Tin tặc đã rút 31 triệu đô la từ cầu AFX Trade và VerusCoin vào tháng 7 năm 2026. Phân tích toàn bộ cả hoạt động khai thác và chuyển động quỹ.
Hai riêng biệtkhai thác cầuđã rút hơn 31 triệu đô la từ các giao thức tiền điện tử chỉ trong vài ngày. AFX Trade dựa trên Arbitrum đã mất 24,15 triệu đô la USDC vào ngày 22 tháng 7.
Cầu Ethereum của VerusCoin đã mất khoảng 7,54 triệu USD trong một cuộc tấn công có liên quan nhưng khác biệt.
Công ty bảo mật Blockaid đã gắn cờ cả hai sự cố khi chúng diễn ra. Hai vụ hack đã đẩy tổng số lần khai thác cầu của năm 2026 lên cao hơn, tạo thêm áp lực mới lên cơ sở hạ tầng chuỗi chéo.
Cầu Trọng tài của AFX Trade đã rút 24 triệu USD
Blockaid đã phát hiện việc khai thác AFX vào lúc 21:30 UTC ngày 22 tháng 7.
Kẻ tấn công đã xâm phạm năm chữ ký xác thực nóng trên cầu lưu ký do AFX vận hành. Điều này cho phép họ bỏ qua yêu cầu về số đại biểu và cho phép rút tiền trái phép.
Blockaid đã phát hiện một lỗ hổng khai thác lúc 22/07/2026 21:30 nhắm mục tiêu theo giờ UTC@AFX_XYZ, một giao thức trên@arbitrum. Việc khai thác được dành riêng cho một cây cầu mà AFX vận hành. Cho đến nay, khoảng 24,15 triệu USDC đã bị rút khỏi giao thức.
Nhóm của chúng tôi đã làm việc với những người tuyệt vời trên…https://t.co/0Qd9ve5gPB
– Bị chặn (@blockaid_)Ngày 22 tháng 7 năm 2026
USDC bị đánh cắp đã chuyển sang ví Ethereum trước khi kẻ tấn công đổi nó lấy 12.467,5 ETH,theotới PeckShieldAlert. Số tiền hiện nằm trong ví 0x6276…ebAC.
AFX đã đình chỉ hoạt động cầu ngay sau khi phát hiện vi phạm. Công ty cho biết cơ sở hạ tầng giao dịch, mạng chính và mạng Arbitrum rộng hơn vẫn không bị ảnh hưởng.
Steven Goldfeder của Tổ chức Trọng tàixác nhậncây cầu Arbitrum bản địa không tham gia. Ông cho biết giao dịch bị khai thác có nguồn gốc từ giao thức của bên thứ ba.
AFX sauxác nhậnsố tiền bị đánh cắp vẫn còn trong địa chỉ của kẻ tấn công.
Công ty bảo mật SlowMist đã báo cáo ví này cho Liên minh phòng thủ tiền điện tử, một mạng lưới các sàn giao dịch và đối tác hệ sinh thái theo dõi các khoản tiền bất hợp pháp. Zellic, công ty đã kiểm tra mã cầu nối của AFX, đã tham gia vào cuộc điều tra.
AFXnóinó sẽ tiếp tục chia sẻ các thông tin cập nhật đã được xác minh khi vụ việc phát triển.
Cầu VerusCoin lại tấn công với khoản lỗ 7,5 triệu đô la
Blockaid cũng đánh dấu lần khai thác thứ hai nhắm vào VerusCoin Ethereum Bridge.
Kẻ tấn công đã sử dụng đường dẫn nhập của cây cầu để kích hoạt các khoản thanh toán không được hỗ trợ bởi dự trữ thực. Điều này đã tiêu tốn khoảng 7,54 triệu đô la trên toàn thế giới.ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD. Tiền được chuyển từ hợp đồng bắc cầu sang ví kết thúc bằng C142D54.
🚨 Blockaid đã phát hiện một@VerusCoinKhai thác cầu Ethereum trên Ethereum.
Kẻ tấn công đã sử dụng đường dẫn nhập cầu để kích hoạt các khoản thanh toán từ phía Ethereum không được hỗ trợ, rút ~ 7,54 triệu đô la ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD từ dự trữ cầu.
Thêm chi tiết trong 🧵– Bị chặn (@blockaid_)Ngày 23 tháng 7 năm 2026
Blockaid lưu ý rằng việc khai thác có những đặc điểm chính giống với sự cố vào tháng 5 năm 2026 trên cùng một cây cầu. Cả hai cuộc tấn công đều sử dụng cùng một hợp đồng và cùng một đường dẫn vào.
Blockaid mô tả cặp này có chung một lớp lỗi giống hệt nhau. Một kẻ tấn công khác đã thực hiện việc khai thác vào tháng 7 bằng cách sử dụng một ví riêng.
Cảnh báo PeckShieldđã báo cáokẻ tấn công bắt đầu rửa số tiền bị đánh cắp thông qua Tornado Cash ngay sau khi khai thác. VerusCoin chưa đưa ra tuyên bố công khai về sự cố tháng 7 tại thời điểm viết bài.
cácCó thể tấn côngNgược lại, đã tiêu tốn 11,58 triệu USD sau khi kẻ tấn công thao túng quy trình xuất khẩu chuỗi chéo của cây cầu bằng cách sử dụng một giao dịch có phí khoảng 10 USD.
Đọc thêm:
Cầu Wanchain Cardano bị khai thác, 515 triệu đêm rút khỏi kho bạc
Các công ty bảo mật phản ứng khi việc khai thác cầu tăng lên
Cả hai sự cố đều nêu bật những điểm yếu thường xuyên xảy ra trong cách các cầu nối xác minh việc chuyển tiền xuyên chuỗi.
Việc khai thác VerusCoin tháng 5 bắt nguồn từ việc thiếu kiểm tra xác thực về số lượng xuất khẩu chuỗi nguồn. Blockaid cho biết lớp lỗi này giống với các vấn đề đã thấy trong các cuộc khai thác Wormhole và Nomad từ năm 2022.
Đội an ninh của cả hai vụ án đã nhanh chóng truy tìm tài sản bị đánh cắp. SlowMist, Zellic và PeckShieldAlert đều đóng vai trò giám sát hoạt động của ví và xác nhận chi tiết cuộc tấn công.
Cả AFX và VerusCoin đều không tiết lộ mốc thời gian để khôi phục toàn bộ chức năng của cầu nối. Cả hai trường hợp vẫn còn bỏ ngỏ khi các nhà điều tra tiếp tục theo dõi dòng tiền bị đánh cắp trên các chuỗi.
Nguồn: Live Bitcoin News





Để lại một bình luận