Chỉ mới vài ngày sau vụ khai thác oracle của Ostium ảnh hưởng đến Arbitrum, một perpetuals DEX khác trên cùng mạng lưới đã bị rút sạch tài sản. Vào ngày 22 tháng 7 năm 2026, AFX Trade mất khoảng 24,15 triệu USDC sau khi kẻ tấn công xâm nhập vào các khóa ký validator đằng sau cầu mà giao thức này vận hành. Số tài sản bị đánh cắp đã được chuyển sang ethereum và hoán đổi thành khoảng 12.467 ETH — gần như cạn kiệt tổng giá trị bị khóa trên nền tảng.
Một lần nữa, điểm yếu không phải là mã hợp đồng thông minh. Đó là cơ sở hạ tầng ngoài chuỗi xung quanh nó, và trong trường hợp này là một cây cầu do AFX tự vận hành thay vì sử dụng cây cầu bản địa của Arbitrum.
Điều gì đã xảy ra với AFX Trade?
Công ty bảo mật Blockaid đã phát hiện vụ khai thác vào lúc 21:30 UTC ngày 22 tháng 7. Kẻ tấn công đã kiểm soát các khóa ký validator của cầu giữ USDC AFX — thành phần chịu trách nhiệm ủy quyền các giao dịch rút tiền liên chuỗi. Với đủ chữ ký để đáp ứng ngưỡng cần thiết của cầu, giao dịch rút tiền độc hại trông hoàn toàn hợp lệ đối với hệ thống.
Chi tiết đó quan trọng: Blockaid lưu ý rằng logic trên chuỗi hoạt động chính xác như thiết kế. Năm chữ ký của các validator nóng đã đạt ngưỡng cần thiết để phê duyệt khoản chuyển, do đó hợp đồng đã giải phóng số tiền mà không kích hoạt bất kỳ lỗi nào. Vấn đề là các khóa tạo ra những chữ ký đó đã rơi vào tay sai.
Sau khi rút hết tài sản trong kho, kẻ tấn công đã chuyển USDC từ Arbitrum sang Ethereum và đổi thành khoảng 12.467 ETH với mức trung bình khoảng 1.937 USD mỗi token. Theo PeckShield, số ETH đã được chuyển đổi đã được tập trung vào một ví duy nhất.
Mạng Arbitrum có bị tấn công không?
Không — và sự khác biệt này rất quan trọng. Lỗ hổng đã nhắm vào cầu bên thứ ba mà AFX duy trì trên nền tảng Arbitrum, chứ không phải cầu bản địa của Arbitrum hay Layer 2 rộng hơn. Steven Goldfeder, đồng sáng lập Offchain Labs (đội ngũ đứng sau Arbitrum), cho biết cầu bản địa của mạng lưới chưa từng bị xâm phạm hoặc khai thác theo bất kỳ cách nào.
Một sự xâm phạm vào cầu nối riêng của Arbitrum sẽ tạo ra hiệu ứng lan truyền khắp toàn bộ hệ sinh thái Layer 2. Ngược lại, một ứng dụng bị xâm phạm nằm trên nền tảng của nó là một sự cố được giới hạn — tồi tệ đối với AFX và người dùng của nó, nhưng không phải là mối đe dọa hệ thống đối với các giao thức Arbitrum khác.
Tại sao các cây cầu lại là mục tiêu phổ biến như vậy?
Các cầu nối đã là một trong những vectơ tấn công sinh lời nhất trong DeFi trong nhiều năm, và lý do là do cấu trúc. Chúng nắm giữ các kho tài sản bị khóa lớn và phụ thuộc vào các bộ validator hoặc sắp xếp multisig để ủy quyền các khoản chuyển. Điều này tập trung sự tin tưởng vào một tập hợp nhỏ các khóa — và nếu những khóa đó bị xâm phạm, mã trên chuỗi sẽ sẵn sàng phê duyệt các khoản rút trông giống như đã được ký hợp lệ.
Sự cố AFX phù hợp chính xác với mô hình này. Động cơ giao dịch và hạ tầng cốt lõi của Arbitrum không bị ảnh hưởng; điểm yếu duy nhất là lớp ký của cầu mà nhóm tự vận hành. Điều này phản ánh câu chuyện tổng thể năm 2026, khi hầu hết các tổn thất lớn trong DeFi đều xuất phát từ các thành phần ngoài chuỗi bị xâm phạm thay vì do Solidity bị lỗi.
Đã bị đánh cắp bao nhiêu, và số tiền hiện ở đâu?
Khoảng 24,15 triệu USD giá trị USDC đã bị rút cạn — gần bằng toàn bộ TVL của giao thức. Khác với nhiều vụ khai thác trong đó quỹ biến mất vào mixer, ở đây dấu vết vẫn còn rõ ràng: kẻ tấn công đã hoán đổi USDC lấy khoảng 12.467 ETH và để lại số ETH này nằm yên trong một ví ethereum đã biết, chưa có báo cáo nào về các khoản rút tiếp theo lớn. Các công ty bảo mật Blockaid và PeckShield đang tích cực truy vết địa chỉ này.
Việc số tiền chưa được rửa sạch vẫn còn một khoảng thời gian hẹp để khôi phục — chính xác là điều mà AFX đang cố gắng khai thác.
AFX đang làm gì để khôi phục số tiền?
Vài giờ sau vụ tấn công, AFX đã tạm dừng cầu nối bị xâm phạm và đưa ra lời đề nghị công khai với kẻ tấn công: trả lại 70% tài sản bị đánh cắp và giữ lại 30% còn lại — khoảng 7,2 triệu đô la Mỹ — như một “phần thưởng white hat”. Nhóm đã đăng một địa chỉ ethereum cụ thể để trả lại.
Đây đã trở thành một kịch bản tiêu chuẩn trong các vụ khai thác tiền điện tử. Logic rất đơn giản: phục hồi 70% tốt hơn là không phục hồi gì cả, và các kỹ thuật điều tra trên chuỗi hiện đại khiến việc rửa tiền với số lượng lớn ngày càng khó khăn mà không bị phát hiện. Tuy nhiên, điều này không thiếu chỉ trích — một số chuyên gia bảo mật cho rằng việc trả tiền cho kẻ tấn công làm bình thường hóa mô hình “đánh cắp trước, đàm phán sau”. Liệu nó có hiệu quả ở đây hay không hoàn toàn phụ thuộc vào việc kẻ tấn công có ưu tiên một lối thoát an toàn hơn là rủi ro cố gắng chuyển ETH không.
Tính đến hiện tại, phương pháp chính xác mà các khóa bị xâm phạm vẫn đang được điều tra, và số tiền vẫn nằm trong ví của kẻ tấn công.
Cuộc tấn công AFX có ý nghĩa gì đối với các nhà giao dịch DeFi?
Đối với bất kỳ ai sử dụng các DEX vĩnh cửu trên các mạng Layer 2, bài học là hãy nhìn sâu hơn dưới giao diện giao dịch. Một giao thức có thể có các hợp đồng thông minh vững chắc cho động cơ Perp của nó và vẫn bị tổn hại nghiêm trọng nếu cầu nối mà nó phụ thuộc vào có các khóa validator tập trung. Các sự cố AFX và Ostium trong cùng một tuần — cả hai đều trên Arbitrum, cả hai đều bị xâm phạm ngoài chuỗi — khiến điểm này khó mà bỏ qua.
Những điểm thiết thực dành cho trader: hiểu rõ liệu nền tảng có dựa vào cầu tự vận hành hay không, cẩn trọng với số vốn bạn để lại tại một địa điểm duy nhất, và theo dõi các kênh chính thức thay vì các chủ đề tin đồn trong lúc sự cố đang diễn ra.
Bạn có thể giao dịch tiền điện tử trên các nền tảng được quản lý ở đâu?
Các sự cố như vụ hack AFX là lời nhắc nhở về sự đánh đổi đi kèm với các nền tảng không được kiểm toán hoặc có mức độ giám sát nhẹ. Tại EU, khung MiCA hiện đã thiết lập một tiêu chuẩn chung: kể từ ngày 1 tháng 7 năm 2026, bất kỳ nền tảng nào phục vụ khách hàng EU đều cần có giấy phép Nhà cung cấp Dịch vụ Tài sản Tiền điện tử (CASP), bao gồm các yêu cầu về quản trị, bảo vệ tài sản khách hàng, an ninh CNTT và chống rửa tiền. Tính đến cuối tháng 7 năm 2026, danh sách của ESMA liệt kê gần 300 CASP được cấp phép trên toàn EEA, với một giấy phép duy nhất được công nhận trên tất cả các quốc gia thành viên.
Nếu bạn thích giao dịch trên các nền tảng được quản lý và tuân thủ thay vì để vốn tiếp xúc với các DEX Perp phụ thuộc vào cầu nối hoặc oracle, thì đáng để so sánh các sàn dựa trên tình trạng giấy phép, phí và tài sản khả dụng. Trang so sánh nhà môi giới và sàn giao dịch của chúng tôi trình bày chi tiết từng yếu tố để bạn chọn được nền tảng phù hợp với phong cách giao dịch thực tế của mình.
Một lựa chọn được quản lý là XTB, một nhà môi giới đã niêm yết công khai và có uy tín, đã nhận được sự chấp thuận để cung cấp giao dịch tiền điện tử spot cho khách hàng EEA (qua giấy phép tại Síp), cùng với các sản phẩm môi giới được quản lý của họ. Bạn có thể mở tài khoản với XTB tại đây.


