Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

AFX Trade trên Arbitrum(ARB) bị hack 24,15 triệu USD do lộ khóa ký off-chain, lộ rõ lỗ hổng bảo mật DeFi hạ tầng

AFX Trade trên Arbitrum(ARB) bị hack 24,15 triệu USD do lộ khóa ký off-chain, lộ rõ lỗ hổng bảo mật DeFi hạ tầng / Tokenpost

Theo The Block đưa tin ngày 23 (giờ địa phương), sàn giao dịch phi tập trung AFX Trade, hoạt động trên nền tảng *“Arbitrum(ARB)”*, đã bị tấn công với thiệt hại ước tính khoảng 24,15 triệu đô la Mỹ. Điểm đáng chú ý là vụ việc không xuất phát từ lỗ hổng *“smart contract”* mà đến từ việc *“khóa ký ngoại tuyến (off-chain key)”* bị đánh cắp, làm dấy lên lo ngại lớn về cấu trúc bảo mật trong hệ sinh thái *“DeFi”*.

AFX Trade là sàn giao dịch phái sinh vĩnh viễn thanh toán bằng *“USDC”*. Theo dữ liệu on-chain ghi nhận ngày 23, kẻ tấn công đã chiếm quyền kiểm soát khóa ký của bộ xác thực (validator) dùng cho cơ chế bridge, từ đó chiếm đoạt khoảng 24,15 triệu USDC, tương đương khoảng 356 tỷ đồng theo tỷ giá hiện tại.

Trọng tâm của vụ việc không nằm ở mã *“smart contract”* mà ở lớp hạ tầng bên ngoài – cụ thể là *“private key”* do bên thứ ba quản lý. Kẻ tấn công đã xâm nhập được vào hot wallet của validator, chiếm luôn khóa ký và thực hiện các giao dịch với chữ ký hợp lệ. Hệ thống bridge khi nhận được chữ ký này đã coi đó là yêu cầu rút tiền hợp pháp và phê duyệt giao dịch.

Đồng sáng lập Offchain Labs, Steven Goldfeder (Steven Goldfeder), cho biết *“bridge native của Arbitrum không bị hack, vấn đề phát sinh từ một giao thức bên thứ ba”*. Điều này hàm ý sự cố chỉ giới hạn trong AFX Trade chứ không phải lỗ hổng mang tính hệ thống của toàn bộ mạng lưới *“Arbitrum(ARB)”*. Thực tế, mã nguồn bridge cốt lõi vẫn hoạt động đúng như thiết kế ban đầu, không bị thay đổi hay chèn sửa.

Theo công ty bảo mật Blockaid, kẻ tấn công đã kiểm soát được tổng cộng 5 khóa ký của validator, đủ để đạt ngưỡng khoảng 2/3 số chữ ký cần thiết nhằm thông qua yêu cầu rút tiền. Nhờ đó, 24,15 triệu USDC được hệ thống tự động phê duyệt và chuyển sang ví của hacker. Hợp đồng thông minh xử lý giao dịch sau khoảng 200 giây thời gian tranh chấp mà không phát hiện bất thường, vì về mặt logic, mọi điều kiện đều được đáp ứng. Vấn đề nằm ở chỗ các chữ ký này đến từ những khóa đã bị chiếm đoạt.

Sau khi nhận được số USDC trên, hacker đã bridge tài sản sang mạng Ethereum(ETH) rồi hoán đổi thành khoảng 12.467 ETH. Lượng ETH này hiện vẫn đang được giữ tập trung trong một ví đơn lẻ, theo dữ liệu on-chain.

Xu hướng tấn công cũng phản ánh sự dịch chuyển đáng lo ngại trong bức tranh *“bảo mật DeFi”*. Cách đây không lâu, vào tháng 4, một sự cố tương tự đã xảy ra với Drift Protocol với tổng thiệt hại khoảng 285 triệu đô la Mỹ, trong đó nguyên nhân chính cũng không phải là bug trong *“smart contract”* mà là lỗ hổng liên quan đến quyền truy cập và kiểm soát hạ tầng. Ngày càng nhiều vụ việc cho thấy tin tặc không chỉ tập trung khai thác lỗi mã on-chain, mà chuyển sang nhắm vào các thành phần *“off-chain”* như quản lý khóa, cơ chế ký, quyền admin và hệ thống vận hành.

Theo một số báo cáo tổng hợp, quý 2 năm 2026 đang được xem là một trong những giai đoạn có thiệt hại hack lớn nhất lịch sử *“DeFi”*. Riêng trong hệ sinh thái *“Arbitrum(ARB)”*, chỉ khoảng một tuần trước, nền tảng RWA Ostium cũng ghi nhận một vụ tấn công oracle với thiệt hại khoảng 18 triệu đô la Mỹ. Chuỗi sự kiện dồn dập này cho thấy rủi ro bảo mật đang lan rộng, không chỉ ở lớp ứng dụng mà cả trong các mắt xích hạ tầng.

Thời điểm bị tấn công cũng là một chi tiết quan trọng. Dữ liệu từ DeFiLlama cho thấy khối lượng giao dịch trên AFX Trade đã tăng mạnh từ giữa tháng 7, đạt mức cao nhất trong vài tháng. Cùng lúc, tổng giá trị khóa (TVL) của giao thức cũng leo thang nhanh chóng. Số tiền 24,15 triệu đô la Mỹ bị rút cạn gần như tương đương toàn bộ TVL của AFX Trade tại thời điểm đó. Nói cách khác, hacker đã chờ đến khi thanh khoản dồi dào nhất rồi mới “dọn sạch kho tiền”.

bình luận Vụ việc AFX Trade trên nền *“Arbitrum(ARB)”* cho thấy bảo mật *“DeFi”* không thể chỉ dừng lại ở việc audit *“smart contract”*. Khi giá trị khóa trong giao thức tăng cao, động lực tấn công cũng tăng theo, và những điểm yếu ở lớp quản trị khóa, kiến trúc ký đa bên (multisig/validator set), cơ chế bridge hay hệ thống vận hành off-chain sẽ trở thành mục tiêu ưu tiên. Trong bối cảnh hack quý 2/2026 liên tiếp lập kỷ lục, việc thiết kế lại mô hình *“bảo mật DeFi”* theo hướng bao trùm toàn bộ kiến trúc – từ on-chain tới off-chain – đang trở thành yêu cầu cấp bách đối với mọi dự án trong hệ sinh thái *“Arbitrum(ARB)”* nói riêng và thị trường *“DeFi”* nói chung.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bài viết nổi bật

2,2 tỷ USD cổ phần SpaceX lộ diện trong hồ sơ 13F của Harvard

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1