Tin tặc đã rút 31 triệu đô la từ các cầu nối AFX Trade và VerusCoin vào tháng 7 năm 2026. Phân tích chi tiết về cả hai vụ khai thác và luồng tiền.
Hai vụ khai thác cầu nối riêng biệtbridge exploits đã rút hơn 31 triệu đô la từ các giao thức tiền điện tử trong vòng vài ngày. AFX Trade dựa trên Arbitrum đã mất 24,15 triệu đô la USDC vào ngày 22 tháng 7.
Cầu nối Ethereum của VerusCoin đã mất khoảng 7,54 triệu đô la trong một cuộc tấn công có liên quan nhưng riêng biệt.
Công ty bảo mật Blockaid đã cảnh báo cả hai sự cố khi chúng diễn ra. Hai vụ hack này đẩy tổng số vụ khai thác cầu nối năm 2026 lên cao hơn, gây thêm áp lực lên cơ sở hạ tầng chuỗi chéo.
Cầu nối Arbitrum của AFX Trade bị rút 24 triệu đô la
Blockaid đã phát hiện vụ khai thác AFX lúc 21:30 UTC ngày 22 tháng 7.
Kẻ tấn công đã xâm phạm năm chữ ký của trình xác thực nóng trên cầu nối lưu ký do AFX vận hành. Điều này cho phép chúng vượt qua yêu cầu về số lượng thành viên và ủy quyền rút tiền trái phép.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol.
Our team has been working with the incredible folks on… https://t.co/0Qd9ve5gPB
— Blockaid (@blockaid_) July 22, 2026
USDC bị đánh cắp đã được chuyển đến một ví Ethereum trước khi kẻ tấn công đổi nó lấy 12.467,5 ETH, theo PeckShieldAlert. Số tiền hiện đang nằm trong ví 0x6276…ebAC.
AFX đã tạm dừng hoạt động cầu nối ngay sau khi phát hiện vi phạm. Công ty cho biết cơ sở hạ tầng giao dịch, mainnet và mạng lưới Arbitrum rộng lớn hơn không bị ảnh hưởng.
Steven Goldfeder của Arbitrum Foundation đã xác nhận cầu nối Arbitrum gốc không liên quan. Ông cho biết giao dịch bị khai thác bắt nguồn từ một giao thức bên thứ ba.
AFX sau đó đã xác nhận số tiền bị đánh cắp vẫn còn trong địa chỉ của kẻ tấn công.
Công ty bảo mật SlowMist đã báo cáo ví cho Crypto Defense Alliance, một mạng lưới các sàn giao dịch và đối tác hệ sinh thái theo dõi các quỹ bất hợp pháp. Zellic, công ty đã kiểm toán mã cầu nối của AFX, đã tham gia điều tra.
AFX cho biết sẽ tiếp tục chia sẻ các cập nhật đã được xác minh khi vụ việc phát triển.
Cầu nối VerusCoin lại bị tấn công với thiệt hại 7,5 triệu đô la
Blockaid cũng đã cảnh báo một vụ khai thác thứ hai nhắm vào cầu nối Ethereum của VerusCoin.
Kẻ tấn công đã sử dụng đường dẫn nhập của cầu nối để kích hoạt các khoản thanh toán không được hỗ trợ bởi dự trữ thực. Điều này đã rút khoảng 7,54 triệu đô la từ ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD. Tiền đã được chuyển từ hợp đồng cầu nối đến một ví kết thúc bằng C142D54.
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum.
An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves.
More details in 🧵— Blockaid (@blockaid_) July 23, 2026
Blockaid lưu ý rằng vụ khai thác có chung các đặc điểm chính với một sự cố vào tháng 5 năm 2026 trên cùng cầu nối. Cả hai cuộc tấn công đều sử dụng cùng một hợp đồng và cùng một đường dẫn vào.
Blockaid mô tả cặp này có cùng một lớp lỗi. Một kẻ tấn công khác đã thực hiện vụ khai thác tháng 7 bằng một ví riêng biệt.
PeckShieldAlert báo cáo rằng kẻ tấn công đã bắt đầu rửa tiền bị đánh cắp thông qua Tornado Cash ngay sau vụ khai thác. VerusCoin đã không đưa ra tuyên bố công khai về sự cố tháng 7 tại thời điểm viết bài.
Ngược lại, vụ tấn công tháng 5 đã rút 11,58 triệu đô la sau khi kẻ tấn công thao túng quy trình xuất xuyên chuỗi của cầu nối bằng một giao dịch có phí khoảng 10 đô la.
Xem thêm:
https://www.livebitcoinnews.com/wanchain-cardano-bridge-exploited-515m-night-drained-from-treasury/
Các công ty bảo mật phản ứng khi các vụ khai thác cầu nối gia tăng
Cả hai sự cố đều làm nổi bật những điểm yếu lặp đi lặp lại trong cách các cầu nối xác minh chuyển tiền xuyên chuỗi.
Vụ khai thác VerusCoin tháng 5 bắt nguồn từ việc thiếu kiểm tra xác thực về số lượng xuất từ chuỗi nguồn. Blockaid cho biết lớp lỗi này giống với các vấn đề đã thấy trong các vụ khai thác Wormhole và Nomad từ năm 2022.
Các đội bảo mật trong cả hai trường hợp đã nhanh chóng truy tìm tài sản bị đánh cắp. SlowMist, Zellic và PeckShieldAlert đều đóng vai trò trong việc giám sát hoạt động ví và xác nhận chi tiết vụ tấn công.
Cả AFX và VerusCoin đều chưa tiết lộ lộ trình khôi phục đầy đủ chức năng cầu nối. Cả hai vụ việc vẫn đang mở khi các nhà điều tra tiếp tục theo dõi dòng tiền bị đánh cắp qua các chuỗi.





Để lại một bình luận