1 giờ trước
Báo cáo an ninh crypto tháng 7/2026: Thiệt hại 97 triệu USD, tấn công cầu nối cross-chain tăng mạnh
Bản tổng hợp sự cố bảo mật hằng tháng của Zero Hour Tech đã được công bố. Dữ liệu từ nhiều nền tảng giám sát an ninh blockchain cho thấy bức tranh tháng 7/2026 nổi bật bởi "sự dịch chuyển nhanh của vector tấn công, trong đó hạ tầng off-chain trở thành tâm điểm mới". Tổng thiệt hại do các sự cố an ninh trong tháng ước khoảng 97 triệu USD, gồm 94 triệu USD liên quan đến hacker và lỗ hổng hợp đồng thông minh, cùng 3 triệu USD từ các vụ lừa đảo phishing.
Tháng 7 ghi nhận hơn 14 sự cố bảo mật liên quan đến các giao thức, giảm mạnh so với 67 vụ của tháng 6, nhưng mức thiệt hại trung bình mỗi vụ tăng đáng kể. Tổng thiệt hại tăng khoảng 18,7% so với tháng trước (tháng 6: 81,73 triệu USD).
Các cầu nối cross-chain tiếp tục là mục tiêu số một. Nhiều vụ tấn công, gồm AFX Trade, Verus và B² Network, diễn ra dồn dập chỉ trong vài giờ, khiến tổng thiệt hại cộng dồn vượt 35 triệu USD. Điểm đáng chú ý là phương thức tấn công đang rời khỏi nhóm lỗ hổng mã hợp đồng để chuyển sang các cách "không dựa vào code" như chiếm quyền hạ tầng off-chain, lộ khóa chữ ký và thao túng biểu quyết quản trị.
7 sự cố điển hình do hacker
1) Ostium: chiếm quyền đặc quyền Oracle off-chain
- Thời gian: 15/7
- Thiệt hại: khoảng 23,75 triệu USD
- Diễn biến: Ostium, giao thức giao dịch perpetual RWA trên hệ Arbitrum, bị tấn công sau khi kẻ xấu truy cập được hệ thống ký giá off-chain. Attacker giả mạo dữ liệu giá BTC/USD, ép giá BTC xuống khoảng 5.000 USD, rồi rút khoảng 23,75 triệu USDC từ pool thanh khoản OLP thông qua thao tác mở/đóng vị thế theo vòng lặp. Dự án xác nhận không phải lỗi hợp đồng thông minh hay bị xâm phạm multisig quản trị, mà xuất phát từ việc hạ tầng ký giá off-chain bị đánh thủng. Ký quỹ người dùng không bị ảnh hưởng và giao dịch được khôi phục ngày 23/7.
2) AFX Trade: lộ khóa xác thực của cầu nối cross-chain
- Thời gian: 22/7
- Thiệt hại: khoảng 24,15 triệu USD
- Diễn biến: Cầu nối cross-chain do AFX Trade (sàn perpetual phi tập trung trên Arbitrum) vận hành bị xâm phạm. Attacker lấy được private signing key của các validator node và dùng để phê duyệt lệnh rút. Do hợp đồng thông minh xác thực chữ ký đúng theo thiết kế và giải ngân như bình thường, không ghi nhận lỗ hổng ở cấp hợp đồng. Khoảng 24,15 triệu USDC được bridge từ Arbitrum sang Ethereum và đổi lấy 12.467,5 ETH với giá trung bình 1.937 USD, sau đó gom về một ví. Cầu nối Arbitrum native không bị ảnh hưởng. AFX đã tạm dừng cầu nối bị xâm phạm và đề nghị mức bounty 30% để thu hồi tài sản.
3) BonkDAO: thao túng biểu quyết quản trị khai thác điểm yếu kiểm soát truy cập
- Thời gian: 6/7
- Thiệt hại: khoảng 20 triệu USD
- Diễn biến: Attacker chi khoảng 4 triệu USD để mua đủ lượng BONK, tận dụng cơ chế của nền tảng quản trị Solana Realms cho phép đề xuất được thông qua với ngưỡng bỏ phiếu chỉ 1%. Kẻ tấn công đệ trình và thông qua đề xuất độc hại. Sau khi được phê duyệt ngày 6/7, attacker chuyển khoảng 44,26 tỷ BONK (xấp xỉ 20 triệu USD) từ kho bạc BonkDAO. Không có lỗ hổng hợp đồng thông minh; vấn đề nằm ở thiết kế quy tắc quản trị. Immunefi đánh giá đây là ví dụ điển hình cho nhóm thiệt hại nghiêm trọng nhất năm 2026: thất thoát không do lỗi contract mà do cơ chế biểu quyết và luật chơi thiếu chặt chẽ.
4) Bonzo Lend: thao túng oracle
- Thời gian: 11/7
- Thiệt hại: khoảng 9,05 triệu USD
- Diễn biến: Bonzo Lend, giao thức lending lớn nhất hệ Hedera, bị tấn công thao túng oracle. Attacker khai thác lỗ hổng xác thực chữ ký trong Supra (nhà cung cấp oracle bên thứ ba) để bơm dữ liệu giá SAUCE bị thao túng. Bằng cách thổi phồng giá trị tài sản thế chấp, kẻ tấn công vay vượt xa giá trị thực trước khi oracle kịp sửa dữ liệu, gây thiệt hại khoảng 9,05 triệu USD. Giao thức đã tạm dừng toàn bộ hoạt động; Bonzo Labs và Bonzo Finance Foundation đang phối hợp khôi phục và khắc phục.
5) Verus: cầu nối Ethereum bị tấn công lần hai
- Thời gian: 23/7
- Thiệt hại: khoảng 7,55 triệu USD
- Diễn biến: Cầu nối cross-chain Verus&Ethereum bị tấn công trở lại, gây thiệt hại khoảng 7,55 triệu USD. Vụ việc khai thác cùng "đường đi" và cùng nhóm lỗ hổng như đợt tấn công tháng 5, cho thấy các điểm yếu chưa được vá và việc nạp lại tiền khiến hệ thống dễ bị đánh lần hai. Lỗ hổng thuộc nhóm bypass cơ chế xác minh của cầu nối, cho phép attacker rút tiền từ cùng điểm vào.
6) B² Network: chiếm quyền nâng cấp hợp đồng staking
- Thời gian: 23/7
- Thiệt hại: khoảng 3,86 triệu USD
- Diễn biến: Attacker kiểm soát được quyền nâng cấp (upgrade authority) của hợp đồng staking trên B² Network (BNB Chain), khiến khoảng 8,591 triệu token B2 (khoảng 3,86 triệu USD) bị lấy đi. Kẻ tấn công đổi số token này sang 5.409 WBNB (khoảng 3,11 triệu USD) và bridge sang Ethereum; hiện đang dùng NEAR Intents để chuyển tiền sang Zcash. Sự cố nhấn mạnh rằng khóa/đặc quyền bị lộ mới là nguyên nhân chính của các vụ trộm lớn, không phải bản thân công nghệ mật mã. Dự án đã tạm dừng staking và liên hệ attacker on-chain, tuyên bố nếu hoàn trả tối thiểu 10% tài sản bị lấy trong vòng 24 giờ thì sẽ không khởi kiện.
7) Summer.fi: lỗ hổng cấu hình vault
- Thời gian: 6/7
- Thiệt hại: khoảng 6,04 triệu USD
- Diễn biến: Vault FleetCommander của giao thức yield DeFi Summer.fi trên Ethereum bị khai thác. Lỗi phát sinh do cách tính totalAssets() bao gồm các thành phần strategy đã đặt giới hạn nạp (deposit caps) và đang chờ vô hiệu hóa nhưng chưa bị loại khỏi pool hoạt động. Attacker tận dụng sai lệch này để tích lũy tài sản và rút lợi suất vượt mức. Summer.fi (tên cũ Oasis.app) ra mắt năm 2019 phục vụ người dùng MakerDAO và đầu 2026 chuyển hướng thành lớp tối ưu lợi suất tự động dựa trên AI.
Rug pull / Phishing: 4 sự cố điển hình
1) Ngày 9/7: các nạn nhân có địa chỉ bắt đầu bằng 0x8c94 ký phê duyệt token (token approval) qua phishing trên Ethereum, mất 999.999 USDT.
2) Ngày 24/7: nạn nhân có địa chỉ bắt đầu bằng 0x3e1b bị mất 340.463 USD do phishing multicall trên Ethereum.
- Dòng thời gian:
- 06:51:47 UTC: nạn nhân ký multicall() trên hợp đồng token alphaUSDCDeltaV2, trong đó có approve() với hạn mức không giới hạn.
- 06:52:23 UTC: sau 36 giây, 332.787 alphaUSDCDeltaV2 (~340.000 USD) bị rút sạch qua transferFrom.
3) Phishing qua ứng dụng di động SecondFi giả mạo
- Thiệt hại: khoảng 14,2 triệu USD
- Diễn biến: Ngày 12/7, một nền tảng giám sát an ninh crypto toàn cầu công bố 3 vụ tấn công mức độ nghiêm trọng cao nhắm vào tài sản số. Vụ đầu tiên là phishing thông qua ứng dụng di động giả mạo SecondFi, chủ yếu nhắm vào nhóm developer. Cả 3 vụ bùng phát trong vòng 24 giờ, ảnh hưởng từ developer, người dùng retail đến các "whale" giàu có, cho thấy lỗ hổng mang tính hệ thống trên toàn hệ sinh thái Web3.
4) Lừa đảo phishing bằng thư giấy giả mạo Ledger
- Thiệt hại: khoảng 960.000 USD
- Diễn biến: Trong giai đoạn 3/7 đến 7/7 (cao điểm), một nhóm lừa đảo gửi thư giấy giả mạo thư chính thức của Ledger tới địa chỉ người dùng. Thư có logo Ledger, chữ ký CTO và thông tin về bản cập nhật bảo mật "mật mã hậu lượng tử", yêu cầu quét mã QR dẫn đến website phishing được dựng rất tinh vi. Nạn nhân bị dụ nhập recovery phrase và bị chiếm đoạt tài sản ví. Cảnh sát Queensland xác nhận riêng trong giai đoạn này, thiệt hại được báo cáo đã vượt 1,47 triệu AUD. Nhà chức trách nhấn mạnh Ledger không bao giờ yêu cầu recovery phrase qua thư hoặc điện thoại.
Tổng kết
Các sự cố an ninh blockchain trong tháng 7/2026 có thể gói gọn bằng ba từ khóa: vector tấn công dịch chuyển, xâm phạm cầu nối cross-chain kéo dài, và rủi ro quản trị gia tăng. Bề mặt tấn công đang thay đổi rõ rệt khi các phương thức không dựa vào code như đánh chiếm hạ tầng off-chain, lộ khóa chữ ký và thao túng biểu quyết quản trị ngày càng phổ biến.
Vụ AFX Trade cho thấy chỉ cần chiếm được khóa chữ ký, attacker có thể rút 24,15 triệu USD. Vụ Ostium cho thấy kiểm soát truy cập off-chain chưa được bảo vệ ở mức tương đương multisig on-chain. Vụ BonkDAO khẳng định cơ chế bỏ phiếu quản trị cũng có thể trở thành điểm vào của tấn công.
Ở mảng phishing, tháng này xuất hiện nhiều chiến dịch theo mô thức mới: "chiếm quyền tài khoản có độ tin cậy cao + quảng bá token giả", biến uy tín thương hiệu thành công cụ lừa đảo. Phishing dựa trên cơ chế cấp quyền (authorization-based phishing) đang chuyển từ thủ đoạn đơn lẻ sang quy trình tự động hóa, có thể lặp lại để rút tiền.
Khuyến nghị từ Đội An ninh Zero Time Technology
- Cá nhân: Cảnh giác với các nội dung "token chính thức" được quảng bá đột ngột trên nền tảng X; tránh bấm liên kết lạ hoặc ký yêu cầu không rõ nguồn; thường xuyên thu hồi quyền cấp cho ví (revoke approvals); tách ví để cô lập rủi ro, đặc biệt với tài sản giá trị cao.
- Đội dự án: Kiểm soát truy cập hạ tầng off-chain cần đạt chuẩn an ninh tương đương multisig on-chain; khóa validator nên dùng multisig kết hợp ký bằng phần cứng; đề xuất quản trị cần ngưỡng bỏ phiếu cao hơn và cơ chế time-lock; triển khai giám sát 24/7 và "circuit breaker"; phạm vi audit phải bao trùm toàn bộ chuỗi lưu trữ khóa, phân quyền và quy tắc quản trị.
- Toàn ngành: Xây dựng tiêu chuẩn quản lý khóa cho cầu nối cross-chain; thúc đẩy chuẩn hóa audit an ninh hạ tầng off-chain; tăng cường chia sẻ threat intelligence về APT và phát triển cơ sở dữ liệu blacklist; khuyến nghị các dự án triển khai chương trình bug bounty.