DeFi · ✦ AI tổng hợp
Các giao thức liên kết Bitcoin và Ethereum mất 35 triệu USD trong nhiều vụ tấn công liên tiếp
Trong vòng vài giờ, nhiều giao thức cross-chain liên quan đến Bitcoin và Ethereum đã bị tấn công, tổng thiệt hại lên tới 35 triệu USD. Các nạn nhân bao gồm Verus, B² Network và một số hệ thống chuỗi chéo khác. Kẻ tấn công khai thác lỗ hổng ở khóa riêng tư, quyền nâng cấp hợp đồng và cơ chế xác thực — không cần phá vỡ mật mã học nền tảng.
Hàng loạt giao thức cross-chain bị tấn công trong cùng một ngày
Nhiều giao thức blockchain liên kết với Bitcoin và Ethereum đã trở thành nạn nhân của các vụ tấn công xảy ra liên tiếp trong vài giờ, với tổng thiệt hại ước tính lên tới 35 triệu USD. Các sự cố này một lần nữa làm nổi bật những rủi ro cố hữu trong hạ tầng cross-chain — đặc biệt là ở lớp quản trị và vận hành, không phải ở mật mã học cốt lõi.
Verus, B² Network và các giao thức khác bị ảnh hưởng
Trong số các nạn nhân được xác nhận có Verus — một giao thức tập trung vào quyền riêng tư và khả năng tương tác — cùng với B² Network, một giải pháp Layer 2 xây dựng trên Bitcoin. Ngoài ra, một số hệ thống chuỗi chéo khác cũng báo cáo thiệt hại trong cùng khoảng thời gian, dù thông tin chi tiết vẫn đang được xác minh.
Điểm chung đáng chú ý: không vụ nào trong số này liên quan đến việc phá vỡ thuật toán mật mã học của Bitcoin hay Ethereum. Thay vào đó, kẻ tấn công đã khai thác các điểm yếu ở tầng vận hành và quản trị.
Ba véc-tơ tấn công chính
Theo phân tích ban đầu từ các nhà nghiên cứu bảo mật, ba véc-tơ tấn công chủ yếu được xác định:
- Khóa riêng tư bị xâm phạm (Compromised private keys): Kẻ tấn công giành được quyền kiểm soát các khóa quản trị hoặc khóa vận hành, từ đó có thể thực hiện các giao dịch trái phép trực tiếp trên giao thức.
- Quyền nâng cấp hợp đồng (Upgrade powers): Một số giao thức sử dụng proxy contract có thể nâng cấp — cơ chế này nếu không được bảo vệ đúng cách sẽ trở thành cửa hậu cho phép thay thế toàn bộ logic hợp đồng.
- Lỗ hổng kiểm tra xác thực (Validation checks): Các cầu nối cross-chain phụ thuộc vào bộ xác thực (validator) để xác nhận giao dịch giữa các chuỗi. Khi logic xác thực bị thao túng hoặc bỏ qua, tài sản có thể bị rút cạn mà không cần bằng chứng hợp lệ.
Rủi ro hệ thống trong hạ tầng cross-chain
Các sự cố này phản ánh một xu hướng đáng lo ngại trong không gian DeFi và cross-chain: lỗ hổng bảo mật thường không nằm ở lớp mật mã học mà nằm ở lớp quản trị và thiết kế hệ thống. Ngay cả khi Bitcoin hay Ethereum hoạt động hoàn toàn bình thường, các giao thức xây dựng bên trên vẫn có thể bị tấn công thông qua những điểm yếu ở tầng trên.
Nhà nghiên cứu bảo mật trong cộng đồng đã nhiều lần cảnh báo rằng các cầu nối cross-chain tập trung hóa quyền kiểm soát — dù là dưới dạng multisig, proxy admin hay validator set nhỏ — đều tạo ra các điểm thất bại đơn lẻ (single point of failure) có giá trị mục tiêu rất cao.
Phản ứng từ các dự án
Tại thời điểm đưa tin, các đội ngũ phát triển của Verus và B² Network đã xác nhận sự cố và thông báo đang điều tra. Một số giao thức đã tạm dừng hoạt động để ngăn chặn thiệt hại thêm. Thông tin chi tiết về phương án bồi thường cho người dùng bị ảnh hưởng vẫn chưa được công bố chính thức.
Các vụ tấn công này tiếp tục nhấn mạnh tầm quan trọng của kiểm toán bảo mật toàn diện, quản lý khóa phi tập trung và cơ chế kiểm soát nâng cấp hợp đồng chặt chẽ đối với bất kỳ giao thức nào xử lý tài sản người dùng ở quy mô lớn.
/ Bài viết liên quan
Tài sản token hóa: Vì sao vẫn chưa bứt phá dù được kỳ vọng lớn?
Dù các tổ chức tài chính lớn đang mở rộng danh mục tài sản thực token hóa (RWA), thị trường vẫn đối mặt với nhiều rào cản cấu trúc. Chetan Karkhanis của Franklin Templeton chỉ ra những điểm nghẽn còn tồn tại và điều kiện cần thiết để đầu tư trên blockchain đi vào danh mục phổ thông.
Ostium DEX bị khai thác 24 triệu USD qua thao túng oracle, cầu nối Arbitrum không bị hack
Sàn giao dịch phi tập trung Ostium trên Arbitrum bị khai thác 24 triệu USD thông qua lỗ hổng khóa oracle bị xâm phạm. Sự cố khiến token ARB giảm khoảng 4%, đồng thời làm dấy lên lo ngại về bảo mật trong hệ sinh thái DeFi. Cầu nối gốc của Arbitrum được xác nhận không liên quan đến vụ tấn công.
Stablecoin thuật toán BLC sụp đổ 99% sau vụ tấn công oracle trên BNB Chain
Balance Coin (BLC), một stablecoin thuật toán chạy trên BNB Chain, mất hơn 99% giá trị chỉ trong ngày 22/7/2026 sau khi kẻ tấn công thao túng oracle giá và rút cạn khoảng 912.000 USD tài sản thế chấp bằng bitcoin từ các vault của 42DAO. Các công ty bảo mật Peckshield và Slowmist đã xác nhận vụ khai thác trong vòng vài giờ.