Lỗ hổng của Cầu Chuỗi chéo dẫn đến mất mát lớn, bao gồm $3M của CrossCurve, gây ra rủi ro bảo mật nghiêm trọng và thiệt hại tài chính đáng kể.

CRV-2,99%
SAGA-2,03%
SOL-2,51%

Lỗ hổng tại CrossCurve nhấn mạnh rủi ro cao của các cầu nối chuỗi chéo trong thời kỳ gia tăng các cuộc tấn công crypto.

CrossCurve đã tạm dừng hoạt động của người dùng sau một cuộc tấn công nhằm vào cầu nối chuỗi chéo của họ. Sự cố buộc các nhà phát triển phải điều tra một lỗi trong hợp đồng thông minh. Các giao thức đối tác và các công ty an ninh đã đưa ra cảnh báo khi các quỹ được truy tìm trên chuỗi.

Tương tác của người dùng bị tạm dừng khi CrossCurve xem xét điểm yếu của hợp đồng

CrossCurve xác nhận vào Chủ nhật rằng cầu nối chuỗi chéo của họ đã bị tấn công. Nhóm liên kết sự cố này với một lỗi trong một trong các hợp đồng thông minh của cầu nối. Người dùng được yêu cầu tạm dừng tất cả hoạt động trong khi các nhà phát triển bắt đầu xem xét vấn đề.

Vì tài sản được giữ trong nhiều hợp đồng thông minh, việc chuyển chúng giữa các mạng làm tăng rủi ro khi một thành phần gặp sự cố.

⚠️ Thông báo An ninh Khẩn cấp

Kính gửi người dùng,

Cầu nối của chúng tôi hiện đang bị tấn công, liên quan đến việc khai thác một lỗ hổng trong một trong các hợp đồng thông minh được sử dụng.

Vui lòng tạm dừng tất cả các tương tác với CrossCurve trong khi cuộc điều tra đang diễn ra.

Chúng tôi cảm ơn sự kiên nhẫn của bạn và… pic.twitter.com/yfo1KvWoDd

— CrossCurve (@crosscurvefi) ngày 1 tháng 2 năm 2026

Curve Finance đã gửi lời nhắn đến cộng đồng ngay sau sự cố. Người dùng có tiền trong các pool của CrossCurve được khuyên nên xem xét lại vị thế của họ và quyết định có rút bỏ ủng hộ bỏ phiếu hay không. Thông báo nhấn mạnh sự cẩn trọng khi tương tác với các giao thức bên ngoài trong điều kiện không ổn định.

Các kiểm tra ban đầu cho thấy thiệt hại giới hạn ở cầu nối, không phát hiện vấn đề nào ở các thành phần khác của giao thức. Các cảnh báo đã được gửi đi nhanh chóng, trong khi nhóm giữ quyền truy cập tạm dừng và theo dõi chuyển động của các quỹ bị đánh cắp.

Giao thức kêu gọi hoàn trả tài sản sau khi xem xét trên chuỗi

Sau khi truy tìm hoạt động trên chuỗi, nhóm phát hiện rằng các quỹ từ vụ khai thác đã chuyển vào 10 địa chỉ ví. CrossCurve cho biết họ không thể xác nhận liệu các ví đó có thuộc về các kẻ tấn công hay không và không thấy hành vi thù địch rõ ràng tại thời điểm đó. Tuy nhiên, giao thức thừa nhận rằng người dùng đã mất quỹ do vụ khai thác.

Đáp lại, các quan chức dự án đã trực tiếp kêu gọi các người nhận hoàn trả tài sản. Nhóm mô tả các chuyển khoản này là không đúng và yêu cầu hợp tác. Để hỗ trợ nỗ lực phục hồi, CrossCurve đã kích hoạt chính sách SafeHarbor WhiteHat, cung cấp phần thưởng lên tới 10% số quỹ thu hồi được nếu phần còn lại được trả lại.

Thông tin chi tiết bao gồm email liên hệ trực tiếp để phối hợp. Một lựa chọn khác cho phép hoàn trả ẩn danh qua một địa chỉ ví được chỉ định. Nhóm cho biết các quỹ thu hồi sẽ được hoàn trả cho người dùng bị ảnh hưởng sau khi xem xét.

Hơn nữa, CrossCurve đã chia sẻ email liên hệ để giúp điều phối việc hoàn trả quỹ. Một địa chỉ ví riêng biệt cũng đã được cung cấp cho những ai muốn gửi tài sản trở lại mà không tiết lộ danh tính của mình. Sau khi xác minh, nhóm cho biết dự định phân phối các quỹ thu hồi cho người dùng bị ảnh hưởng.

Các vụ vi phạm gần đây phơi bày rủi ro liên tục trong Tài chính Phi tập trung

Các cuộc tấn công crypto đã gia tăng trên toàn ngành, với sự cố của CrossCurve góp phần vào danh sách ngày càng tăng các vụ vi phạm. Công ty an ninh CertiK ghi nhận thiệt hại gần 400 triệu đô la trong tháng 1 năm 2026, với hơn 40 vụ việc lớn được báo cáo.

_Nguồn hình ảnh: _X/CertiK

Hệ thống chuỗi chéo đối mặt với rủi ro cao hơn vì chúng xử lý lượng lớn quỹ và dựa trên các cấu trúc phức tạp. Các vụ việc gần đây cho thấy mức độ thiệt hại có thể lan rộng nhanh như thế nào khi một vụ khai thác bắt đầu.

Các nạn nhân khác trong cùng kỳ bao gồm Swapnet, mất 13 triệu đô la. Saga và Makina Finance báo cáo thiệt hại lần lượt là 6,2 triệu đô la và 4,2 triệu đô la. Step Finance cũng gặp phải một vụ vi phạm làm rò rỉ nhiều ví quỹ và phí, chuyển hơn 261.000 SOL.

Thiệt hại trong năm 2025 vượt quá 1 tỷ đô la, đánh dấu năm tồi tệ nhất từ trước đến nay về trộm cắp crypto. Vụ việc của CrossCurve thêm một lời nhắc nhở nữa về các lỗ hổng an ninh liên tục trong lĩnh vực tài chính phi tập trung.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Điều tra/phóng sự: Kế hoạch “khu nghỉ dưỡng tiền mã hóa” của Đông Timor bị nghi có liên quan đến băng nhóm lừa đảo trốn tránh trừng phạt Prince Group, nhưng tại hiện trường xây dựng thì lại trống trơn không có bất cứ thứ gì

《The Guardian》 cùng Chương trình Điều tra Tội phạm có tổ chức và Tham nhũng (OCCRP) đã tiến hành một cuộc điều tra liên ngành kéo dài bốn tháng, qua đó vạch trần tại một trong những quốc gia nghèo nhất thế giới là Timor-Leste, một dự án được mô tả là “khu nghỉ dưỡng tiền mã hoá đầu tiên trên thế giới”, có dấu hiệu liên quan đến một mạng lưới lừa đảo của Prince Group tại Campuchia, đang chịu lệnh trừng phạt của Mỹ. Tháng 2 vừa qua, các phóng viên điều tra đã đến hiện trường mảnh đất cạnh sân bay Dili để khảo sát, nhưng chỉ thấy một bãi đất trống mọc đầy cỏ dại. Khoảng cách giữa quảng cáo và thực tế: Khu nghỉ dưỡng tiền mã hoá sang trọng chỉ còn là bãi đất trống Tài liệu quảng bá của AB Digital Technology Resort lấy các điểm nhấn như những biệt thự xa hoa, tầm nhìn biển và “nơi giao lưu dành cho tinh hoa công nghệ toàn cầu”, đồng thời tuyên bố sẽ dùng một phần lợi nhuận cho hoạt động từ thiện. Tuy nhiên, khi phóng viên trực tiếp đến mảnh đất ven bờ theo những tấm ảnh quảng cáo, họ phát hiện khu đất được rào chắn hoàn toàn trống trơn, chỉ có vài bụi cây lẻ tẻ. Dự án này là mấu chốt của cuộc điều tra

ChainNewsAbmedia1giờ trước

HypurrFi thông báo khối băm đã vượt ngưỡng, cùng ngày xảy ra sự cố chiếm quyền tên miền

HypurrFi công bố việc ứng dụng ví khách hàng Hyperliquid do họ độc lập phát triển đã thành công đạt được tính nhất quán băm khối, cho phép nhà phát triển tự do xác minh trạng thái chuỗi, qua đó nâng cao mức độ phi tập trung. Cùng ngày, họ phát hiện sự cố chiếm quyền điều khiển tên miền, dù không ảnh hưởng đến tiền của người dùng, vẫn kêu gọi nhanh chóng dừng mọi tương tác với các tên miền đáng ngờ và cập nhật thông tin qua các kênh chính thức. AI đóng góp 99.9% cho việc phát triển kỹ thuật này.

MarketWhisper2giờ trước

Chaos Labs rời Aave, cho rằng quản lý rủi ro DeFi tồn tại khoảng trống pháp lý

Công ty quản lý rủi ro Chaos Labs đã công bố chấm dứt hợp tác ba năm với giao thức cho vay DeFi Aave, với lý do hai bên có quan điểm căn bản khác nhau về quản lý rủi ro. Việc rút lui lần này đã phơi bày vùng xám pháp lý trong hệ sinh thái DeFi do thiếu các cơ chế bảo đảm về mặt pháp lý, đặc biệt sau sự cố của một oracle trong thời gian gần đây đã dẫn đến một khoản thanh lý sai khoảng 27 triệu đô la Mỹ. Việc tách Chaos Labs khỏi Aave khiến Aave rơi vào khoảng trống quản trị trong giai đoạn nâng cấp quan trọng V4, từ đó làm dấy lên những lo ngại về trách nhiệm đối với các hệ thống rủi ro phi tập trung.

MarketWhisper2giờ trước

Cảnh báo của Cơ quan An ninh Quốc gia về rủi ro lừa đảo “word/đơn vị token”, các hoạt động tài chính phi pháp bị nghi ngờ như tích trữ token và giao dịch ngoài sàn

Bộ An ninh Quốc gia đã ra văn bản cảnh báo rủi ro của “lừa đảo token”, nêu rõ việc gom trữ token và giao dịch ngoài sàn có thể liên quan đến các hoạt động tài chính phi pháp, gây hại cho an ninh quốc gia. Nhấn mạnh cần phòng ngừa các rủi ro như rò rỉ, làm giả và lừa đảo, đồng thời nhắc nhở người dân nhìn nhận token một cách lý trí, nâng cao nhận thức về an toàn thông tin và quyền riêng tư.

GateNews3giờ trước

Ví Phantom gặp gián đoạn dịch vụ, giá token và phần hiển thị số dư bị ảnh hưởng

Tin tức từ Gate News: Vào ngày 7 tháng 4, ứng dụng ví tiền mã hóa Phantom xuất hiện gián đoạn dịch vụ tạm thời, dẫn đến bất thường trong việc hiển thị giá token và số dư. Đội ngũ Phantom cho biết đang tích cực khắc phục các vấn đề liên quan.

GateNews3giờ trước

Jack Dorsey đăng bài xác nhận Apple đã gỡ xuống Bitchat, ứng dụng nhắn tin phi tập trung, theo yêu cầu của Trung Quốc

Giám đốc điều hành Jack Dorsey đã xác nhận rằng Apple đã gỡ xuống ứng dụng liên lạc phi tập trung Bitchat theo yêu cầu của Trung Quốc vì nó vi phạm Luật An ninh mạng của Trung Quốc. Bitchat sử dụng Bluetooth và mạng lưới dạng lưới để liên lạc, không phụ thuộc vào Internet, do đó đã được sử dụng rộng rãi trong các phong trào phản kháng. Ứng dụng vẫn có thể được sử dụng ở các quốc gia khác, và tổng số lượt tải xuống trên toàn cầu đã vượt quá 3 triệu lần.

ChainNewsAbmedia14giờ trước
Bình luận
0/400
Không có bình luận