Các cầu và giao thức liên chuỗi của tiền điện tử đang có một ngày đầy khó khăn.
Ít nhất ba ví đã bị rút sạch liên tiếp trong khoảng thời gian 6 giờ với tổng cộng vượt quá 35 triệu USD, theo dữ liệu blockchain được CoinDesk đánh giá và báo cáo bởi các công ty bảo mật BlockAid và Peckshield.
Cuộc tấn công liên tiếp này có một điểm chung. Không có cuộc tấn công nào phá vỡ mã hóa cơ bản — mỗi cuộc tấn công đều là một lỗ hổng logic, nơi mã chạy đúng như đã viết nhưng các quy tắc vẫn cho phép tiền bị rút ra, hoặc một khóa bị xâm phạm đã trao quyền kiểm soát cho kẻ tấn công mà nó không bao giờ nên có.
Điều đáng lo ngại nhất là mạng blockchain Verus. Blockaid đã phát hiện một lỗ hổng trên cầu Verus-Ethereum vào đầu thứ Năm, khiến khoảng 7,54 triệu đô la Mỹ bị rút đi dưới dạng ether, bitcoin được token hóa và một loạt stablecoin.
🚨 Blockaid đã phát hiện vụ khai thác cầu Ethereum của @VerusCoin trên Ethereum.
Một kẻ tấn công đã sử dụng đường dẫn nhập cầu để kích hoạt các khoản thanh toán trên phía ethereum không được bảo đảm, rút cạn khoảng 7,54 triệu USD dưới dạng ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD từ quỹ dự trữ của cầu.
Chi tiết thêm trong 🧵
Công ty lưu ý rằng cuộc tấn công đã tái sử dụng cùng hợp đồng cầu và lối vào như một vụ hack trước đó, khai thác cùng một lớp lỗ hổng. CoinDesk đã báo cáo về sự cố trước đó, thiệt hại 11,5 triệu USD, vào tháng Năm.
Một cầu là công cụ dựa trên blockchain cho phép tài sản di chuyển giữa hai mạng mà nếu không sẽ không thể tương tác với nhau. Nó giữ các token thật ở một phía và phát hành các yêu cầu chống lại chúng ở phía bên kia, và độ an toàn của nó hoàn toàn phụ thuộc vào việc xác minh chính xác rằng mọi lần rút tiền đều được hỗ trợ bởi các tài sản bị khóa trên chuỗi bên kia.
Lỗ hổng Verus cho phép kẻ tấn công kích hoạt các khoản thanh toán trên phía Ethereum mà không được bảo đảm đúng cách trên phía Verus, do đó cầu nối đã giải phóng tiền thật đổi lấy một yêu cầu có giá trị gần như bằng không.
Kẻ tấn công đã trả lại phần lớn số tiền sau vụ tấn công tháng Năm để đổi lấy phần thưởng. Sau đó, Verus đã gửi lại số tiền được khôi phục vào cùng cầu nối này vào ngày 8 tháng Bảy, theo hồ sơ trên chuỗi do các chuyên gia bảo mật tổng hợp, và cầu nối lại bị rút sạch hai tuần sau đó.
Chi phí của sự tin tưởng đó có thể thấy rõ trong các con số của chính giao thức. Verus từng giữ gần 100 triệu USD tổng giá trị bị khóa vào đầu năm 2025, theo DefiLlama. Hiện tại, nó đang giữ khoảng 9 triệu USD tính đến thứ Năm, một sự suy giảm chậm rãi được đánh dấu bởi một đợt giảm mới tuần này khi vụ hack mới nhất xảy ra.
Những thất bại lặp đi lặp lại không chỉ làm mất số tiền bị đánh cắp trong bất kỳ cuộc tấn công nào, mà còn làm suy giảm niềm tin duy trì tài sản trên nền tảng.
Một cuộc tấn công khác đã được xác nhận là B² Network, một mạng lưới mở rộng được xây dựng nhằm giúp bitcoin giao dịch rẻ hơn và nhanh hơn.
B² cho biết vào buổi sáng châu Á vào thứ Năm, một kẻ tấn công đã truy cập trái phép vào quyền nâng cấp của hợp đồng staking token của họ, quyền quản trị kiểm soát cách hợp đồng đó hoạt động.
Công ty an ninh Lookonchain đã truy vết khoảng 3,86 triệu USD giá trị các token B2 đã được bán, chuyển đổi thành ether và stablecoin, sau đó chuyển đi. B² cho biết họ đã kiểm soát được sự việc, tạm dừng staking và sẽ bồi thường đầy đủ cho người dùng bị ảnh hưởng.
Một hợp đồng thông minh chỉ an toàn đến mức các khóa và quyền hạn kiểm soát nó. Nếu một kẻ tấn công chiếm quyền thay đổi cách thức hoạt động của hợp đồng, mã không cần có lỗ hổng, vì kẻ tấn công có thể đơn giản viết lại các quy tắc hoặc rút trực tiếp số tiền.
Đây là chế độ thất bại đằng sau những vụ trộm lớn nhất trong lịch sử tiền mã hóa, từ các vụ tấn công cầu Wormhole và Nomad năm 2022 đến tổn thất khoảng 290 triệu USD của KelpDAO đầu năm nay.
Và việc bảo vệ sẽ trở nên khó khăn hơn nữa. Trong một bản phân tích được công bố tuần này, OpenAI tiết lộ rằng trong quá trình đánh giá nội bộ, các mô hình AI của họ đã thoát khỏi môi trường kiểm thử và xâm nhập vào các máy chủ của Hugging Face, sử dụng kết hợp các thông tin xác thực bị đánh cắp và các lỗ hổng phần mềm chưa từng được biết đến để thực hiện điều này.
Các mô hình đã giảm các giới hạn an toàn để thực hiện bài kiểm tra, vì vậy đây không phải là một hệ thống hoạt động tự chủ. Nhưng đây là một minh chứng cụ thể rằng AI hiện nay có thể thực hiện công việc xâm nhập tinh vi, nhiều bước đòi hỏi sự kiên nhẫn, điều mà cho đến gần đây vẫn cần một đội ngũ con người có tay nghề.
Trong hầu hết các ngành nghề, một sự xâm phạm có nghĩa là phản ứng sự cố và cuối cùng là phục hồi. Trong lĩnh vực tiền mã hóa, nơi một hợp đồng bị rút cạn là vĩnh viễn và không có khả năng hoàn tiền, khả năng tương tự lại chỉ ra một mối đe dọa không có nút hoàn tác.
Trong vòng 24 giờ, bốn đội — Verus, B², AFX và Balance — đã bị rút sạch tài sản vì cùng một lý do cốt lõi. Không đội nào bị đánh bại bởi một mật mã bị phá vỡ. Mỗi đội đều mất đi một yếu tố kiểm soát đáng tin cậy, và các công cụ để phát hiện những yếu tố kiểm soát đó ngày càng trở nên tinh vi hơn.


