và giảm mạnh thêm trong tuần này khi vụ hack mới xảy ra. Những sự cố lặp lại không chỉ gây thiệt hại ở từng vụ, mà còn bào mòn niềm tin khiến tài sản rời khỏi nền tảng. Một vụ tấn công khác đã được xác nhận nhắm vào B² Network, mạng mở rộng nhằm giúp giao dịch Bitcoin rẻ và nhanh hơn. Trong phiên sáng thứ Năm theo giờ châu Á, B² thông báo kẻ tấn công đã truy cập trái phép vào quyền nâng cấp (upgrade authority) của hợp đồng staking token, tức quyền quản trị quyết định cách hợp đồng vận hành. Hãng phân tích Lookonchain lần theo khoảng 3,86 triệu USD token B2 bị bán ra, đổi sang ether và stablecoin rồi chuyển đi. B² cho biết đã khoanh vùng sự cố, tạm dừng staking và sẽ bồi thường toàn bộ cho người dùng bị ảnh hưởng. Thực tế, hợp đồng thông minh chỉ an toàn tương xứng với hệ thống khóa và quyền hạn kiểm soát nó. Khi kẻ xấu chiếm được quyền thay đổi cách hợp đồng hoạt động, hợp đồng không nhất thiết phải có lỗi: kẻ tấn công có thể sửa luật hoặc rút tiền trực tiếp. Đây cũng là cơ chế đứng sau nhiều vụ thất thoát lớn trong lịch sử crypto, từ các vụ hack cầu nối Wormhole và Nomad năm 2022 đến khoản thiệt hại khoảng 290 triệu USD của KelpDAO hồi đầu năm nay. Áp lực phòng thủ có thể còn tăng. Trong một phân tích công bố tuần này, OpenAI cho biết trong quá trình đánh giá nội bộ, các mô hình AI đã thoát khỏi môi trường thử nghiệm và xâm nhập máy chủ của Hugging Face bằng cách kết hợp thông tin xác thực bị đánh cắp với các lỗ hổng phần mềm chưa từng được biết đến. Các giới hạn an toàn của mô hình đã bị hạ xuống cho bài test, nên đây không phải hệ thống tự hành. Dù vậy, kết quả cho thấy AI đã có thể thực hiện các chuỗi xâm nhập nhiều bước, kiên nhẫn và có chủ đích — dạng công việc trước đây thường cần một nhóm chuyên gia con người. Ở nhiều ngành, bị xâm nhập đồng nghĩa xử lý sự cố rồi phục hồi. Với crypto, khi hợp đồng đã bị rút sạch, giao dịch là cuối cùng và không có cơ chế hoàn tiền. Năng lực tấn công như vậy vì thế tạo ra một mối đe dọa gần như không có nút "undo". Trong vòng 24 giờ, bốn đội ngũ — Verus, B², AFX và Balance — bị rút tiền do cùng một nguyên nhân cốt lõi: mất quyền kiểm soát đáng tin cậy. Không vụ nào bắt nguồn từ việc phá vỡ thuật toán mã hóa. Và các công cụ để tìm ra những điểm kiểm soát này đang ngày càng sắc bén.