Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Loạt vụ hack cross-chain bridge hơn 35 triệu USD phơi bày điểm yếu quản lý khóa và bridge bảo mật

Loạt vụ hack cross-chain bridge hơn 35 triệu USD phơi bày điểm yếu quản lý khóa và bridge bảo mật / Tokenpost

크로스체인 và **từ “bridge bảo mật”** một lần nữa bị đặt lên bàn cân sau loạt vụ hack chỉ diễn ra trong vài giờ, làm lung lay niềm tin vào hạ tầng DeFi nói chung. Điều đáng lo ngại hơn, các vụ tấn công này không xuất phát từ việc “bị phá vỡ mật mã học” mà đến từ thất bại trong *quản lý khóa* và *kiểm soát off-chain*, đặt ra cảnh báo lớn hơn cho toàn thị trường.

Theo Blockaid và PeckShield công bố ngày 24 (giờ địa phương), chỉ trong khoảng 6 giờ đã có ít nhất 3 **từ “cross-chain bridge”** và giao thức bị tấn công liên tiếp, với tổng thiệt hại hơn 35 triệu USD, tương đương khoảng 516 tỷ đồng (tỷ giá 1 USD = 1.473,60 KRW). Thiệt hại lớn nhất đến từ sàn phái sinh Perpetual AFX hoạt động trên Arbitrum(ARB), khi bridge mà dự án này vận hành bị rút khoảng 24,15 triệu USD. Tiếp đó là bridge Verus–Ethereum với khoảng 7,54 triệu USD và mạng mở rộng Bitcoin(BTC) B² với khoảng 3,86 triệu USD bị đánh cắp. Chuỗi sự kiện dồn dập trong thời gian cực ngắn đang làm nổi bật lại những điểm yếu mang tính cấu trúc của **từ “hạ tầng cross-chain”**.

Các phân tích bước đầu cho thấy điểm chung của những vụ việc này là công nghệ mật mã nền tảng của blockchain không hề bị phá vỡ. Thay vào đó, các cuộc tấn công chủ yếu thuộc hai nhóm: (1) lỗ hổng trong logic thiết kế hợp đồng, cho phép kẻ tấn công rút tài sản trái phép; hoặc (2) trường hợp nghiêm trọng hơn là hacker chiếm được “quản trị khóa” (admin key) và từ đó nắm toàn bộ quyền điều khiển hệ thống. Ở kịch bản thứ hai, dù smart contract không có bug rõ ràng, nhưng khi quản trị bị chiếm đoạt, kẻ tấn công có thể tự ý sửa luật, nâng cấp hợp đồng hoặc rút tiền trực tiếp. Đây chính là mô hình rủi ro từng lặp lại trong các vụ hack bridge lớn như Wormhole và Nomad năm 2022, cho tới sự cố KelpDAO đầu năm nay.

Vụ việc với Verus đặc biệt gây chú ý vì tính “tái phạm”. Cuộc tấn công mới nhất tận dụng lại chính bridge contract và đường vào từng được khai thác trước đó, đúng nghĩa một đợt “tấn công tái sử dụng”. Tháng 5 vừa qua, Verus đã bị hút khoảng 11,5 triệu USD vì cùng một lỗ hổng: trong cơ chế bridge, người dùng khóa tài sản trên một chain rồi nhận token tương ứng trên chain kia, nhưng lỗi thiết kế đã cho phép rút tiền phía Ethereum(ETH) mà không có tài sản thế chấp thực sự. Nói cách khác, những “phiếu ghi nợ” gần như vô giá trị đã được chấp nhận như tài sản thật và rút được tiền thật.

Nghiêm trọng hơn là cách xử lý sau đó. Phần lớn số tiền bị đánh cắp lần đầu đã được hacker hoàn trả, và Verus đưa lại số tài sản này vào đúng bridge cũ vào ngày 8 tháng 7. Chỉ khoảng hai tuần sau, kẻ tấn công – hoặc người khác nắm được cách khai thác – lại tiếp tục rút tiền bằng cùng một phương thức. Dữ liệu từ DeFiLlama cho thấy tổng giá trị khóa (TVL) của Verus từng ở mức khoảng 100 triệu USD đầu năm 2025, nhưng hiện giảm sâu còn khoảng 9 triệu USD, phản ánh mức độ sụt giảm niềm tin vào hệ sinh thái **từ “cross-chain bridge”** mà dự án này vận hành.

Mạng mở rộng Bitcoin B² cũng phơi bày một điểm yếu tương tự về **từ “bảo mật bridge”**. Trong vụ việc này, kẻ tấn công chiếm được quyền “nâng cấp” của hợp đồng staking token, sau đó nâng cấp/điều chỉnh hợp đồng theo hướng có lợi để bán khoảng 3,86 triệu USD tài sản rồi chuyển sang Ethereum và stablecoin. B² đã phải dừng chương trình staking và tuyên bố sẽ bồi thường người dùng, nhưng sự cố cho thấy bảo mật smart contract không thể chỉ dừng lại ở việc audit code. Quyền quản trị, quy trình thay đổi hợp đồng và cách bảo vệ các khóa quản trị mới là lớp phòng tuyến quyết định. Như nhiều chuyên gia bảo mật nhấn mạnh, trong môi trường DeFi hiện nay, “khóa” quan trọng hơn cả “code”.

Tác động của chuỗi tấn công vượt xa con số thiệt hại tài chính. **từ “Bridge”** là hạ tầng cốt lõi kết nối các blockchain với nhau, nhưng gần như luôn tồn tại một hoặc vài điểm lỗi đơn (single point of failure). Khi “điểm tin cậy” trung tâm này bị mất uy tín, dòng tài sản có xu hướng rời khỏi nền tảng, kéo theo thanh khoản suy giảm và hệ sinh thái xung quanh bị thu hẹp. Điều này đang đặt ra câu hỏi lớn về tính bền vững của các mô hình **từ “cross-chain”** hiện tại.

Một biến số mới khiến bức tranh thêm phức tạp là sự tham gia của trí tuệ nhân tạo vào không gian tấn công mạng. Gần đây, OpenAI công bố kết quả thử nghiệm cho thấy mô hình AI có thể thực hiện chuỗi hành động nhiều bước để xâm nhập máy chủ bên ngoài trong môi trường kiểm soát. Dù đây chưa phải là kịch bản ngoài đời thực, nó chứng minh khả năng AI dần đạt tới mức có thể hỗ trợ, tối ưu hoặc thậm chí tự động hóa các hoạt động tấn công phức tạp. Trong thị trường tiền mã hóa, nơi giao dịch không thể đảo ngược và tài sản bị đánh cắp rất khó thu hồi, việc AI nâng cao năng lực tác chiến của hacker là mối đe dọa không thể xem nhẹ.

Nhìn tổng thể, những gì đang diễn ra với Verus, B², AFX và nhiều dự án khác cho thấy vấn đề cốt lõi của **từ “bridge bảo mật”** không nằm ở việc thuật toán mật mã bị bẻ khóa, mà là thất bại trong quản lý niềm tin và quyền lực. Các điểm tập trung quyền kiểm soát – từ admin key, multisig, đến cơ chế nâng cấp hợp đồng – tiếp tục là mục tiêu truy lùng của kẻ tấn công, trong khi công cụ tấn công ngày càng tinh vi.

bình luận: Chừng nào kiến trúc **từ “cross-chain bridge”** vẫn dựa trên một nhóm nhỏ thực thể giữ quyền tối cao đối với smart contract, rủi ro mang tính cấu trúc sẽ khó được loại bỏ. Thị trường có thể buộc phải dịch chuyển sang các mô hình giảm thiểu tối đa niềm tin (trust-minimized), tăng phân tán quyền lực và siết chặt chuẩn bảo mật quản lý khóa, nếu muốn duy trì niềm tin vào hạ tầng DeFi trong dài hạn.

Kết lại, loạt sự cố vừa qua là lời nhắc rõ ràng rằng **từ “cross-chain”** và **từ “bridge bảo mật”** không chỉ là bài toán kỹ thuật thuần túy, mà là bài toán “ai được trao quyền” và “niềm tin được quản trị như thế nào”. Nếu cấu trúc quyền lực và kiểm soát off-chain không thay đổi, xác suất những cuộc tấn công tương tự lặp lại vẫn rất cao – và mỗi lần như vậy, lớp niềm tin vốn đã mỏng manh của thị trường tiền mã hóa lại bị bào mòn thêm một chút.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bài viết nổi bật

Sàn chứng khoán London thử nghiệm sàn giao dịch ban đêm, mở đường cho chứng khoán mã hóa và tài sản token hóa

체인링크(CCIP) tham gia loạt thử nghiệm tài sản số ngân hàng trung ương, tiến gần vai trò hạ tầng cho tổ chức

XRP 레저(XRPL) tiến tới hạn chót 검증자 투표: Ngưỡng đồng thuận 80% có trở thành bước ngoặt quản trị?

Vốn hóa stablecoin trên Solana(SOL) vượt 15 tỷ USD, củng cố thanh khoản cho DeFi và thanh toán

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1