Báo cáo bảo mật tiền điện tử tháng 7: $97 triệu bị mất trong các sự cố bảo mật

iconTechFlow
Chia sẻ
AI summary iconTóm tắt
Báo cáo thị trường hàng tuần tháng Bảy cho thấy khoản tổn thất 97 triệu USD từ các sự cố bảo mật. Cơ sở hạ tầng ngoài chuỗi chứng kiến sự gia tăng các cuộc tấn công, với các cầu liên chuỗi là mục tiêu hàng đầu. Một vụ tấn công trị giá 23,75 triệu USD nhắm vào oracle của Ostium, AFX Trade mất 24,15 triệu USD do vi phạm cầu, và BonkDAO đối mặt với 20 triệu USD bị thao túng quản trị. Lừa đảo qua lừa đảo chiếm đoạt 1,84 triệu USD. Báo cáo thị trường hàng ngày nhấn mạnh các rủi ro ngày càng tăng từ ngoài chuỗi và quản trị.

Bài viết bởi ZeroTime Tech

Theo thống kê của nhiều nền tảng giám sát bảo mật chuỗi khối, tình hình bảo mật trong lĩnh vực tiền mã hóa tháng 7 năm 2026 có đặc điểm “đường tấn công chuyển dịch nhanh chóng, cơ sở hạ tầng ngoài chuỗi trở thành mục tiêu mới”. Trong tháng này, tổng thiệt hại do sự cố bảo mật gây ra khoảng 97 triệu USD, trong đó thiệt hại liên quan đến tấn công hacker và lỗ hổng hợp đồng thông minh khoảng 94 triệu USD, còn tấn công lừa đảo gây thiệt hại khoảng 3 triệu USD. Có hơn 14 sự cố bảo mật liên quan đến giao thức, giảm so với 67 sự cố trong tháng 6, nhưng số tiền thiệt hại trung bình mỗi vụ tăng đáng kể. Tổng thiệt hại tháng 7 tăng khoảng 18,7% so với 81,73 triệu USD của tháng 6. Các cầu liên chuỗi vẫn là điểm nóng, với nhiều vụ tấn công như AFX Trade, Verus, B² Network bùng phát tập trung trong vài giờ, tổng thiệt hại vượt quá 35 triệu USD. Đường tấn công đang nhanh chóng chuyển từ lỗ hổng mã hợp đồng thông minh sang các hình thức tấn công phi mã hóa như xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký và thao túng bỏ phiếu quản trị.

Về các cuộc tấn công mạng

7 sự cố bảo mật điển hình

Ostium - Xâm nhập quyền hạn oracle ngoài chuỗi

Thời gian: ngày 15 tháng 7

Số tiền tổn thất: khoảng 23,75 triệu USD

Chi tiết sự kiện: Giao thức giao dịch hoán đổi RWA trong hệ sinh thái Arbitrum, Ostium, đã bị tấn công. Kẻ tấn công đã chiếm quyền truy cập vào hệ thống chữ ký giá ngoài chuỗi, giả mạo dữ liệu giá BTC/USD, thao túng giá BTC xuống khoảng 5.000 USD và đánh cắp khoảng 23,75 triệu USDC từ pool thanh khoản OLP thông qua chuỗi giao dịch mở và đóng vòng lặp. Chính thức xác nhận sự kiện này không phải do lỗ hổng hợp đồng thông minh hay đa chữ ký quản trị bị xâm phạm, mà do hạ tầng chữ ký giá ngoài chuỗi bị xâm nhập. Sự kiện không ảnh hưởng đến ký quỹ của người dùng, và giao dịch đã được khôi phục vào ngày 23 tháng 7.

Cuộc tấn công rò rỉ khóa xác thực cầu nối AFX Trade

Thời gian: 22 tháng 7

Số tiền mất mát: khoảng 24,15 triệu USD

Chi tiết sự kiện: Cầu liên chuỗi do AFX Trade, một sàn giao dịch hợp đồng hoán đổi phi tập trung trong hệ sinh thái Arbitrum, vận hành đã bị tấn công. Kẻ tấn công đã lấy được khóa ký của người xác minh riêng của cầu, sử dụng nó để thực hiện lệnh rút tiền. Do hợp đồng thông minh đã xác minh chữ ký và giải phóng tiền theo thiết kế, nên không có lỗ hổng nào tại cấp độ hợp đồng. Khoảng 24,15 triệu USDC đã được chuyển liên chuỗi từ Arbitrum sang Ethereum và được đổi thành 12.467,5 ETH với mức giá trung bình khoảng 1.937 USD, sau đó được tập trung vào một ví duy nhất. Cầu bản địa của Arbitrum không bị ảnh hưởng. AFX đã tạm dừng cầu liên chuỗi bị tấn công và cung cấp 30% tiền thưởng cho kẻ tấn công để khôi phục lại số tiền bị đánh cắp.

Cuộc tấn công khai thác lỗ hổng quản lý quyền truy cập vào cuộc bỏ phiếu quản trị của BonkDAO

Thời gian: ngày 6 tháng 7

Số tiền mất mát: khoảng 20 triệu USD

Chi tiết sự kiện: Kẻ tấn công đã chi khoảng 4 triệu USD để mua đủ lượng token BONK, khai thác cơ chế của nền tảng quản trị Solana Realms yêu cầu chỉ 1% tỷ lệ bỏ phiếu để thông qua đề xuất, từ đó gửi đề xuất độc hại và thông qua nó. Sau khi đề xuất được thông qua vào ngày 6 tháng 7, kẻ tấn công đã chuyển đi khoảng 44,26 tỷ BONK (tương đương khoảng 20 triệu USD) từ kho quỹ BonkDAO. Trong suốt quá trình này, không có hợp đồng thông minh nào bị lỗi; lỗ hổng không nằm ở mã hợp đồng, mà nằm ở thiết kế quy tắc quản trị. Immunefi chỉ ra rằng đây chính là đặc trưng điển hình của sự kiện mất mát nghiêm trọng nhất năm 2026 – tiền không bị mất do lỗi hợp đồng, mà bị mất do bỏ phiếu quản trị và thiết kế quy tắc.

Cuộc tấn công thao túng oracle của Bonzo Lend

Thời gian: ngày 11 tháng 7

Số tiền tổn thất: khoảng 9,05 triệu USD

Chi tiết sự kiện: Bonzo Lend, giao thức cho vay lớn nhất trong hệ sinh thái Hedera, đã bị tấn công thao túng oracle. Kẻ tấn công khai thác lỗ hổng xác thực chữ ký của nhà cung cấp oracle bên thứ ba Supra để tiêm giá token SAUCE bị thao túng vào giao thức. Bằng cách nhân tạo tăng giá trị tài sản thế chấp, kẻ tấn công đã vay ra số tài sản vượt xa giá trị tài sản thế chấp trước khi oracle được sửa đổi, gây tổn thất khoảng 9,05 triệu USD. Giao thức đã tạm dừng tất cả hoạt động, Bonzo Labs và Quỹ Bonzo Finance đang phối hợp để khôi phục và khắc phục sự cố.

Verus - Cuộc tấn công thứ hai vào cầu liên chuỗi với Ethereum

Thời gian: 23 tháng 7

Số tiền tổn thất: khoảng 7,55 triệu USD

Chi tiết sự kiện: Verus - Cầu liên chuỗi Ethereum lại bị tấn công, thiệt hại khoảng 7,55 triệu USD. Cuộc tấn công này sử dụng cùng đường dẫn hợp đồng và loại lỗ hổng như cuộc tấn công vào tháng 5, làm nổi bật cách các khiếm khuyết chưa được sửa và số vốn được nạp lại khiến hệ thống dễ bị tấn công lần hai. Lỗ hổng này thuộc loại vượt qua xác thực cầu liên chuỗi, kẻ tấn công đã thực hiện trộm tiền thông qua cùng một đường dẫn đầu vào.

Cuộc tấn công quyền hạn nâng cấp hợp đồng staking của B² Network

Thời gian: 23 tháng 7

Số tiền mất mát: khoảng 3,86 triệu USD

Chi tiết sự kiện: Một kẻ tấn công đã chiếm quyền nâng cấp hợp đồng staking của B² Network trên BNB Chain, gây thiệt hại khoảng 8,591,000 token B2 (tương đương khoảng 3,86 triệu USD). Sau đó, kẻ tấn công đã đổi chúng thành 5,409 WBNB (khoảng 3,11 triệu USD) và chuyển đổi qua chuỗi Ethereum, hiện đang sử dụng NEAR Intents để chuyển tiền đến Zcash. Sự kiện này làm nổi bật rằng các khóa và quyền bị xâm phạm—chứ không phải công nghệ mã hóa bản thân—vẫn là nguyên nhân chính gây ra các vụ trộm tiền điện tử lớn. Nhóm phát triển đã tạm dừng chức năng staking và liên hệ trực tiếp với kẻ tấn công trên chuỗi, cho biết nếu kẻ tấn công hoàn trả ít nhất 10% số tiền bị đánh cắp trong vòng 24 giờ, họ sẽ không khởi động thủ tục pháp lý.

Cuộc tấn công lỗ hổng cấu hình kho Summer.fi

Thời gian: ngày 6 tháng 7

Số tiền mất mát: khoảng 6,04 triệu USD

Chi tiết sự kiện: Kho FleetCommander của giao thức sinh lời DeFi Ethereum, Summer.fi, đã bị tấn công. Lỗ hổng xuất phát từ việc tính toán totalAssets() vẫn bao gồm các thành phần chiến lược đã đặt giới hạn gửi tiền, chuẩn bị ngừng hoạt động nhưng chưa được gỡ khỏi danh sách hoạt động. Kẻ tấn công đã khai thác sự sai lệch trong tính toán này để tích lũy tài sản và rút lợi nhuận vượt mức. Summer.fi từng là Oasis.app, được ra mắt vào năm 2019 dành cho người dùng MakerDAO, và chuyển sang nền tảng tối ưu hóa lợi nhuận tự động dựa trên AI vào đầu năm 2026.

Rug Pull / Lừa đảo câu cá

4 sự cố bảo mật điển hình

(1) Vào ngày 9 tháng 7, nạn nhân có địa chỉ bắt đầu bằng 0x8c94 đã ký giấy ủy quyền token đánh cắp trên Ethereum, mất 999.999 USD USDT.

(2) Ngày 24 tháng 7, các nạn nhân có địa chỉ bắt đầu bằng 0x3e1b đã mất 340.463 USD do bị lừa đảo qua điện thoại đa kênh trên Ethereum.

Timeline:

06:51:47 UTC — Nạn nhân đã ký multicall() trên hợp đồng token alphaUSDCDeltaV2, trong đó ẩn chứa một approve() với hạn mức không giới hạn.

06:52:23 UTC — 36 giây sau, 332.787 alphaUSDCDeltaV2 (~$340K) đã được tiêu hao thông qua transferFrom.

(3) Cuộc tấn công lừa đảo thông qua ứng dụng di động giả mạo SecondFi

Số tiền tổn thất: khoảng 14,2 triệu USD

Tính chất sự kiện: Vào ngày 12 tháng 7, nền tảng giám sát bảo mật tiền điện tử toàn cầu tiết lộ ba vụ tấn công tiền điện tử nguy hiểm cao. Loại đầu tiên là cuộc tấn công lừa đảo thông qua ứng dụng di động giả mạo SecondFi, nhắm vào nhóm nhà phát triển. Ba vụ tấn công này bùng phát tập trung trong vòng 24 giờ, nhắm đến ba nhóm đối tượng: nhà phát triển, nhà đầu tư lẻ thông thường và các “khủng long” có tài sản lớn, phơi bày những lỗ hổng bảo mật trên toàn bộ chuỗi sinh thái Web3.

(4) Lừa đảo đánh cắp thông tin qua thư vật lý Ledger

Số tiền mất mát: khoảng 960.000 USD

Tính chất sự việc: Từ ngày 3 đến ngày 7 tháng 7 (bùng phát tập trung), nhóm lừa đảo đã gửi thư giả mạo chính thức của Ledger đến địa chỉ người dùng, trong thư có logo chính thức, chữ ký của CTO và thông báo cập nhật bảo mật hậu lượng tử, lừa người dùng quét mã QR để truy cập trang web giả mạo và nhập từ phục hồi, từ đó đánh cắp tài sản ví. Cảnh sát Queensland xác nhận, chỉ trong khoảng thời gian từ ngày 3 đến ngày 7 tháng 7, tổng thiệt hại được báo cáo bởi các nạn nhân đã vượt quá 1,47 triệu AUD. Cảnh sát cảnh báo, Ledger chính thức sẽ không bao giờ yêu cầu từ phục hồi qua thư hoặc cuộc gọi điện thoại.

Summary

Đặc điểm chính của các sự kiện bảo mật blockchain vào tháng 7 năm 2026 có thể tóm tắt bằng ba từ khóa: chuyển đổi đường tấn công, cầu liên chuỗi liên tục bị xâm phạm, và các lỗ hổng ở cấp độ quản trị nổi bật.

Đường tấn công đang có sự chuyển dịch rõ rệt: các hình thức tấn công không liên quan đến mã nguồn như xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký, thao túng bỏ phiếu quản trị đang gia tăng đáng kể tỷ trọng. Trong sự kiện AFX Trade, kẻ tấn công chỉ cần chiếm quyền kiểm soát khóa ký để thực hiện rút 24,15 triệu USD; sự kiện Ostium phơi bày sự thiếu hụt cơ chế bảo vệ cho quản lý quyền hạn ngoài chuỗi tương đương với cơ chế đa chữ ký trên chuỗi; sự kiện BonkDAO cho thấy cơ chế bỏ phiếu quản trị chính nó có thể trở thành lỗ hổng tấn công.

Về các vụ lừa đảo phishing, tháng này nhiều cuộc tấn công đã xuất hiện mô hình mới là “xâm nhập tài khoản nổi tiếng + quảng bá token giả”, trong đó niềm tin thương hiệu bị chuyển trực tiếp thành công cụ lừa đảo, và phishing dạng ủy quyền đã từ một vụ lừa đảo đơn lẻ trở thành quy trình tự động hóa có thể sao chép để đánh cắp tiền.

Đội ngũ an toàn của ZeroTime Labs khuyến nghị:

  • Cá nhân: Cảnh giác với chiến dịch quảng bá token "chính thức" đột xuất trên nền tảng X; không nhấp vào liên kết hoặc yêu cầu ký tên không rõ nguồn gốc; thường xuyên hủy cấp quyền ví; sử dụng ví riêng biệt để cô lập rủi ro cho tài sản có giá trị cao.
  • Đơn vị dự án: Quản lý quyền truy cập cơ sở hạ tầng ngoại tuyến cần đạt tiêu chuẩn bảo mật tương đương với đa chữ ký trên chuỗi; khóa người xác thực sử dụng đa chữ ký + ký phần cứng; đặt ngưỡng bỏ phiếu và thời gian khóa cao hơn cho các đề xuất quản trị; thiết lập cơ chế giám sát 7×24 giờ và cơ chế ngắt kết nối; kiểm toán bao gồm toàn bộ chuỗi: lưu trữ khóa, quyền truy cập và quy tắc quản trị.
  • Ngành công nghiệp: Xây dựng tiêu chuẩn ngành cho quản lý khóa cầu liên chuỗi; thúc đẩy chuẩn hóa việc kiểm toán an toàn cơ sở hạ tầng ngoài chuỗi; tăng cường chia sẻ thông tin tình báo mối đe dọa APT và xây dựng cơ sở dữ liệu danh sách đen; đề nghị các dự án triển khai chương trình thưởng lỗ hổng.
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.