
#AFXBridgeHack24M
About AFXBridgeHack24M
On July 22, Perp DEX AFX Trade's Arbitrum bridge was allegedly drained of 24.15M USDC, later bridged to Ethereum and swapped for 12,467 ETH. Two more attacks hit the same night: B2 Network on BNB Chain lost about 8.59M B2 tokens (around $3.86M), and algorithmic stablecoin Balance Coin crashed over 99% via an oracle price bug, netting the attacker about $912K. CertiK reported 52 wrench attacks in H1 2026, about $124M in losses, up roughly 11.8x YoY. Ostium resumes trading July 23 at 22:00.
Nổi bật
Mới nhất
AFXBridgeHack24M Bài đăng phổ biến
#AFXBridgeHack24M Ba vụ hack DeFi trong một đêm: Ngày 22 tháng 7 nói gì về những điểm yếu còn tồn tại trong bảo mật
Ngày 22 tháng 7 thật khó khăn. Ba giao thức riêng biệt bị tấn công trong cùng một đêm, và thiệt hại tổng hợp cho bạn thấy điều gì đó không thoải mái về những khoảng trống bảo mật DeFi vẫn còn tồn tại.
Vụ lớn nhất: Cầu Arbitrum của sàn giao dịch Perp DEX AFX Trade bị rút sạch 24,15 triệu USDC. Kẻ tấn công đã chuyển nó sang Ethereum và hoán đổi thành 12.467 ETH. Nhanh, sạch, khó đảo ngược. Các vụ khai thác cầu không phải là điều mới, nhưng 24 triệu USDC đi ra chỉ trong một giao dịch là lời nhắc nhở rằng hạ tầng đa chuỗi vẫn là một trong những điểm yếu nguy hiểm nhất trong hệ thống.
Cùng đêm đó, B2 Network trên BNB Chain mất khoảng 8,59 triệu token B2 (khoảng 3,86 triệu USD). Rồi vụ thứ ba: stablecoin thuật toán Balance Coin sụp đổ hơn 99% do lỗi giá oracle, giúp kẻ tấn công thu về khoảng 912 nghìn USD. Việc thao túng oracle như một vector tấn công đã được ghi nhận nhiều năm. Nó vẫn tiếp tục hiệu quả.
Riêng biệt, Ostium đã thông báo sẽ tiếp tục giao dịch vào ngày 23 tháng 7 lúc 22:00 UTC sau khi tạm dừng gần đây.
Bối cảnh vĩ mô khiến điều này khó có thể xem nhẹ. Báo cáo H1 2026 của CertiK ghi nhận 52 vụ "tấn công bằng cờ lê" vật lý, thiệt hại khoảng 124 triệu USD, tăng khoảng 11,8 lần so với cùng kỳ năm trước. Đó là mối đe dọa ngoài chuỗi. Trên chuỗi, công cụ kiểm toán cầu và tích hợp oracle rõ ràng vẫn chưa theo kịp tốc độ triển khai.
Câu hỏi đáng suy ngẫm: đến khi nào các vụ khai thác cầu và oracle lặp đi lặp lại mới bắt đầu ảnh hưởng đáng kể đến nơi mà thanh khoản chọn để trú ẩn?
Chia sẻ suy nghĩ của bạn trong phần bình luận 👇

MỚI NHẤT: Cầu nối của AFX Trade trên Arbitrum đã bị khai thác với số tiền 24,15 triệu đô la $USDC, đội ngũ đã đưa ra phần thưởng white hat 30% để trả lại số tiền.


Chuyện quái gì đang xảy ra trong crypto vậy?
Chỉ trong một ngày, các hacker đã khai thác 3 dự án crypto, đánh cắp 35,56 triệu đô la.
AFX Trade bị khai thác mất 24,15 triệu đô la.
Verus bị khai thác mất 7,55 triệu đô la.
B² Network bị khai thác mất 3,86 triệu đô la.
Chúng ta đã giảm 80%-90%, và những gì còn lại giờ đang bị hack.
$BTC

$ARB Cầu nối AFX của Arbitrum bị tấn công, 24,15 triệu USDC bị đánh cắp
Giao thức AFX trong hệ sinh thái Arbitrum đã bị tấn công, cụ thể là nhắm vào cầu nối chuỗi chéo mà nó vận hành, dẫn đến việc đánh cắp khoảng 24,15 triệu USDC.
🔸 Blockaid đang hợp tác với đội ngũ Arbitrum để phản ứng, liên lạc với các giao thức bị ảnh hưởng và hỗ trợ đóng băng số tiền bị đánh cắp.
🔸 Steven Goldfeder, đồng sáng lập Offchain Labs, xác nhận các giao dịch xuất phát từ một giao thức bên thứ ba và khẳng định cầu nối gốc của Arbitrum chưa bao giờ bị tấn công.
👉 Đây là vụ tấn công cầu nối thứ ba trong chưa đầy một tuần (sau Allbridge và Wanchain), cho thấy sự phổ biến ngày càng tăng của các giao thức chuỗi chéo đối với tin tặc. Việc đánh cắp 24 triệu USDC là một tổn thất đáng kể và sẽ ảnh hưởng đến niềm tin của người dùng vào các giải pháp cầu nối của Arbitrum. Mặc dù cầu nối gốc của Arbitrum vẫn an toàn, sự cố này là lời nhắc nhở về những rủi ro khi sử dụng các cầu nối bên thứ ba.
💬 Bạn có đang sử dụng các cầu nối chuỗi chéo trên Arbitrum không? Sự cố này có làm bạn lo ngại về tính bảo mật của tài sản không?
Tin tức chỉ mang tính tham khảo, không phải lời khuyên đầu tư. Vui lòng đọc kỹ trước khi đưa ra quyết định.

Một tuần nữa, một cầu nối nữa. AFX, một giao thức dựa trên Arbitrum, đã bị rút khoảng 24 triệu đô la USDC sau khi các khóa cầu nối của nó bị xâm phạm, là một trong hơn một chục sự cố bảo mật tiền điện tử trong tháng này. Lưu ý mô hình: cuộc khai thác đã tấn công một thành phần ngoài chuỗi, không phải lỗi hợp đồng thông minh.
Sự phân biệt đó là bài học toàn diện. Ngành công nghiệp đã trở nên giỏi trong việc kiểm toán hợp đồng; điểm yếu mềm bây giờ là bảo mật vận hành, khóa, cầu nối, lớp con người và hạ tầng xung quanh mã. Cầu nối vẫn là rủi ro tập trung nhất của tiền điện tử vì chúng gom giá trị và dựa vào các giả định tin cậy mà người dùng hiếm khi thấy. Không phải lý do để loại bỏ DeFi, mà là lời nhắc rằng "không phải khóa của bạn" cũng áp dụng cho các giao thức. Bảo mật là một quá trình, không phải là một huy hiệu kiểm toán.
NFA.
#AFXBridgeHack24M #OKXOrbit
#AFXBridgeHack24M
#AFXBridgeHack24M
AFX Trade, một sàn giao dịch perpetuals phi tập trung trên Arbitrum, đã mất 24,15 triệu đô la khi một kẻ tấn công xâm nhập các khóa ký xác thực của validator cho cầu nối chuỗi chéo của nó — năm chữ ký validator nóng đã đạt được đa số hai phần ba cần thiết để ủy quyền rút 24,15 triệu USDC gian lận. Blockaid phát hiện sự việc vào ngày 22 tháng 7 lúc 21:30 UTC; kẻ tấn công đã chuyển tiền qua Ethereum và hoán đổi thành 12.467 ETH, gần như làm cạn kiệt toàn bộ TVL của AFX.
Cầu nối gốc của Arbitrum không bị ảnh hưởng — đồng sáng lập Offchain Labs, Steven Goldfeder, xác nhận đây là sự xâm nhập giao thức bên thứ ba, không phải lỗ hổng của Arbitrum. Mô hình này phù hợp với xu hướng rộng hơn năm 2026: các xâm nhập khóa/hạ tầng ngoài chuỗi, không phải lỗi hợp đồng thông minh, là nguyên nhân của hầu hết các vụ hack lớn trong năm nay — tương tự vụ vi phạm 285 triệu đô la của Drift Protocol vào tháng 4.
Thời điểm thật tồi tệ: một vụ khai thác cầu Ethereum Verus riêng biệt (7,5 triệu đô la, sử dụng kỹ thuật gần giống với vụ vi phạm vào tháng 5) xảy ra chỉ vài giờ sau đó, đưa tổng thiệt hại cầu nối lên 31,6 triệu đô la trong vòng 7 giờ — biến đây thành sự cố an ninh tiền điện tử thứ 14 trong tháng 7, một tháng đã vượt tổng thiệt hại hack của tháng 6.


zeroShadow, phối hợp với @_SEAL_Org, đã xác định rằng vụ khai thác AFX Bridge gần đây rất có khả năng liên quan đến UNC4899 (nhóm phụ TraderTraitor của Triều Tiên). Thông qua phân tích chuỗi khối sâu rộng, một liên kết đã được xác định giữa nguồn tài trợ gas cho vụ khai thác này với vụ khai thác KelpDAO gần đây. Một số điểm dữ liệu cũng đã được xác định, phù hợp với tác nhân đe dọa này và các vụ khai thác gần đây. zeroShadow sẽ tiếp tục hỗ trợ nghiên cứu này và chia sẻ thông tin địa chỉ phi pháp đã biết để giúp ngăn chặn việc di chuyển các khoản tiền này.

AFX đã bị rút mất 24 triệu đô la trong tuần này và cách thức xảy ra điều đó nên khiến mọi giao thức phải lo ngại
không ai phá vỡ mã, không có khai thác hợp đồng thông minh, thậm chí không có lỗi
kẻ tấn công đã đánh cắp các khóa ký của một cầu nối mà AFX vận hành và một khi bạn giữ các khóa đó, bạn không cần hack, bạn chỉ cần mở trực tiếp
24,15 triệu đô la usdc được chuyển qua cầu sang eth và đổi thành 12.467 eth, tất cả đều nằm trong một ví mà mọi người có thể thấy nhưng không ai chạm vào được
đội ngũ phản hồi: một đề nghị công khai: giữ lại 30% như một "tiền thưởng" nếu bạn trả lại phần còn lại, đó là 7,2 triệu đô la cho kẻ trộm
và đây là cuộc tấn công đánh cắp khóa thứ ba trong năm nay theo cùng một kịch bản - drift vào tháng 4, verus vào tháng 5 và bây giờ là AFX
các dự án chi hàng triệu đô la để kiểm toán từng dòng mã rồi giao các khóa cho vài chiếc laptop và hy vọng
24 triệu đô la tiếp theo cũng sẽ không bị mất do mã lỗi nữa


Chúc mừng thứ Sáu.
$35.55M đã bị rút khỏi ba giao thức trong vòng 6 giờ.
AFX, $24.15M: kẻ tấn công đã lấy được khóa validator của một cầu nối do AFX tự vận hành.
Hợp đồng hoạt động hoàn hảo, nhưng lại cho người sai. AFX công khai đề nghị để hacker giữ lại 30% nếu họ trả lại phần còn lại. Cho đến nay, số tiền vẫn chưa được di chuyển.
B², $3.86M: kẻ tấn công đã chiếm quyền nâng cấp hợp đồng staking và xả 8.59M token vào thanh khoản mỏng.
Có phần thưởng 10% trên bàn. Điều tra viên Specter ghi nhận vai trò admin bị xâm phạm đã hoạt động hơn một năm, và cho rằng điều này có thể chỉ ra một người trong nội bộ.
Verus, $7.54M: cùng cầu nối, cùng đường vào như vụ hack $11.5M của họ vào tháng 5.
Blockaid cho biết có thể là kẻ tấn công khác lần này. Vào tháng 5, Verus đã giải quyết bằng cách để hacker giữ lại 25% và lấy lại phần còn lại. Sau đó họ gửi lại số tiền thu hồi vào cùng cầu nối chưa được vá lỗi vào ngày 8 tháng 7.
Hai tuần sau, số tiền lại biến mất lần nữa, lần này đi thẳng qua Tornado Cash.
Hai lời đề nghị thưởng vẫn mở. Một cầu nối bị cướp hai lần qua cùng một cửa.
Defi - tương lai của tài chính.
——————————————
Tuyên bố từ chối trách nhiệm: nghiên cứu độc lập (có thể sai). Luôn DYOR.
Tổng kết tháng Sáu. Đây là một tháng tương đối yên tĩnh và bình yên. Nhưng rủi ro lại nằm ở những nơi mà hầu hết mọi người không bao giờ để ý.
Một số thì điên rồ (xem Silent Swap)
Các bằng chứng:
> Mất $75.87M qua 40 vụ hack trong tháng Sáu (PeckShield)
> Aztec: bị tấn công hai lần trong 4 ngày, khoảng $4.3M, cả hai sản phẩm đã đóng cửa từ nhiều năm trước
> Secret Network: mất $4.67M, không ai phát hiện trong 7 ngày
> Bot MEV của Jared: bị dụ và rút hết $7.5M
> Syscoin: khoảng $10M được tạo ra từ hư không, sau đó TRẢ LẠI và đốt (hiếm gặp W)
> Silent Swap: phần mềm độc hại thay đổi địa chỉ ví bạn vừa dán vào (điên rồ)
> Amazon Q: một file trong kho lưu trữ tải về có thể trao chìa khóa đám mây của bạn (đã được vá)
Điều gì khiến chúng có điểm chung? Hầu như không có đồng tiền nào đến từ một giao thức đang hoạt động bị đánh bại.
Các sản phẩm của Aztec bị rút tiền đã bị bỏ rơi vào năm 2022 và 2023. Đội ngũ đã từ bỏ khóa quản trị khi họ đóng chúng, nghĩa là không có bản vá và không có nút tạm dừng. Mã nguồn nằm đó không được bảo vệ, vẫn giữ tiền của người dùng.
Secret Network bị cướp vào ngày 10 tháng Sáu và chỉ phát hiện một tuần sau đó, khi một lần rút tiền thất bại vì kho tiền đã trống. Không ai để ý.
Jared, bot sandwich nổi tiếng nhất trên Ethereum, cũng không bị hack. Kẻ tấn công đã mất nhiều tuần để cấy các token giả trông như lợi nhuận dễ dàng. Bot liên tục cấp quyền chi tiêu để giao dịch chúng. Sau đó kẻ tấn công dùng các quyền đó để rút hết tiền. (xem video bên dưới)
Và Silent Swap không đụng đến các giao thức. Nó ẩn trong một tiện ích mở rộng trình duyệt giả mạo 'Google Notes' và lặng lẽ thay thế địa chỉ ví trong bộ nhớ tạm của bạn. Bạn sao chép địa chỉ đúng, bạn dán địa chỉ của kẻ tấn công.
Tại sao bạn nên quan tâm: thói quen của bạn kiểm tra những thứ ồn ào. Dapp, token, biểu đồ. Những cuộc tấn công này sống trong những thứ yên tĩnh mà bạn đã ngừng kiểm tra.
- Các phê duyệt cũ.
- Các giao thức đã chết bạn từng dùng một lần vào năm 2022.
- Tiện ích mở rộng trình duyệt.
- Chính việc dán (Silent Swap)
Cần làm gì thực sự:
1. Thu hồi các phê duyệt token cũ, đặc biệt là những thứ bạn không động đến trong một năm.
2. Nếu một giao thức bạn từng dùng đã đóng cửa, hãy rút tiền ra. Bị bỏ rơi không có nghĩa là an toàn. Nó có nghĩa là không được bảo vệ.
3. Xác minh từng địa chỉ bạn dán. 6 ký tự đầu và 6 ký tự cuối, mỗi lần.
4. Kiểm tra tiện ích mở rộng trình duyệt của bạn. Nếu bạn không nhớ đã cài, hãy gỡ bỏ.
5. Nếu bạn lập trình với trợ lý AI, hãy giữ chúng cập nhật, và đừng mở kho lưu trữ của người lạ khi bật agent.
Giữ an toàn Safu.



