Khai thác cầu nối tiền điện tử kép rút 31,6 triệu đô la trong vòng bảy giờ

Nguồn: blockonomi2026/07/23 15:40

Nếu bạn có bất kỳ phản hồi hoặc câu hỏi nào về nội dung này, vui lòng liên hệ với chúng tôi qua crypto.news@kcex.com

Bài học chính

  • Tội phạm mạng đã rút hơn 31,6 triệu đô la thông qua hai vụ khai thác cầu nối riêng biệt nhắm vào các giao thức DeFi từ ngày 22–23 tháng 7 năm 2026
  • Nền tảng AFX Trade bị đánh cắp 24,15 triệu đô la khi các tác nhân độc hại giành quyền kiểm soát khóa ký xác thực trên cầu nối dựa trên Arbitrum của nó
  • Một cuộc tấn công riêng biệt vào Verus Ethereum Bridge dẫn đến thiệt hại 7,5 triệu đô la, sử dụng kỹ thuật giống hệt một vụ vi phạm tháng 5 năm 2026 trước đó
  • Offchain Labs làm rõ rằng cơ sở hạ tầng cầu nối gốc của Arbitrum vẫn an toàn — chỉ có các giao thức bên thứ ba bị xâm phạm
  • Phần lớn tài sản bị đánh cắp của AFX đã được chuyển đổi thành khoảng 12.467 ETH và tập trung vào một địa chỉ

Trong một màn trình diễn đáng chú ý về hành vi trộm cắp tiền điện tử phối hợp, hai cầu nối blockchain đã trở thành nạn nhân của các vụ vi phạm bảo mật riêng biệt trong vòng bảy giờ vào ngày 22–23 tháng 7 năm 2026, dẫn đến tổng thiệt hại vượt quá 31,6 triệu đô la.

Hôm nay có phải là Ngày của Hacker không?

Ba vụ khai thác đã xảy ra hôm nay, với tổng thiệt hại 35,55 triệu đô la.

AFX Trade(@AFX_XYZ) bị khai thác 24,15 triệu đô la.

Verus(@VerusCoin) cầu nối Ethereum bị khai thác 7,55 triệu đô la.

B² Network(@BSquaredNetwork) bị khai thác 3,86 triệu đô la. pic.twitter.com/9v1KxWtaHV

— Lookonchain (@lookonchain) 23 tháng 7, 2026

Sự cố chính nhắm vào AFX Trade, một nền tảng hợp đồng tương lai vĩnh viễn phi tập trung hoạt động trên mạng Arbitrum với khả năng thanh toán bằng USDC. Phân tích các giao dịch blockchain cho thấy các tác nhân đe dọa đã truy cập trái phép vào các khóa xác thực riêng tư chịu trách nhiệm phê duyệt rút tiền qua cầu nối.

Sử dụng năm chữ ký xác thực nóng bị xâm phạm, những kẻ thực hiện đã ủy quyền rút 24.150.000 USDC khổng lồ vào địa chỉ ví do chúng kiểm soát. Sự ủy quyền này đáp ứng yêu cầu đồng thuận hai phần ba xác thực của cầu nối, khiến hợp đồng thông minh xử lý giao dịch gian lận theo logic được lập trình.

Đáng chú ý, mã nền tảng của cầu nối vẫn nguyên vẹn trong suốt sự cố. Lỗ hổng hoàn toàn bắt nguồn từ việc truy cập khóa trái phép chứ không phải do lỗi kỹ thuật trong kiến trúc giao thức.

Dòng thời gian của vụ vi phạm AFX Trade

Nền tảng giám sát bảo mật Blockaid lần đầu tiên xác định hoạt động đáng ngờ lúc 9:30 tối UTC ngày 22 tháng 7. Sau thời gian thử thách 200 giây tích hợp sẵn của giao thức, việc rút tiền bất hợp pháp đã được hoàn tất và ngay lập tức chuyển sang Ethereum.

Số USDC bị đánh cắp nhanh chóng được trao đổi lấy khoảng 12.467 ETH, trị giá khoảng 24 triệu đô la vào thời điểm đó. Pháp y blockchain cho thấy những tài sản này vẫn tập trung trong một địa chỉ ví duy nhất.

Hoạt động giao dịch của AFX đã đạt đỉnh trong vài tháng vào giữa tháng 7, khiến khoản lỗ 24 triệu đô la đặc biệt tàn khốc vì nó gần như xóa sạch tổng giá trị bị khóa của giao thức.

Stephen Goldfeder, đồng sáng lập tại Offchain Labs—nhóm phát triển Arbitrum—nhấn mạnh rằng cơ sở hạ tầng cầu nối chính thức của mạng chưa bao giờ bị xâm phạm. “Giao dịch được đề cập bắt nguồn từ một giao thức bên thứ ba,” ông làm rõ qua X.

Cuộc tấn công thứ cấp nhắm vào cơ sở hạ tầng Verus

Chỉ vài giờ sau sự cố AFX, hệ thống giám sát của Blockaid đã gắn cờ một vụ khai thác khác nhắm vào Verus Ethereum Bridge. Vụ vi phạm thứ hai này dẫn đến khoảng 7,5 triệu đô la tài sản bị đánh cắp, bao gồm Ether, tBTC, USDC, USDt, EURC, MKR và scrvUSD.

Theo đánh giá của Blockaid, kẻ tấn công đã khai thác chức năng nhập của cầu nối để tạo ra các phân phối trái phép trên mạng Ethereum. Kỹ thuật này gần như giống hệt một vụ xâm phạm tháng 5 năm 2026 vào cùng cơ sở hạ tầng dẫn đến thiệt hại 11,58 triệu đô la, mặc dù bằng chứng pháp y cho thấy một địa chỉ ví khác đã được sử dụng trong vụ việc mới nhất này.

Mặc dù hai vụ khai thác này có vẻ độc lập về mặt hoạt động, chúng minh họa cho một xu hướng bảo mật DeFi rộng lớn hơn trong suốt năm 2026—các tác nhân độc hại ngày càng tập trung vào các lỗ hổng cơ sở hạ tầng ngoài chuỗi thay vì điểm yếu mã hợp đồng thông minh.

SunSec, một nhà phân tích bảo mật và người sáng lập DeFiHackLabs, xác nhận rằng các khóa mật mã bị xâm phạm, chứ không phải lỗ hổng mã, đã cho phép vụ vi phạm AFX. Mô hình tấn công này rất giống với sự cố Drift Protocol trị giá khoảng 285 triệu đô la vào tháng 4, nơi những kẻ tấn công dần dần tích lũy quyền truy cập hệ thống đặc quyền.

Những vụ vi phạm này xảy ra ngay sau một cuộc tấn công thao túng oracle rút 18 triệu đô la từ nền tảng RWA Ostium chỉ vài ngày trước đó, làm nổi bật môi trường bảo mật ngày càng khó khăn cho các dự án hệ sinh thái Arbitrum.

Các chuyên gia bảo mật tiền điện tử tiếp tục xác định cầu nối là một lỗ hổng cơ bản trong cơ sở hạ tầng DeFi. “Cầu nối sẽ luôn là mắt xích yếu, cho đến khi bảo mật được nâng cấp,” nhà điều tra blockchain TheCrypticWolf tuyên bố qua X.

Bài viết Khai thác cầu nối tiền điện tử kép rút 31,6 triệu đô la trong vòng bảy giờ xuất hiện đầu tiên trên Blockonomi.

Tuyên bố miễn trừ trách nhiệm: Các bài viết được đăng lại trên trang web này có nguồn từ các nền tảng công khai và chỉ mang tính tham khảo. Những bài viết này không đại diện cho quan điểm hoặc ý kiến của KCEX. Tất cả bản quyền thuộc về tác giả gốc. Nếu bạn cho rằng bất kỳ bài viết nào được đăng lại vi phạm quyền của bên thứ ba, vui lòng liên hệ crypto.news@kcex.com để yêu cầu gỡ bỏ. KCEX không đưa ra bất kỳ tuyên bố hay bảo đảm nào về tính kịp thời, độ chính xác hoặc tính đầy đủ của các bài viết được đăng lại, và sẽ không chịu trách nhiệm đối với bất kỳ hành động hoặc quyết định nào được đưa ra dựa trên nội dung đó. Tài liệu được đăng lại chỉ nhằm mục đích cung cấp thông tin và không cấu thành lời khuyên, sự chứng thực hoặc cơ sở cho bất kỳ quyết định thương mại, tài chính, pháp lý và/hoặc thuế nào.