Một vụ khai thác 24,15 triệu USD trên cầu bên thứ ba hoạt động trên Arbitrum đã trở thành bài học công khai rõ ràng về những cầu nào bạn nên tin tưởng để quản lý tiền điện tử của mình. Steven Goldfeder, CEO và đồng sáng lập Offchain Labs, đã sử dụng sự cố này để làm rõ cách đội ngũ của anh ấy đánh giá rủi ro quản lý cầu, và lý do tại sao cầu Arbitrum gốc nằm trong một danh mục bảo mật hoàn toàn khác biệt.
Cuộc xâm phạm đã ảnh hưởng đến AFX Trade vào ngày 22 tháng 7, khi các kẻ tấn công xâm nhập vào các khóa validator trên giao thức cầu và rút khoảng 24,15 triệu USDUSDC. Số tiền bị đánh cắp sau đó đã được đổi lấy khoảng 12.467 ETH. Goldfeder xác nhận rằng vụ khai thác hoàn toàn xuất phát từ giao thức bên thứ ba và cầu bản địa của Arbitrum vẫn an toàn trong suốt sự việc.
Bản địa so với bên thứ ba: một sự phân biệt quan trọng
Cầu bản địa của Arbitrum kế thừa bảo mật trực tiếp từ kiến trúc rollup, được bảo vệ bởi cùng cơ chế bảo vệ toàn bộ mạng Arbitrum, vốn cuối cùng dựa vào các đảm bảo bảo mật của ethereum. Các cầu bên thứ ba như AFX Trade hoạt động độc lập, đưa vào các giả định tin tưởng, thực hành quản lý khóa và tập hợp người xác thực riêng của chúng.
Goldfeder, người sở hữu bằng tiến sĩ về mật mã ứng dụng từ Đại học Princeton, nhấn mạnh rằng Offchain Labs đã cải thiện bảo mật cầu nối thông qua sự kết hợp các biện pháp kỹ thuật và giáo dục người dùng. Công ty cũng thực hiện kiểm tra kỹ lưỡng đối với các cầu nối bên thứ ba hoạt động trong hệ sinh thái Arbitrum, dù sự cố AFX Trade cho thấy giới hạn của việc giám sát khi các giao thức bên ngoài tự quản lý cơ sở hạ tầng bảo mật của riêng họ.
Vụ khai thác lỗ hổng và những hệ quả sau đó
Cuộc tấn công AFX Trade tuân theo một kịch bản quen thuộc đáng buồn. Các khóa validator bị xâm phạm đã cho phép kẻ tấn công ủy quyền các giao dịch rút tiền gian lận, một mô hình lỗ hổng đã làm phiền các cầu liên chuỗi kể từ những ngày đầu tiên của DeFi đa chuỗi. Sau khi các khóa bị xâm phạm, kẻ tấn công nhanh chóng hành động, rút hết USDC trước khi chuyển đổi sang ETH để che giấu dấu vết.
AFX Trade đề xuất một thỏa thuận bounty trắng với kẻ tấn công: trả lại 70% số tiền bị đánh cắp và giữ lại phần còn lại như một khoản thưởng lỗi. Sự cố này không phải là trường hợp đơn lẻ. Tháng 7 năm 2026 đã ghi nhận ít nhất 14 vụ vi phạm bảo mật trong ngành tiền mã hóa.
Điều này có nghĩa gì đối với nhà đầu tư
Việc lựa chọn cầu nối rất quan trọng. Người dùng chuyển tài sản giữa Ethereum và Arbitrum phải đưa ra sự lựa chọn thực sự giữa cầu nối gốc, mang lại các đảm bảo bảo mật ở cấp độ rollup, và các tùy chọn bên thứ ba cung cấp tốc độ hoặc sự tiện lợi nhưng làm gia tăng các vectơ rủi ro bổ sung.
Cách tiếp cận được Offchain Labs nêu rõ nhằm thực hiện kiểm tra kỹ lưỡng đối với các cầu bên ngoài đã định vị Arbitrum như một mạng lưới ít nhất cố gắng tuyển chọn các đối tác cơ sở hạ tầng, dù sự tuyển chọn này rõ ràng có giới hạn. Chuỗi liên tục các vụ khai thác cầu — 14 vụ trong một tháng duy nhất — đã cung cấp cho các nhà quản lý luận cứ để áp đặt các hướng dẫn nghiêm ngặt hơn đối với công nghệ cầu và các giao thức liên chuỗi.


