DeFi · ✦ AI tổng hợp
Cầu nối Axelar của Secret Network bị khai thác, thiệt hại 4,67 triệu USD
Cầu nối cross-chain giữa Secret Network và Axelar đã bị tạm dừng sau khi kẻ tấn công khai thác lỗ hổng đúc token vô hạn tồn tại nhiều năm. Trong vòng 7 ngày không bị phát hiện, hacker đã rút cạn 4,67 triệu USD dưới dạng wrapped token từ giao thức này.
Cầu nối Secret Network–Axelar bị khai thác 4,67 triệu USD
Cầu nối cross-chain kết nối Secret Network với mạng Axelar đã bị đình chỉ hoạt động sau một vụ tấn công nghiêm trọng, theo thông báo chung được cả hai đội ngũ công bố vào ngày 19 tháng 6.
Lỗ hổng "đúc vô hạn" bị khai thác trong 7 ngày
Kẻ tấn công đã lợi dụng một lỗ hổng infinite-mint — tức lỗi cho phép đúc token không giới hạn mà không cần tài sản thế chấp tương ứng — để liên tục tạo ra wrapped token giả mạo rồi rút ra khỏi hệ thống. Điều đáng chú ý là cuộc tấn công diễn ra trong suốt 7 ngày liên tiếp mà không bị phát hiện, trước khi các đội ngũ phát triển nhận ra bất thường và kịp thời tạm dừng cầu nối.
Tổng thiệt hại được xác nhận ở mức khoảng 4,67 triệu USD dưới dạng tài sản wrapped token.
Lỗi tồn tại từ nhiều năm trước
Điểm đáng lo ngại trong vụ việc này là lỗ hổng không phải mới xuất hiện — theo thông tin công bố, đây là một lỗi đã tồn tại nhiều năm trong codebase của cầu nối nhưng chưa từng được phát hiện qua các đợt kiểm tra bảo mật trước đó. Điều này đặt ra câu hỏi về quy trình audit định kỳ cũng như cơ chế giám sát on-chain của các giao thức cross-chain.
Phản ứng từ các đội ngũ liên quan
Cả Secret Network và Axelar đều xác nhận sự cố và cho biết đã phối hợp để điều tra toàn diện. Cầu nối hiện vẫn trong trạng thái tạm dừng trong khi quá trình phân tích hậu sự cố (post-mortem) được tiến hành.
Đây là một trong những vụ tấn công cross-chain đáng chú ý trong năm 2025, tiếp tục cho thấy cầu nối liên chuỗi vẫn là mục tiêu ưu tiên của hacker trong hệ sinh thái DeFi do độ phức tạp cao và lượng tài sản tập trung lớn.
Bối cảnh bảo mật cross-chain
Các vụ tấn công nhắm vào bridge cross-chain đã gây thiệt hại hàng tỷ USD trong những năm gần đây. Theo nhiều nhà nghiên cứu bảo mật, rủi ro đến từ sự phức tạp trong việc đồng bộ trạng thái giữa nhiều blockchain khác nhau, nơi một lỗi logic nhỏ có thể bị khai thác để tạo ra tài sản không có giá trị thực.
/ Bài viết liên quan
Ostium tạm dừng giao dịch sau vụ khai thác 18,4 triệu USD từ khóa oracle bị xâm phạm
Sàn giao dịch hợp đồng vĩnh cửu Ostium trên Arbitrum đã tạm dừng toàn bộ hoạt động sau khi bị khai thác 18,4 triệu USD. Vụ tấn công không xuất phát từ lỗ hổng smart contract mà từ khóa riêng tư oracle ngoài chuỗi bị xâm phạm, cho phép kẻ tấn công thao túng dữ liệu giá đầu vào của hệ thống.
DEX Arcus mở rộng với cổ phiếu token hóa và hợp đồng vĩnh viễn trên Robinhood Chain
Arcus, sàn giao dịch phi tập trung do đội ngũ dYdX xây dựng và được Robinhood hậu thuẫn, vừa mở rộng nền tảng với việc tích hợp cổ phiếu token hóa và hợp đồng tương lai vĩnh viễn (perpetual futures) trên Robinhood Chain. Động thái này diễn ra trong bối cảnh các nền tảng DeFi đang chạy đua đưa tài sản truyền thống lên onchain.
Morpho ra mắt giao thức cho vay lãi suất cố định Midnight trên Base
Morpho vừa triển khai Morpho Midnight — giao thức cho vay lãi suất cố định với kỳ hạn xác định — trên mạng Base. Sản phẩm mới bổ sung cho Morpho Blue vốn đang hoạt động theo mô hình lãi suất biến đổi, mở rộng danh mục DeFi lending của giao thức này.
Hyperliquid ra mắt HIP-4: Thị trường không cần cấp phép, yêu cầu stake 500K HYPE
Hyperliquid vừa triển khai nâng cấp HIP-4, cho phép tạo thị trường giao dịch mà không cần xin phép (permissionless markets), với điều kiện người dùng phải stake tối thiểu 500.000 token HYPE. Thị trường dự báo hiện ghi nhận xác suất 29,5% cho khả năng giá HYPE đạt 100 USD vào cuối năm 2026.