
Sự rút tiền 8 triệu USD của Coinsbuy trên TRON và ethereum đánh dấu vụ việc mới nhất trong đó một dấu vết trên blockchain duy nhất liên kết hai mạng blockchain vào một kịch bản tấn công chung. Theo báo cáo ban đầu, phân tích điều tra đã kết nối việc khai thác sàn giao dịch với một thực thể duy nhất, với số tiền bị đánh cắp chủ yếu được chuyển qua nền tảng không giữ tài sản FixedFloat.
Cuộc tấn công, diễn ra vào đầu ngày 10 tháng 8 năm 2026, đã rút tài sản từ các ví đang hoạt động trên cả TRON và ethereum. Dữ liệu trên chuỗi cho thấy kẻ tấn công nhanh chóng phân tán các token vào một chuỗi các địa chỉ trung gian trước khi chuyển chúng đến các hợp đồng hoán đổi FixedFloat. Khả năng liên kết hai chuỗi khác biệt này trong thời gian thực cho thấy mức độ tổ chức ngày càng phổ biến khi cơ sở hạ tầng liên chuỗi phát triển.
Liên kết hai chuỗi thành một thực thể
Các công ty điều tra đã theo dõi dòng tiền và phát hiện ra rằng các mô hình hành vi giống hệt nhau và các cụm địa chỉ chồng lấn xuất hiện gần như đồng thời trên cả hai mạng lưới. Thực thể đứng sau vụ rút tiền không dựa vào một lỗ hổng đơn chuỗi, mà thực hiện một cuộc tấn công đồng bộ, di chuyển tài sản giữa thanh khoản USDT trên TRON và các token dựa trên ethereum trước khi hội tụ về một lối thoát duy nhất. Sự phối hợp như vậy cho thấy sự hiểu biết sâu sắc về cách các blockchain này xử lý tương tác hợp đồng và các cơ chế cầu nối.
Cả TRON và ethereum đều tiếp tục nằm trong số các blockchain hàng đầu về hoạt động của nhà phát triển, như được nêu bật trong một phân tích gần đây về các chỉ số phát triển trên blockchain. Hoạt động cao thường đồng nghĩa với việc có nhiều điểm yếu hơn để khai thác, đặc biệt khi các sàn giao dịch tích hợp nhiều mạng mà không cô lập rủi ro. Trong trường hợp của Coinsbuy, mức độ phơi nhiễm được tăng cường vì kẻ tấn công có thể nhắm vào hai nhóm người dùng khác nhau cùng lúc mà không kích hoạt cảnh báo liên chuỗi ngay lập tức.
FixedFloat trở thành kênh rửa tiền định kỳ
FixedFloat hoạt động như một sàn giao dịch tức thì, không giữ tài sản và không yêu cầu KYC cho các giao dịch có giá trị nhỏ. Thiết kế này đã nhiều lần thu hút tiền từ các vụ hack vì tài sản có thể được hoán đổi tự động mà không cần sự đồng ý của con người gây chậm trễ. Dịch vụ này đã xuất hiện sau nhiều vụ vi phạm sàn giao dịch khác trong hai năm qua, khiến nó trở thành thách thức dai dẳng đối với các nhà điều tra.
Khác với các sàn giao dịch tập trung có thể đóng băng tài sản khi được yêu cầu, cấu trúc của FixedFloat cung cấp ít khả năng khắc phục sau khi giao dịch được hoàn tất. Trong sự cố Coinsbuy, phần lớn số tiền 8 triệu USD bị rút đã được xử lý qua nền tảng trước khi vụ khai thác được công khai, khiến cơ hội ngăn chặn số tiền này trở nên rất hạn chế. Tốc độ mà kẻ tấn công di chuyển tài sản—trong vòng vài giờ—cho thấy sự tồn tại của các script được lập trình sẵn và một kế hoạch thoát rõ ràng.
Các câu hỏi chưa được trả lời xung quanh vectơ tấn công
Phương pháp chính xác được sử dụng để xâm phạm Coinsbuy vẫn chưa được xác định. Không có thông báo chính thức nào xác nhận liệu vụ xâm nhập có liên quan đến việc rò rỉ khóa riêng, lỗ hổng hợp đồng thông minh, nhân viên nội bộ phản bội, hay thao túng quản lý ví nóng nội bộ của sàn giao dịch. Các công ty điều tra kỹ thuật số chỉ có thể xác định dòng tiền ra ngoài, chứ không xác định được điểm xâm nhập.
Khoảng trống này quan trọng vì các sàn giao dịch thường vá một lỗ hổng kỹ thuật cụ thể sau một vụ tấn công, để lại các điểm yếu khác không được xử lý. Mà không biết được kẻ tấn công đã tiếp cận ban đầu như thế nào, người dùng và người vận hành nền tảng phải đoán mò liệu các véc-tơ tương tự có tồn tại trên các mạng hoặc dịch vụ khác hay không. Hệ sinh thái TRON và ethereum chia sẻ một số giao thức liên chuỗi, và khả năng bị khai thác liên quan đến cầu nối vẫn chưa bị loại trừ.
An toàn sàn giao dịch rộng hơn đang được xem xét
Các sàn giao dịch tập trung tiếp tục ghi nhận tổn thất hàng triệu đô la mặc dù đã có nhiều năm cải thiện các thực hành bảo mật. Sự kiện Coinsbuy thêm vào chuỗi các sự kiện năm 2026, nơi kẻ tấn công khai thác sự khác biệt giữa các kiến trúc blockchain khác nhau. Các cơ quan quản lý tại một số jurisdiction đã bắt đầu yêu cầu chứng minh dự trữ nghiêm ngặt hơn và giám sát thời gian thực các ví sàn giao dịch, nhưng việc thực thi vẫn chưa đồng đều.
Đối với người dùng Coinsbuy, tác động tức thì có thể bao gồm việc tạm dừng rút tiền trong khi sàn giao dịch đánh giá mức độ thiệt hại và hợp tác với lực lượng chức năng. Việc có thể khôi phục được một phần số tiền hay không phụ thuộc rất lớn vào việc liệu danh tính của kẻ tấn công có thể được liên kết với một điểm rút tập trung hay không, một nhiệm vụ trở nên khó khăn hơn khi FixedFloat đóng vai trò là bộ trộn ban đầu. Sự vắng mặt của một lộ trình khôi phục rõ ràng khiến khách hàng bị ảnh hưởng phải đối mặt với rủi ro, và danh tiếng của sàn giao dịch sẽ phụ thuộc vào mức độ minh bạch trong cách xử lý hậu quả.
Việc sử dụng hai blockchain trong một cuộc tấn công duy nhất và có thể truy nguyên cũng cho thấy sự trưởng thành của kỹ thuật hoạt động thù địch. Các kẻ tấn công đang chuyển từ các chiến dịch xả tiền đơn chuỗi mang tính cơ hội sang các chiến dịch đa mạng được lên kế hoạch, khai thác những điểm mù giữa các hệ sinh thái. Đối với các đội an ninh, điều này làm tăng chi phí giám sát và phòng thủ, vì việc có cái nhìn toàn diện hiện nay yêu cầu phải liên kết dữ liệu từ nhiều sổ cái gần như theo thời gian thực.

