Trong 24 giờ qua, các *cầu nối tiền mã hóa (bridge)* tiếp tục trở thành mục tiêu tấn công, với tổng *thiệt hại hơn 35 triệu USD* chỉ trong ba vụ việc liên tiếp. Theo Cointelegraph đưa tin ngày 23 (giờ địa phương), các vụ hack lần này tập trung vào *Verus Bridge, AFX và BSquared*, làm dấy lên lo ngại mới về mức độ an toàn của *hạ tầng cross-chain* trên thị trường tiền mã hóa.
Cụ thể, *Verus Bridge* đã mất khoảng 7,5 triệu USD trong vụ tấn công mới nhất. Đáng chú ý, chỉ hai tháng trước, giao thức này cũng bị đánh cắp khoảng 11 triệu USD với cùng một kiểu tấn công. Khi đó, dự án treo thưởng 25% tiền *“whitehat bounty”* nên thu hồi được một phần tài sản, nhưng lần này tình hình bi quan hơn. Công ty kiểm toán blockchain SlowMist cho biết cả hai vụ đều xuất phát từ lỗi trong cơ chế *“xác thực dữ liệu cross-chain”*. Hiện kẻ tấn công đã chuyển khoảng 3.916 Ethereum(ETH), tương đương gần 6,6 triệu USD, vào dịch vụ trộn tiền Tornado Cash, khiến khả năng truy vết và thu hồi tài sản trở nên rất thấp. bình luận Đây tiếp tục là ví dụ điển hình cho thấy chỉ một lỗ hổng nhỏ ở lớp xác thực có thể dẫn đến thiệt hại hàng chục triệu USD.
Cùng ngày, cầu *USDC* dựa trên Arbitrum(ARB) của *AFX* cũng bị rút hơn 24 triệu USD. Công ty bảo mật BlockSec nhận định khóa của *trình xác thực (validator)* đã bị lạm dụng, cho thấy chữ ký 5/7 validator đã được tận dụng để hợp thức hóa giao dịch độc hại. AFX thông báo đã tạm dừng vận hành cầu nối, tiến hành điều tra nguyên nhân và khẳng định *mainnet, cơ sở hạ tầng giao dịch và mạng Arbitrum* không bị ảnh hưởng trực tiếp. Để khuyến khích hoàn trả tài sản, AFX đề nghị mức *tiền thưởng* khoảng 7,2 triệu USD, tương đương 30% số tiền bị đánh cắp, nếu kẻ tấn công trả lại phần còn lại. Tuy vậy, một số chuyên gia bảo mật cảnh báo cơ chế này có thể vô tình tạo thêm “không gian mặc cả” cho hacker hơn là giải quyết triệt để vấn đề. Theo đơn vị phân tích bảo mật PeckShield, kẻ tấn công đã đổi số tài sản chiếm đoạt sang hơn 12.000 ETH nhưng vẫn đang giữ trên địa chỉ Ethereum, tạm thời chưa tẩu tán hết. bình luận Việc tài sản vẫn nằm trên chuỗi giúp cộng đồng giám sát được dòng tiền, nhưng không đảm bảo khả năng thu hồi, nhất là khi kẻ tấn công có thể tiếp tục “xé nhỏ” và phân tán qua nhiều giao thức.
Không chỉ các *cầu USDC* hay *bridge cross-chain* bị tấn công, dự án *BSquared* – một nền tảng AI agent dựa trên Bitcoin(BTC) – cũng ghi nhận thiệt hại khoảng 4 triệu USD. Trong vụ việc này, quyền nâng cấp của hợp đồng staking bị sử dụng trái phép, cho phép kẻ tấn công điều chỉnh logic hợp đồng và rút tiền. Đội ngũ BSquared tuyên bố sẽ *bồi thường toàn bộ* cho người dùng bị ảnh hưởng, đồng thời đề nghị mức *tiền thưởng* khoảng 10% – mức thường thấy trong các chương trình “bug bounty” – nếu kẻ tấn công trả lại tài sản. Công ty phân tích chuỗi khối Specter cho biết số tiền bị đánh cắp đã được đổi sang WBNB, sau đó tiếp tục được chuyển qua mạng Ethereum và sang tiền mã hóa tập trung vào quyền riêng tư Zcash(ZEC), khiến quá trình truy vết thêm phức tạp. bình luận Sự kết hợp giữa nhiều chuỗi và tài sản ẩn danh như Zcash đang ngày càng trở thành “lộ trình tẩu thoát” quen thuộc trong các vụ hack DeFi.
Chuỗi *tấn công vào bridge* liên tiếp này phơi bày rõ mức độ mong manh của *hạ tầng cross-chain* trong hệ sinh thái tiền mã hóa. Tính từ đầu tuần trước, riêng các vụ tấn công liên quan đến *cầu nối blockchain* đã gây thiệt hại ít nhất 40 triệu USD. Không chỉ là câu chuyện mất tiền, giới chuyên môn cho rằng ngành cần rà soát toàn diện từ *quản lý khóa validator, thiết kế cơ chế xác thực, quy trình nâng cấp hợp đồng* cho đến các chuẩn bảo mật mới cho cầu nối. bình luận Trong bối cảnh dòng tiền DeFi ngày càng phụ thuộc vào *bridge* để di chuyển giữa các mạng như Ethereum(ETH), Arbitrum(ARB), BNB Chain và các chuỗi tập trung vào quyền riêng tư, việc củng cố bảo mật cho hạ tầng cross-chain được xem là ưu tiên sống còn nếu thị trường muốn duy trì niềm tin nhà đầu tư và hạn chế những cú sốc hàng chục triệu USD chỉ trong 24 giờ.
Bình luận 0