Báo cáo bảo mật tiền điện tử tháng 8 năm 2026: Tổn thất 215 triệu USD do thao túng giá và lỗ hổng quản trị

icon MarsBit
Chia sẻ
AI summary iconTóm tắt
Báo cáo bảo mật tiền điện tử tháng 8 năm 2026 cho thấy tổn thất 215 triệu USD do thao túng giá và lỗ hổng quản trị. Chỉ số nỗi sợ và tham lam vẫn biến động mạnh khi các cuộc tấn công chuyển hướng sang quản trị và thao túng oracle. Tectonic, Term Finance và Cosmos EVM đã trở thành mục tiêu, cùng với các vụ lừa đảo qua phishing và rug pulls làm gia tăng thiệt hại. Biến động giá tiền điện tử có thể phản ánh những rủi ro ngày càng tăng trong các mô hình quản trị phi tập trung.

Tectonic

Zero Time Tech đã bắt đầu điểm tin an toàn hàng tháng! Theo thống kê từ nhiều nền tảng giám sát an toàn blockchain, tình hình an toàn trong lĩnh vực tiền mã hóa tháng 8 năm 2026 có đặc điểm “tần suất tấn công duy trì ở mức cao, thao túng giá và lỗ hổng quản trị trở thành rủi ro chính”. Tổng thiệt hại do các sự kiện an toàn trong tháng này khoảng 215 triệu USD, trong đó thiệt hại liên quan đến tấn công hacker và lỗ hổng hợp đồng khoảng 173,5 triệu USD, thiệt hại do tấn công lừa đảo khoảng 41,5 triệu USD. Đã xảy ra hơn 16 sự kiện an toàn liên quan đến giao thức, tổng thiệt hại tháng 8 tăng mạnh so với 97 triệu USD của tháng 7, khiến tháng 8 trở thành tháng có thiệt hại cao thứ ba kể từ đầu năm 2026.

Phương thức tấn công có sự thay đổi rõ rệt: Các cuộc tấn công thao túng giá trở thành mối đe dọa lớn nhất trong tháng này, với một sự kiện duy nhất của Tectonic gây tổn thất khoảng 75 triệu USD; đồng thời xảy ra nhiều cuộc tấn công đa chiều như tấn công vào lỗ hổng quản trị (Term Finance mất 8,5 triệu USD), lỗ hổng trong các thành phần phụ thuộc phía trên (lỗ hổng Cosmos EVM khiến sáu chuỗi bị mất 5,7 triệu USD). Đường tấn công đang nhanh chóng chuyển từ lỗ hổng mã hợp đồng thông minh sang các phương thức tấn công phi mã hóa như lạm dụng quyền quản trị, thao túng giá oracle, và lỗ hổng trong các thành phần phụ thuộc phía trên, đặt ra những thách thức mới cho các hệ thống kiểm tra và phòng thủ an ninh truyền thống.

Về các cuộc tấn công mạng

7 sự cố bảo mật điển hình

Cuộc tấn công thao túng giá trên giao thức Tectonic trên chuỗi Cronos

Thời gian: 30 tháng 8

Số tiền mất mát: khoảng 75 triệu USD

Chi tiết sự kiện: Kẻ tấn công đã đẩy giá token quản trị TONIC của nền tảng cho vay lớn nhất trên chuỗi Cronos, Tectonic, tăng khoảng 100 lần trong vòng 20 phút, sau đó sử dụng các token được định giá quá cao này làm tài sản thế chấp để vay các tài sản khác. Mạng Cronos đã tạm dừng tức thời việc tạo khối toàn bộ chuỗi; trước khi dừng chuỗi, kẻ tấn công chỉ chuyển khoảng 6 triệu USD qua Ethereum, còn khoảng 68 triệu USD vẫn còn trong các địa chỉ liên quan. CEO của Crypto.com xác nhận ứng dụng và sàn giao dịch của họ không bị ảnh hưởng. TVL của Tectonic đã giảm mạnh từ khoảng 121,7 triệu USD xuống còn khoảng 3 triệu USD.

Tectonic

Tectonic

• Nhiều thị trường chảy EVM – Cuộc tấn công staking thanh khoản

Thời gian: 31 tháng 8

Số tiền tổn thất: khoảng 9,3 triệu USD

Chi tiết sự kiện: Kho dự trữ cho vay của More Markets trên Flow EVM đã bị rút khoảng 9,3 triệu USD. Kẻ tấn công đã khai thác token质押 lưu động Ankr Staked FLOW, kết hợp với tính năng E-mode của Aave V3, để vay quá mức khoảng 15,5 triệu WFLOW từ kho dự trữ mFlowWFLOW. Cuộc tấn công này làm tổng thiệt hại do hacker trong tháng 8 tăng lên 139,7 triệu USD.

• Cuộc tấn công quyền quản trị Term Finance

Thời gian: 23 tháng 8

Số tiền mất mát: khoảng 8,5 triệu USD

Chi tiết sự kiện: Protokol cho vay lãi suất cố định DeFi Term Finance đã trải qua cuộc tấn công quản trị, trong đó kẻ tấn công chiếm quyền biểu quyết đa số thông qua các token quản trị và đánh cắp khoảng 2.843 ETH (khoảng 6,87 triệu USD) và 1,68 triệu USD USDC từ các Meta Vaults, chiếm khoảng 68% tài sản trong hồ sơ thanh khoản. Sự cố xuất phát từ lỗ hổng trong ủy quyền quản trị, chứ không phải do lỗ hổng mã hợp đồng thông minh. Mục tiêu của cuộc tấn công là các Term Strategy Vaults dựa trên kiến trúc Yearn V3, trong khi các kho Yearn tiêu chuẩn không bị ảnh hưởng. Term Labs đã đóng tất cả các kho Meta Vault và thu hồi quyền quản trị DAO.

• Cuộc tấn công liên hoàn vào lỗ hổng của module Cosmos EVM

Thời gian: 20-25 tháng 8

Số tiền tổn thất: khoảng 5,7 triệu USD

Chi tiết sự kiện: Một lỗ hổng tràn số nguyên trong module Cosmos EVM đã bị kẻ tấn công khai thác, gây ra cuộc tấn công vào sáu chuỗi khối trong khoảng thời gian từ ngày 20 đến ngày 25 tháng 8. Kẻ tấn công đã làm tràn số dư tài khoản xuống giá trị tối thiểu, sau đó thực hiện thao tác ngược lại để rút ra số dư bị phình to. Về mức độ tổn thất, MANTRA mất 720,9 triệu token (khoảng 3,6 triệu USD), TAC mất gần 3 tỷ token TAC, và KiiChain mất khoảng 148 triệu token KII. Cosmos Labs đã phát hành bản vá vào ngày 19 tháng 8, nhưng cuộc tấn công đầu tiên đã xảy ra chỉ sau khoảng 20 giờ, khiến KiiChain và các chuỗi khác chỉ trích Cosmos Labs vì không thông báo trước cho các chuỗi bị ảnh hưởng.

• Cuộc tấn công thao túng giá của giao thức Moonwell

Thời gian: 27 tháng 8

Số tiền tổn thất: khoảng 8,7 triệu USD

Chi tiết sự kiện: Giao thức cho vay trên chuỗi Base, Moonwell, đã trở thành mục tiêu của cuộc tấn công thao túng giá, khi kẻ tấn công thao túng giá của token MAMO có thanh khoản thấp để vay quá mức dựa trên giá trị tài sản thế chấp được định giá sai. Nhiều tổ chức an ninh đã xác nhận quy mô tổn thất này. Các báo cáo phân tích sau sự cố chỉ ra rằng cuộc tấn công này có thể được thực hiện mà không cần khai thác lỗ hổng hợp đồng thông minh — giao thức định giá tài sản thế chấp trực tiếp từ thanh khoản spot yếu kém.

Tectonic

• Cuộc tấn công rò rỉ khóa ký của Realio Network

Thời gian: 25 tháng 8

Số tiền tổn thất: khoảng 6,2 triệu USD

Chi tiết sự kiện: Ứng dụng web realio.fund của dự án blockchain RWA Realio Network đã bị tấn công bởi tin tặc. Kẻ tấn công lợi dụng việc rò rỉ khóa chữ ký được lưu trữ trên nền tảng, chứ không phải lỗ hổng hợp đồng thông minh. Cuộc tấn công ảnh hưởng đến năm chuỗi khối: Ethereum, BNB Chain, Algorand, Stellar và mạng gốc Realio. Khoảng 113,7 triệu RIO (chiếm 91,4%) bị đánh cắp đến từ các kho dự trữ trên các chuỗi, khoảng 10,7 triệu RIO (chiếm 3,27%) đến từ ví người dùng. Sau khi xảy ra sự cố, Realio đã tạm dừng truy cập nền tảng và đóng băng việc chuyển tiền trong ví khách hàng; các cầu liên chuỗi trên Algorand và Stellar sẽ bị đóng vĩnh viễn. Do thiếu thanh khoản thị trường, kẻ tấn công chỉ đã chuyển đổi khoảng 3,7% tài sản bị đánh cắp, phần lớn vẫn còn trong các ví do chúng kiểm soát.

• Cuộc tấn công lỗ hổng dây chuyền của MAYAChain

Thời gian: ngày 18 tháng 8

Số tiền mất mát: khoảng 1,7 triệu USD

Chi tiết sự kiện: Giao thức thanh khoản chéo MAYAChain bị tấn công, kẻ tấn công khai thác sáu lỗ hổng phần mềm liên quan để tạo số dư tài khoản giả, đánh cắp khoảng 20,83 BTC (khoảng 1,34 triệu USD) và các tài sản khác từ các bể thanh khoản của giao thức. Sự kiện khiến mạng MAYAChain tạm ngừng giao dịch, đồng tiền thanh toán CACAO giảm gần 89%, và tổng giá trị bể thanh khoản giảm khoảng 11 triệu USD. MAYAChain đã tạm dừng hoạt động mạng vào ngày 19 tháng 8.

Rug Pull / Lừa đảo câu cá

5 sự cố bảo mật điển hình

(1) Vào ngày 13 tháng 8, các nạn nhân có địa chỉ bắt đầu bằng 0xa707 đã ký một email lừa đảo trên Arbitrum, dẫn đến tổn thất 549.744 USD giá trị USDC.

(2) Ngày 22 tháng 8, các nạn nhân có địa chỉ bắt đầu bằng 0x7Ba7 đã mất khoảng 2 triệu USD do sao chép sai địa chỉ từ bản ghi chuyển khoản bị nhiễm độc.

(3) Mã thông báo GOLD “Vàng kỹ thuật số của Trump” bị Rug Pull

Số tiền thiệt hại: khoảng 8,2 triệu USD (lợi nhuận của nhóm do GoPlus tiết lộ)

Tính chất sự kiện: Vào ngày 29 tháng 8, nhóm lừa đảo kiểm soát trang web realtrumpcoins.com và tài khoản @realtrumpcoins1, phát hành trái phép token GOLD và tuyên bố có sự ủng hộ từ phía Trump. Giá trị vốn hóa của token từng tăng lên khoảng 60 triệu USD, sau đó nhanh chóng bị bán tháo và giảm khoảng 99%. Dữ liệu chuỗi cho thấy địa chỉ của nhóm liên quan từng kiểm soát khoảng 82,45% nguồn cung token, trong đó 15 ví liên quan đã bán ra 224,5 triệu token GOLD, thu về khoảng 330.000 USD, gây ra nghi ngờ về Rug Pull.

(4) Cuộc tấn công lừa đảo thông qua tên miền hết hạn của Tornado Cash

Số tiền tổn thất: khoảng 2,3 triệu USD

Tính chất sự kiện: Từ ngày 18 đến ngày 20 tháng 8, tên miền chính thức của công cụ trộn tiền riêng tư nổi tiếng Tornado Cash, tornado.cash, do hết hạn không gia hạn nên bị hacker đăng ký và chiếm quyền kiểm soát, sau đó chúng tạo trang giả mạo để thực hiện lừa đảo. Một người dùng Ethereum do truy cập trang web phiên bản cũ thông qua dấu trang lỗi thời trong trình duyệt, đã bị đánh cắp dần 1.010 ETH trong vòng 12 giờ, tương đương giá trị thị trường khoảng 2,3 triệu USD. Tên miền này đã được người khác đăng ký sau khi nhóm phát triển ban đầu không gia hạn do bị OFAC Hoa Kỳ trừng phạt. Dữ liệu trên chuỗi cũng xác nhận một người dùng khác đã mất 810 ETH.

(5) Người dùng Hyperliquid bị tấn công lừa đảo qua quảng cáo Google

Số tiền mất mát: khoảng 550.000 USD

Tính chất sự việc: Vào ngày 13 tháng 8, một người dùng Hyperliquid nghi ngờ đã truy cập vào trang web giả mạo Hyperliquid thông qua quảng cáo tìm kiếm Google, sau đó trở thành mục tiêu của cuộc tấn công lừa đảo, với khoảng 550.000 USD USDC bị chuyển vào ví do kẻ tấn công kiểm soát. Phân tích trên chuỗi cho thấy kẻ tấn công đã thực hiện việc chuyển tiền thông qua ba giao dịch. Sự việc này một lần nữa làm nổi bật rủi ro của mô hình tấn công lừa đảo kết hợp quảng cáo tìm kiếm + trang web giả mạo thương hiệu + cấp quyền ví.

Summary

Năm 2026, tình hình an ninh blockchain vào tháng 8 ghi nhận ba thay đổi nổi bật: thao túng giá trở thành mối đe dọa lớn nhất, lỗ hổng quản trị bước vào giai đoạn khai thác quy mô lớn, và các cuộc tấn công mang đặc điểm “có chuẩn bị”.

Phương thức tấn công trong tháng này đã có sự thay đổi về cấu trúc. Các cuộc tấn công thao túng giá đã thay thế lỗ hổng hợp đồng truyền thống trở thành nguyên nhân chính gây tổn thất, khi kẻ tấn công tận dụng các token có thanh khoản thấp làm điểm xâm nhập để thao túng giá, vượt qua hàng rào kiểm tra mã nguồn. Lạm dụng quyền quản trị đã từ sự cố lẻ lẻ trở thành rủi ro hệ thống, khi các khuyết điểm trong thiết kế cơ chế quản trị đang trở thành mục tiêu mới của kẻ tấn công. Lỗ hổng trong các thành phần phụ thuộc phía trước dẫn đến việc chậm trễ vá lỗi một lần gây ra phản ứng dây chuyền trên nhiều chuỗi, phơi bày rủi ro “điểm thất bại đơn lẻ” trong hệ sinh thái các mô-đun chia sẻ.

Lừa đảo phishing đang phát triển theo hướng mới: chiếm quyền kiểm soát tên miền hết hạn trở thành cửa ngõ tấn công mới, việc xâm nhập tài khoản X để quảng bá giả mạo token tiếp tục hoạt động quy mô lớn. Phương pháp của kẻ tấn công cũng được nâng cấp – các chiến lược bố trí trước và chiến thuật chạy trước bản vá đã trở thành trạng thái bình thường mới.

Đội ngũ an toàn của ZeroTime Labs khuyến nghị:

• Cá nhân: Kiểm tra và hủy cấp quyền ví định kỳ, cảnh giác với việc chiếm đoạt tên miền hết hạn và liên kết lừa đảo; sử dụng bookmark chính thức để truy cập các giao thức thường dùng, tránh truy cập thông qua công cụ tìm kiếm hoặc tên miền hết hạn; sử dụng ví riêng biệt để cô lập rủi ro cho tài sản có giá trị cao.

• Dự án: Kiểm soát chặt chẽ quyền quản trị, thiết lập ngưỡng bỏ phiếu cao hơn và cơ chế thực thi chậm trễ cho các đề xuất quản trị DAO; thực hiện xác minh đa nguồn đối với giá từ oracle để ngăn chặn việc sử dụng các token có thanh khoản thấp để thao túng giá; xây dựng cơ chế cảnh báo an toàn và phản hồi bản vá cho các thành phần phụ thuộc phía trên; thiết lập cơ chế giám sát bất thường và ngắt kết nối 7×24 giờ.

• Ngành: Thúc đẩy xây dựng tiêu chuẩn an toàn cho cơ chế quản trị; tăng cường nghiên cứu phòng thủ cấp ngành chống lại các cuộc tấn công thao túng giá; thiết lập cơ chế cảnh báo nhanh và đồng bộ bản vá cho lỗ hổng phụ thuộc phía trên; tăng cường chia sẻ thông tin tình báo mối đe dọa APT và xây dựng cơ sở dữ liệu danh sách đen.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.