
Các vấn đề bảo mật liên chuỗi vẫn là điểm đau nhức lớn đối với các thị trường tiền điện tử, sau khi các nhà điều tra báo cáo hai vụ khai thác liên quan đến cầu xảy ra chỉ cách nhau vài giờ. Theo công ty phân tích trên chuỗi Blockaid, tổng số tiền bị đánh cắp vượt quá 31,6 triệu USD, với các quỹ bị lấy đi từ cơ sở hạ tầng cầu được sử dụng bởi sàn giao dịch vĩnh viễn phi tập trung AFX và cầu Ethereum Verus.
Blockaid cho biết cầu của AFX đã mất 24,15 triệu USD vào thứ Tư, trước khi một cuộc tấn công khác nhắm vào cầu Ethereum của Verus khiến khoảng 7,5 triệu USD bị rút khỏi quỹ dự trữ của cầu. Hai sự kiện liên tiếp này nhấn mạnh cách các chủ vận hành cầu—và các giao thức tích hợp chúng—có thể bị phơi bày ngay cả khi các lỗ hổng không liên quan đến một điểm yếu duy nhất ở cấp chuỗi.
Những điểm chính
- Blockaid báo cáo tổn thất 24,15 triệu USD từ cầu do AFX vận hành trên Arbitrum và khoảng 7,5 triệu USD bị rút khỏi cầu Ethereum của Verus trong vòng vài giờ.
- Stephen Goldfeder, đồng sáng lập Offchain Labs, cho biết cầu bản địa của Arbitrum không bị tấn công, đồng thời chỉ ra các hoạt động bắt nguồn từ một giao thức bên thứ ba.
- Các chuyên gia bảo mật cho rằng sự cố AFX có thể liên quan đến các khóa bị xâm phạm thay vì lỗi logic hợp đồng thông minh.
- Blockaid cho biết vụ khai thác Verus dường như tương tự sự cố tháng Năm trước, sử dụng phương pháp tương tự nhưng liên quan đến một ví kẻ tấn công khác.
- Cả hai trường hợp đều cho thấy các cầu vẫn là mục tiêu có giá trị cao vì chúng giữ các nguồn tài sản lớn và chuyển giá trị giữa các hệ sinh thái.
Cuộc khai thác cầu AFX trên Arbitrum: mục tiêu là gì
Blockaid cho biết họ đã phát hiện một cuộc khai thác vào lúc 21:30 UTC nhắm vào cầu được vận hành bởi AFX, một sàn giao dịch vĩnh viễn phi tập trung chạy trên Arbitrum. Cuộc điều tra xác định sự kiện này là sự xâm phạm cầu ảnh hưởng đến tích hợp bên thứ ba, thay vì là sự xâm phạm cơ sở hạ tầng cầu cốt lõi của Arbitrum.
Theo Stephen Goldfeder, đồng sáng lập Offchain Labs, báo cáo về vụ tấn công cầu đã ảnh hưởng đến một giao dịch bắt nguồn từ một giao thức bên thứ ba, và bản thân cầu gốc của Arbitrum không bị khai thác. Goldfeder cho biết giao dịch liên quan bắt nguồn từ một giao thức khác và nhấn mạnh rằng cầu gốc của Arbitrum “chưa từng bị tấn công hoặc khai thác theo bất kỳ cách nào.”
Phân tích bổ sung từ SunSec, người sáng lập cộng đồng bảo mật DeFi DeFiHackLabs và đóng góp cho SEAL, cho thấy bằng chứng nghiêng nhiều hơn về việc các khóa bị xâm phạm hơn là lỗ hổng trong logic hợp đồng thông minh. Mặc dù sự phân biệt này quan trọng đối với phản ứng sự cố—việc xâm phạm khóa thường đòi hỏi thay đổi ngay lập tức thông tin xác thực và xem xét lại toàn bộ quyền truy cập—nó cũng cho thấy điểm yếu nhất có thể không phải luôn là các hợp đồng cầu.
Cointelegraph đã yêu cầu bình luận từ AFX về vụ khai thác được báo cáo, nhưng các báo cáo bổ sung có sẵn tại đây tập trung vào những gì Blockaid và các nhà điều tra liên quan quan sát được trong suốt sự cố.
Cuộc tấn công cầu Verus Ethereum: phương pháp tương tự như tháng Năm
Trong một sự việc riêng biệt, Blockaid báo cáo một cuộc khai thác nhắm vào Cầu Ethereum Verus, làm cạn kiệt khoảng 7,5 triệu USD trên nhiều tài sản được giữ trong quỹ cầu. Các token được liệt kê bao gồm Ether (ETH), tBTC, USDC, USDt, EURC, MKR và scrvUSD.
Blockaid cho biết phương pháp tấn công dường như tương tự sự cố cầu ethereum Verus trước đó được báo cáo vào tháng Năm, dẫn đến việc đánh cắp 11,58 triệu đô la. Trong vụ việc trước đó, Blockaid cho biết cùng một cách tiếp cận tổng thể đã được sử dụng, nhưng bởi một ví attacker khác.
Theo Blockaid, kẻ tấn công đã sử dụng “đường dẫn nhập” của cầu để kích hoạt “các khoản thanh toán bên ethereum không được đảm bảo.” Về mặt thực tế, điều này chỉ ra một điểm yếu ở cấp độ quy trình: kẻ tấn công có thể khiến cầu giải phóng tài sản ở một phía của hệ thống mà không có sự đảm bảo tương ứng ở phía còn lại, tạo ra con đường trực tiếp dẫn đến cạn kiệt dự trữ.
Đối với người dùng và người tích hợp, tính chất lặp lại của chiến thuật này tạo ra rủi ro liên tục: ngay cả khi các đội sửa chữa một lỗ hổng, cơ chế vận hành cách xử lý nhập và thanh toán vẫn có thể bị khai thác nếu các giả định nền tảng không được giải quyết đầy đủ.
Tại sao các sự cố cầu lại liên tục tái diễn
Các vụ khai thác cầu nối rất khó loại bỏ hoàn toàn vì cơ sở hạ tầng liên chuỗi thường kết hợp nhiều thành phần: quản lý tài sản, cơ chế truyền tin hoặc nhập/xuất, và phân quyền để kích hoạt các luồng thanh toán. Khi kẻ tấn công tìm thấy điểm yếu giữa các thành phần này—dù thông qua thông tin xác thực bị xâm phạm, quyền truy cập không chính xác, hay điểm yếu trong cách xác thực trạng thái liên chuỗi—kết quả thường là việc rút tiền nhanh chóng.
Nhà điều tra trên chuỗi TheCrypticWolf đã tóm tắt vấn đề rộng lớn hơn trong một bài đăng trên X, cho rằng các cầu nối vẫn là mắt xích yếu cho đến khi “an ninh được nâng cấp.” Mặc dù tuyên bố này phản ánh quan điểm chung hơn là bằng chứng cụ thể liên quan đến sự cố mới, hai cuộc tấn công được báo cáo trong cùng một ngày đã cung cấp cơ sở thực tế: nguồn dự trữ cầu nối có giá trị cao khiến hệ thống trở nên hấp dẫn, và độ phức tạp cao khiến việc củng cố toàn diện trở nên khó khăn.
Cũng có một sự bất cân xứng quan trọng giữa hai sự việc. Báo cáo của Blockaid về vụ AFX đi kèm với lời làm rõ của Goldfeder rằng cầu bản địa của Arbitrum không bị xâm phạm, cho thấy vấn đề nằm ở tích hợp bên thứ ba hoặc các kiểm soát cầu liên quan đến một giao thức cụ thể. Ngược lại, mô tả của Blockaid về sự cố Verus nhấn mạnh cách cơ chế nhập cầu có thể dẫn đến các khoản thanh toán phía ethereum không được bảo đảm đầy đủ—một vấn đề có thể liên quan trực tiếp hơn đến logic thanh toán và các giả định trạng thái.
Điều gì cần theo dõi tiếp theo đối với các hệ sinh thái bị ảnh hưởng
Các sự cố liên quan đến cầu thường dẫn đến các biện pháp khẩn cấp như tạm dừng kiểm soát, tăng cường giám sát và thay đổi quy trình quản lý hoặc ủy quyền. Người đọc nên theo dõi các thông báo tiếp theo từ AFX và hệ sinh thái Verus, đặc biệt là những gì Blockaid và các nhà điều tra khác xác định về nguyên nhân gốc rễ—liệu đó có phải là sự xâm phạm khóa, sự thất bại trong ủy quyền, hay một điểm yếu có thể lặp lại trong thanh toán nhập/xuất.
Một cách rộng hơn, những sự kiện này củng cố rằng sự tiếp xúc đa chuỗi không chỉ giới hạn ở các bên vận hành cầu: các ứng dụng phi tập trung và nhà giao dịch phụ thuộc vào cầu để thanh khoản và thanh toán nên coi bảo mật cầu là một rủi ro liên tục thay đổi, chứ không phải là một mục cần kiểm tra một lần.
Bài viết này ban đầu được xuất bản dưới tiêu đề Hacker đánh cắp 31,6 triệu USD sau hai vụ xâm phạm cầu tiền điện tử trong 7 giờ trên Crypto Breaking News – nguồn cung cấp tin tức tiền điện tử, tin tức Bitcoin và cập nhật blockchain đáng tin cậy của bạn.

