Báo cáo bảo mật tiền điện tử tháng 7 năm 2026: Tổn thất 97 triệu USD, các cuộc tấn công vào cầu liên chuỗi gia tăng

icon MarsBit
Chia sẻ
AI summary iconTóm tắt
Dữ liệu trên chuỗi tháng 7 năm 2026 cho thấy tổn thất crypto lên tới 97 triệu USD, với các cuộc tấn công vào cầu liên chuỗi đánh cắp hơn 35 triệu USD. Các lỗ hổng chính bao gồm thao túng oracle giá của Ostium, đánh cắp khóa chữ ký của AFX Trade và khai thác quản trị của BonkDAO. Phân tích trên chuỗi cho thấy sự chuyển dịch sang các cuộc tấn công ngoài chuỗi như rò rỉ chữ ký và lỗ hổng quản trị. Giao diện lừa đảo cũng gia tăng, với các vụ lừa đảo nhắm vào các ứng dụng SecondFi và người dùng Ledger.

Oracle

Zero Hour Tech đã bắt đầu điểm tin an ninh hàng tháng! Theo thống kê từ nhiều nền tảng giám sát an ninh blockchain, tình hình an ninh trong lĩnh vực tiền mã hóa tháng 7 năm 2026 có đặc điểm “đường tấn công chuyển dịch nhanh chóng, cơ sở hạ tầng ngoài chuỗi trở thành mục tiêu mới”. Tổng thiệt hại do sự cố an ninh trong tháng này khoảng 97 triệu USD, trong đó thiệt hại do tấn công hacker và lỗ hổng hợp đồng thông minh khoảng 94 triệu USD, còn tấn công lừa đảo gây thiệt hại khoảng 3 triệu USD. Có hơn 14 sự cố an ninh liên quan đến giao thức, giảm so với 67 sự cố vào tháng 6, nhưng số tiền thiệt hại trung bình mỗi vụ tăng đáng kể. Tổng thiệt hại tháng 7 tăng khoảng 18,7% so với 81,73 triệu USD của tháng 6. Cầu liên chuỗi vẫn là điểm nóng, nhiều vụ tấn công như AFX Trade, Verus, B² Network đã bùng phát tập trung trong vài giờ, tổng thiệt hại vượt quá 35 triệu USD. Đường tấn công đang nhanh chóng chuyển từ lỗ hổng mã hợp đồng thông minh sang các hình thức tấn công phi mã hóa như xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký và thao túng bỏ phiếu quản trị.

Về các cuộc tấn công mạng

7 sự cố bảo mật điển hình

• Xâm nhập quyền truy cập oracle ngoại tuyến của Ostium

Thời gian: ngày 15 tháng 7

Số tiền mất mát: khoảng 23,75 triệu USD

Chi tiết sự kiện: Giao thức giao dịch hoán đổi RWA trong hệ sinh thái Arbitrum, Ostium, đã bị tấn công. Kẻ tấn công đã chiếm quyền truy cập vào hệ thống chữ ký giá ngoài chuỗi, giả mạo dữ liệu giá BTC/USD, thao túng giá BTC xuống khoảng 5.000 USD và ăn cắp khoảng 23,75 triệu USDC từ pool thanh khoản OLP thông qua chu kỳ mở và đóng vị trí. Chính thức xác nhận sự kiện này không phải do lỗ hổng hợp đồng thông minh hay đa chữ ký quản trị bị xâm phạm, mà do hạ tầng chữ ký giá ngoài chuỗi bị xâm nhập. Sự kiện không ảnh hưởng đến ký quỹ của người dùng, và giao dịch đã được khôi phục vào ngày 23 tháng 7.

Oracle

Oracle

• Cuộc tấn công rò rỉ khóa xác thực cầu nối AFX Trade

Thời gian: 22 tháng 7

Số tiền mất mát: khoảng 24,15 triệu USD

Chi tiết sự kiện: Cầu liên chuỗi do AFX Trade, một sàn giao dịch hợp đồng hoán đổi phi tập trung trong hệ sinh thái Arbitrum, vận hành đã bị tấn công. Kẻ tấn công đã lấy được khóa ký của người xác minh riêng của cầu, sử dụng nó để ủy quyền rút tiền. Do hợp đồng thông minh đã xác minh chữ ký và giải phóng tiền theo thiết kế, không có lỗ hổng nào ở cấp độ hợp đồng. Khoảng 24,15 triệu USDC đã được chuyển liên chuỗi từ Arbitrum sang Ethereum và được đổi thành 12.467,5 ETH với giá trung bình khoảng 1.937 đô la, sau đó tập trung vào một ví duy nhất. Cầu bản địa của Arbitrum không bị ảnh hưởng. AFX đã tạm dừng cầu liên chuỗi bị tấn công và cung cấp 30% tiền thưởng cho kẻ tấn công để khôi phục lại số tiền bị đánh cắp.

Oracle

• Cuộc tấn công khai thác lỗ hổng quản lý quyền truy cập vào cuộc bỏ phiếu quản trị của BonkDAO

Thời gian: ngày 6 tháng 7

Số tiền mất mát: khoảng 20 triệu USD

Chi tiết sự kiện: Kẻ tấn công đã chi khoảng 4 triệu USD để mua đủ lượng token BONK, khai thác cơ chế của nền tảng quản trị Solana Realms yêu cầu chỉ 1% tỷ lệ bỏ phiếu để thông qua đề xuất, từ đó gửi đề xuất độc hại và thông qua nó. Sau khi đề xuất được thông qua vào ngày 6 tháng 7, kẻ tấn công đã chuyển đi khoảng 44,26 tỷ BONK (khoảng 20 triệu USD) từ kho bạc BonkDAO. Trong suốt quá trình này, không có hợp đồng thông minh nào bị lỗi; lỗ hổng không nằm ở mã hợp đồng, mà nằm ở thiết kế quy tắc quản trị. Immunefi chỉ ra rằng đây chính là hình mẫu điển hình của sự kiện mất mát nghiêm trọng nhất năm 2026 — tiền không bị thất thoát do lỗi hợp đồng, mà do bỏ phiếu quản trị và thiết kế quy tắc.

• Cuộc tấn công thao túng oracle của Bonzo Lend

Thời gian: ngày 11 tháng 7

Số tiền mất mát: khoảng 9,05 triệu USD

Chi tiết sự kiện: Bonzo Lend, giao thức cho vay lớn nhất trong hệ sinh thái Hedera, đã trở thành mục tiêu của cuộc tấn công thao túng oracle. Kẻ tấn công khai thác lỗ hổng xác thực chữ ký của nhà cung cấp oracle bên thứ ba Supra để tiêm giá SAUCE bị thao túng vào giao thức. Bằng cách nhân tạo tăng giá trị tài sản thế chấp, kẻ tấn công đã vay ra số tài sản vượt xa giá trị tài sản thế chấp trước khi oracle được sửa đổi, gây tổn thất khoảng 9,05 triệu USD. Giao thức đã tạm dừng tất cả hoạt động, Bonzo Labs và Quỹ Bonzo Finance đang phối hợp thực hiện các biện pháp khôi phục và khắc phục.

Oracle

• Verus - Cuộc tấn công thứ hai vào cầu nối chéo với Ethereum

Thời gian: 23 tháng 7

Số tiền tổn thất: khoảng 7,55 triệu USD

Chi tiết sự kiện: Verus - Cầu liên chuỗi Ethereum lại bị tấn công, thiệt hại khoảng 7,55 triệu USD. Cuộc tấn công này sử dụng cùng đường dẫn hợp đồng và loại lỗ hổng như cuộc tấn công vào tháng 5, làm nổi bật cách các lỗ hổng chưa được vá và số vốn được nạp lại khiến hệ thống dễ bị tấn công lần hai. Lỗ hổng này thuộc loại bypass xác thực cầu liên chuỗi, kẻ tấn công đã thực hiện trộm tiền thông qua cùng một đường dẫn đầu vào.

Oracle

• Cuộc tấn công quyền nâng cấp hợp đồng staking của B² Network

Thời gian: 23 tháng 7

Số tiền tổn thất: khoảng 3,86 triệu USD

Chi tiết sự kiện: Một kẻ tấn công đã chiếm quyền nâng cấp hợp đồng staking của B² Network trên BNB Chain, gây thiệt hại khoảng 8,591,000 token B2 (tương đương khoảng 3,86 triệu USD). Sau đó, kẻ tấn công đã đổi chúng thành 5,409 WBNB (khoảng 3,11 triệu USD) và chuyển qua mạng Ethereum, hiện đang sử dụng NEAR Intents để chuyển tiền đến Zcash. Sự kiện này làm nổi bật rằng các khóa và quyền bị xâm phạm—chứ không phải công nghệ mã hóa本身—vẫn là nguyên nhân chính gây ra các vụ trộm tiền mã hóa lớn. Đội ngũ đã tạm dừng chức năng staking và liên hệ với kẻ tấn công trên chuỗi, cho biết nếu kẻ này hoàn trả ít nhất 10% số tiền bị đánh cắp trong vòng 24 giờ, họ sẽ không khởi kiện.

• Cuộc tấn công vào lỗ hổng cấu hình kho Summer.fi

Thời gian: ngày 6 tháng 7

Số tiền mất mát: khoảng 6,04 triệu USD

Chi tiết sự kiện: Kho FleetCommander của giao thức sinh lời DeFi Ethereum, Summer.fi, đã bị tấn công. Lỗ hổng xuất phát từ việc tính toán totalAssets() vẫn bao gồm các thành phần chiến lược đã đặt giới hạn gửi tiền, chuẩn bị ngừng hoạt động nhưng chưa được xóa khỏi danh sách hoạt động. Kẻ tấn công đã lợi dụng sự sai lệch trong tính toán này để tích lũy tài sản và rút lợi nhuận vượt mức. Summer.fi từng là Oasis.app, được ra mắt vào năm 2019 dành cho người dùng MakerDAO, và chuyển sang nền tảng tối ưu hóa lợi nhuận tự động dựa trên AI vào đầu năm 2026.

Rug Pull / Lừa đảo câu cá

4 sự cố bảo mật điển hình

(1) Vào ngày 9 tháng 7, nạn nhân có địa chỉ bắt đầu bằng 0x8c94 đã ký giấy ủy quyền token đánh cắp trên Ethereum, mất 999.999 USD giá trị USDT.

(2) Ngày 24 tháng 7, các nạn nhân có địa chỉ bắt đầu bằng 0x3e1b đã mất 340.463 USD do bị lừa đảo qua điện thoại đa chiều trên Ethereum.

Timeline:

06:51:47 UTC — Nạn nhân đã ký multicall() trên hợp đồng token alphaUSDCDeltaV2, trong đó ẩn chứa một approve() với hạn mức không giới hạn.

06:52:23 UTC — 36 giây sau, 332.787 alphaUSDCDeltaV2 (~$340K) đã được tiêu thụ thông qua transferFrom.

(3) Cuộc tấn công lừa đảo thông qua ứng dụng di động giả mạo SecondFi

Số tiền tổn thất: khoảng 14,2 triệu USD

Tính chất sự kiện: Vào ngày 12 tháng 7, nền tảng giám sát bảo mật tiền điện tử toàn cầu tiết lộ ba vụ tấn công tiền điện tử nguy hiểm cao. Loại đầu tiên là cuộc tấn công lừa đảo thông qua ứng dụng di động giả mạo SecondFi, nhắm vào nhóm nhà phát triển. Ba vụ tấn công này bùng phát tập trung trong vòng 24 giờ, nhắm đến ba nhóm đối tượng: nhà phát triển, nhà đầu tư lẻ thông thường và các “khủng long” tài sản cao cấp, phơi bày những lỗ hổng bảo mật toàn chuỗi trong hệ sinh thái Web3.

(4) Lừa đảo đánh cắp thông tin qua thư vật lý Ledger

Số tiền mất mát: khoảng 960.000 USD

Tính chất sự việc: Từ ngày 3 đến ngày 7 tháng 7 (bùng phát tập trung), nhóm lừa đảo đã gửi thư giả mạo chính thức của Ledger đến địa chỉ người dùng, trong thư có logo chính thức, chữ ký của CTO và thông báo cập nhật bảo mật hậu lượng tử, lừa người dùng quét mã QR để truy cập trang web giả mạo và nhập từ phục hồi, từ đó đánh cắp tài sản ví. Cảnh sát Queensland xác nhận, chỉ trong khoảng thời gian từ ngày 3 đến ngày 7 tháng 7, tổng thiệt hại được báo cáo bởi các nạn nhân đã vượt quá 1,47 triệu AUD. Cảnh sát cảnh báo, Ledger chính thức sẽ không bao giờ yêu cầu từ phục hồi qua thư hoặc cuộc gọi điện thoại.

Summary

Đặc điểm chính của các sự cố bảo mật chuỗi khối vào tháng 7 năm 2026 có thể tóm tắt bằng ba từ khóa: chuyển đổi đường xâm nhập, cầu liên chuỗi liên tục bị xâm phạm, và các lỗ hổng ở cấp độ quản trị nổi bật.

Đường tấn công đang có sự chuyển dịch rõ rệt: các hình thức tấn công không liên quan đến mã nguồn như xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký, thao túng bỏ phiếu quản trị đang gia tăng đáng kể tỷ trọng. Trong sự kiện AFX Trade, kẻ tấn công chỉ cần lấy được khóa ký để thực hiện rút 24,15 triệu USD; sự kiện Ostium phơi bày sự thiếu vắng cơ chế bảo vệ tương đương với đa chữ ký trên chuỗi trong quản lý quyền hạn ngoài chuỗi; sự kiện BonkDAO cho thấy cơ chế bỏ phiếu quản trị bản thân có thể trở thành lỗ hổng tấn công.

Về các vụ lừa đảo phishing, tháng này nhiều cuộc tấn công đã xuất hiện mô hình mới “xâm nhập tài khoản nổi tiếng + quảng bá token giả”, trong đó niềm tin thương hiệu bị chuyển trực tiếp thành công cụ lừa đảo, và phishing dạng ủy quyền đã từ một vụ lừa đảo đơn lẻ trở thành quy trình tự động hóa có thể sao chép để đánh cắp tiền.

Đội ngũ an toàn của ZeroTime Labs khuyến nghị:

• Cá nhân: Cẩn thận với các chiến dịch quảng bá token “chính thức” đột xuất trên nền tảng X; không nhấp vào liên kết hoặc yêu cầu ký tên không rõ nguồn gốc; thường xuyên hủy cấp quyền ví; sử dụng ví riêng biệt để cô lập rủi ro cho tài sản có giá trị cao.

• Chủ dự án: Quản lý quyền truy cập cơ sở hạ tầng ngoại tuyến cần đạt tiêu chuẩn bảo mật tương đương với đa chữ ký trên chuỗi; khóa người xác thực sử dụng đa chữ ký + ký phần cứng; đặt ngưỡng bỏ phiếu và thời gian khóa cao hơn cho các đề xuất quản trị; thiết lập cơ chế giám sát 7×24 giờ và cơ chế ngắt kết nối; kiểm toán bao quát toàn bộ chuỗi: lưu trữ khóa, quyền truy cập và quy tắc quản trị.

• Ngành công nghiệp: Xây dựng tiêu chuẩn ngành cho quản lý khóa cầu liên chuỗi; thúc đẩy chuẩn hóa việc kiểm toán an ninh cho cơ sở hạ tầng ngoài chuỗi; tăng cường chia sẻ thông tin tình báo mối đe dọa APT và xây dựng cơ sở dữ liệu danh sách đen; đề xuất các dự án triển khai chương trình phần thưởng phát hiện lỗ hổng.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.