AFX Trade, một sàn giao dịch phi tập trung chạy trên Arbitrum, vừa mất 24,15 triệu USD thông qua cuộc tấn công vào cầu nối. Hiện tại, họ đang đàm phán với người đã đánh cắp, đề nghị trả khoảng 7,2 triệu USD để lấy lại phần còn lại.
Giao dịch phần thưởng dành cho chuyên gia bảo mật trắng, được trưởng bộ phận tăng trưởng của AFX là Ken C đề xuất công khai, sẽ cho phép kẻ tấn công giữ lại 30% số tiền bị đánh cắp như một “phần thưởng” để đổi lấy việc trả lại 70% còn lại.
Điều gì đã thực sự xảy ra
Cuộc khai thác xảy ra vào ngày 22 tháng 7 năm 2026, nhắm vào cầu lưu ký của AFX Trade thay vì các hợp đồng thông minh hoặc cơ sở hạ tầng nền tảng của Arbitrum. Kẻ tấn công đã xâm phạm các khóa ký của người xác thực ngoài chuỗi.
Sau khi xâm nhập, kẻ tấn công đã rút khoảng 24,15 triệu USD từ cầu nối. Sau đó, chúng chuyển số tiền này sang ethereum và đổi thành khoảng 12.467 ETH, với giá khoảng 1.937 USD mỗi token vào thời điểm đó. AFX đã tạm ngừng hoạt động cầu nối ngay sau khi phát hiện sự vi phạm.
Các công ty bảo mật Blockaid và PeckShield đều xác nhận cuộc tấn công và nhanh chóng lưu ý rằng cầu bản địa của Arbitrum hoàn toàn không bị ảnh hưởng.
Một phần của vấn đề lớn hơn
AFX không phải là nạn nhân duy nhất trong tuần đó. Cuộc khai thác này là một phần của làn sóng tấn công tập trung vào ngày 22 và 23 tháng 7, gây tổn thất tổng cộng vượt quá 35 triệu USD trên nhiều nền tảng. Nếu mở rộng phạm vi hơn nữa, tháng 7 năm 2026 ghi nhận tổng thiệt hại liên quan đến các vụ hack gần 97 triệu USD, theo dữ liệu từ Blockaid và PeckShield.
Vụ khai thác AFX đặc biệt mang tính giáo dục vì nó không liên quan đến lỗ hổng hợp đồng thông minh. Các hợp đồng hoạt động chính xác như thiết kế. Điểm yếu nằm ở quản lý khóa xác thực ngoài chuỗi. Các cuộc kiểm toán hợp đồng thông minh chỉ bao phủ một lớp bảo mật. Bảo mật vận hành liên quan đến quản lý khóa, lựa chọn validator và kiến trúc cầu thường nhận ít sự chú ý hơn từ người dùng, dù nó đại diện cho một bề mặt tấn công đáng kể.

