Beosin: Tháng 5 ghi nhận 36 sự kiện bảo mật chính, tổng thiệt hại vượt quá 76 triệu USD

marsbitPublished on 2026-06-10Last updated on 2026-06-10

Abstract

Theo dữ liệu giám sát từ nền tảng Beosin Alert, tháng 5/2026 ghi nhận 36 sự kiện bảo mật nghiêm trọng với tổng thiệt hại khoảng 76,15 triệu USD. Nguyên nhân chính đến từ lỗ hổng hợp đồng thông minh (17 vụ) và rò rỉ khóa riêng tư (10 vụ). Sự cố lớn nhất nhắm vào cầu nối Verus-Ethereum Bridge, gây thiệt hại 11,58 triệu USD do lỗi xác minh thông điệp cross-chain. Echo Protocol cũng bị mất ~5,13 triệu USD sau vụ rò rỉ khóa riêng tư. Các cầu nối (bridge) chịu tổn thất tài chính lớn nhất (27,995 triệu USD), trong khi các dự án DeFi bị tấn công nhiều nhất (14 lần). Ethereum là blockchain bị ảnh hưởng nặng nề nhất với thiệt hại trên 48,76 triệu USD, tiếp theo là BNB Chain, Monad và TON. Bài viết phân tích chi tiết ba sự kiện tiêu biểu: lỗi xác minh trên Verus Bridge, lỗi tham số chữ ký trên Trusted Volumes và vụ rò rỉ khóa đa ký (multisig) tại StablR - minh họa cho những rủi ro trong vận hành và quản trị. Xu hướng cho thấy mối đe dọa bảo mật Web3 đang mở rộng sang nhiều mặt trận: mã nguồn, cơ sở hạ tầng, quy trình vận hành và yếu tố con người. Các dự án cần nâng cao an ninh tổng thể, kiểm tra lại các hợp đồng cũ, thiết lập cơ chế đa ký an toàn và có kế hoạch ứng phó sự cố. Người dùng nên thường xuyên kiểm tra và thu hồi các ủy quyền (approval) không cần thiết.

Tác giả: Beosin

Theo số liệu thống kê từ nền tảng giám sát Beosin Alert, tháng 5 năm 2026, tổng thiệt hại của các sự kiện bảo mật ước tính khoảng 76,15 triệu USD, đã xảy ra tổng cộng 36 vụ tấn công hacker lớn, nguyên nhân chủ yếu là do lỗ hổng hợp đồng và rò rỉ khóa riêng tư. Trong đó, có 17 sự kiện mất an toàn do lỗ hổng hợp đồng/mạng lưới, 10 sự kiện thiệt hại do rò rỉ khóa riêng tư, vấn đề an ninh mã nguồn và an ninh vận hành của hệ sinh thái DeFi đang đối mặt với thách thức nghiêm trọng.

Top 10 giao thức thiệt hại trong tháng 5

Cầu nối xuyên chuỗi Verus-Ethereum Bridge kết nối chuỗi Verus L1 và Ethereum bị tấn công do lỗ hổng hợp đồng, với thiệt hại lớn nhất lên đến 11,58 triệu USD. Echo Protocol do rò rỉ khóa riêng tư đã bị kẻ tấn công đúc 1000 eBTC (giá trị danh nghĩa khoảng 76,7 triệu USD), nhưng do hạn chế về thanh khoản, lợi nhuận thực tế cuối cùng chỉ khoảng 5,13 triệu USD.

Loại hình dự án bị tấn công và tình hình thiệt hại trên các chuỗi

Đối tượng bị tấn công bao gồm nhiều loại hình như cầu nối xuyên chuỗi, sàn giao dịch phi tập trung, giao thức cho vay, thị trường dự đoán, stablecoin, người dùng thông thường, v.v... Trong đó, cầu nối xuyên chuỗi chịu thiệt hại lớn nhất về số tiền, lên tới 27,995 triệu USD. Các dự án liên quan đến DeFi bị tấn công nhiều lần nhất, thống kê là 14 lần.

Chuỗi có thiệt hại lớn nhất trong tháng 5 là Ethereum, với tổng số tiền thiệt hại vượt quá 48,76 triệu USD, phần lớn các sự kiện an ninh liên quan đến cầu nối xuyên chuỗi và nhiều giao thức DeFi vẫn tập trung chủ yếu trên Ethereum. Tiếp theo là BNB Chain, Monad, TON, ngoài ra Monero, Bitcoin cũng có sự kiện bảo mật xảy ra, cho thấy xu hướng tấn công đa chuỗi.

Phân tích các sự kiện bảo mật chính

1. Verus: Khiếm khuyết trong xác minh tin nhắn xuyên chuỗi

Cách thức hoạt động của Verus-Ethereum Bridge là bên gửi cung cấp dữ liệu chứng minh cho thấy trên chuỗi Verus có một đầu ra hợp lệ đã được công chứng xác nhận, sau khi hợp đồng cầu nối xác minh thành công sẽ giải phóng tài sản trên Ethereum. Lỗ hổng nằm ở chỗ hợp đồng cầu nối phía Ethereum tuy đã xác minh chứng minh từ chuỗi Verus, nhưng lại không kiểm tra xem dữ liệu đó có phải là đầu ra gốc hợp lệ hay không, cho phép kẻ tấn công tạo ra đầu ra giả mạo để vượt qua xác minh và rút số tiền vượt xa số tiền ký gửi của họ.

Phần mã chứa lỗ hổng:

Lỗ hổng trong sự kiện này thuộc cùng một loại với lỗ hổng khiến Wormhole thiệt hại 320 triệu USD năm 2022 và Nomad thiệt hại 190 triệu USD, đều là do cầu nối xác minh bản thân tin nhắn nhưng không xác minh giá trị tài sản đằng sau nó.

2. Trusted Volumes: Khiếm khuyết tham số chữ ký

Trong lần tấn công này, kẻ tấn công đã lợi dụng khiếm khuyết thiết kế chữ ký trong quy trình yêu cầu báo giá (RFQ) của TrustedVolumes, khi thực hiện chuyển tiền thực tế thông qua dữ liệu chữ ký tùy chỉnh, đã thiết lập bên chuyển tiền thành hợp đồng Resolver của TrustedVolumes và vượt qua kiểm tra suôn sẻ, từ đó chuyển tài sản trong hợp đồng Resolver ra ngoài để thu lợi.

Phần mã chứa lỗ hổng:

Việc kiểm tra ủy quyền tham chiếu đến varg4, nhưng việc thực hiện chuyển tiền lại tham chiếu đến các tham số khác, việc thiếu kiểm tra dẫn đến miền người ký được ủy quyền không khớp với địa chỉ khấu trừ thực tế.

Vậy kẻ tấn công chỉ cần dùng địa chỉ người ký đã đăng ký để ký một đơn hàng, trong đó maker = Exploit (vượt qua kiểm tra chữ ký), các tham số chữ ký khác (token, số lượng) có thể đặt thành giá trị tùy ý, ví dụ như đơn hàng giả 1:1, để vượt qua kiểm tra giá hợp lý của oracle giá, sau đó rút tài sản từ hợp đồng giao thức:

3. Sự kiện rò rỉ khóa riêng tư lấy StablR làm ví dụ

Tháng 5 đã xảy ra nhiều vụ rò rỉ khóa riêng tư, tổng số tiền thiệt hại vượt quá 25 triệu USD. Trong đó, StablR với tư cách là đơn vị phát hành stablecoin tuân thủ, đã trở thành bài học điển hình về quản trị an ninh trong lĩnh vực stablecoin và DeFi.

StablR đã ra mắt hai sản phẩm stablecoin tuân thủ: EURR và USDR, trong đó ví đa chữ ký kiểm soát việc đúc EURR là 0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc; ví đa chữ ký kiểm soát việc đúc USDR là 0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3.

Do hai ví đa chữ ký trên chỉ cần 1 chữ ký để phát giao dịch, kẻ tấn công thông qua việc kiểm soát địa chỉ chủ sở hữu 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d, đã thêm địa chỉ 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 vào hai ví đa chữ ký trên, từ đó kiểm soát được quyền đúc tiền của dự án:

Loại sự kiện này không nằm ở lỗ hổng mã, mà là vấn đề an ninh vận hành của đội ngũ dự án: không bảo quản tốt khóa riêng tư của địa chỉ đặc quyền, đối với các thao tác có giá trị cao/rủi ro cao không sử dụng đa chữ ký với ngưỡng cao, đối với các thao tác đúc tiền số lượng lớn không có khóa thời gian, thiếu cơ chế phản ứng nhanh khẩn cấp.

Xu hướng mối đe dọa an ninh Web3

Xu hướng sâu sắc nhất được thể hiện trong an ninh Web3 năm 2026 là sự mở rộng có hệ thống của mặt tấn công. Lỗ hổng đang xuất hiện đồng thời trong mã, cơ sở hạ tầng, tương tác vận hành và quy trình con người, chỉ dựa vào một vài lần kiểm toán an ninh hoặc công cụ không thể bao quát các lĩnh vực như an ninh vận hành, phía nhân viên, cơ sở hạ tầng đám mây, chuỗi cung ứng phần mềm. Điều này đặt ra yêu cầu cao hơn về an ninh vận hành liên tục cho các đội ngũ dự án Web3.

Ngoài ra, các cuộc tấn công nhắm vào hợp đồng cũ/không còn sử dụng diễn ra thường xuyên, trong đó các lỗ hổng hoặc ủy quyền rất dễ bị kẻ tấn công khai thác. Nhà phát triển hoặc người vận hành hợp đồng nên kiểm tra lại tính an toàn của các hợp đồng cũ, đối với các hợp đồng không còn sử dụng, nên xử lý kịp thời hoặc chuyển số tiền còn sót lại trong hợp đồng một cách hợp lý, liên hệ với người dùng để hủy các ủy quyền không cần thiết. Người dùng cũng nên định kỳ sử dụng trình duyệt blockchain hoặc công cụ hủy ủy quyền để kiểm tra và hủy các ủy quyền hợp đồng không còn sử dụng.

Related Questions

QTháng 5 năm 2026 đã xảy ra bao nhiêu sự kiện bảo mật lớn và tổng thiệt hại ước tính là bao nhiêu?

ATháng 5 năm 2026 đã xảy ra 36 sự kiện tấn công lớn, với tổng thiệt hại ước tính khoảng 76,15 triệu đô la Mỹ.

QNguyên nhân chính dẫn đến các sự kiện mất an ninh trong tháng 5 là gì?

ANguyên nhân chính là lỗ hổng hợp đồng thông minh và rò rỉ khóa riêng tư. Có 17 sự kiện do lỗ hổng hợp đồng/mạng và 10 sự kiện do rò rỉ khóa riêng tư.

QGiao thức nào chịu thiệt hại lớn nhất trong tháng 5 và nguyên nhân là gì?

ACầu nối xuyên chuỗi Verus-Ethereum Bridge chịu thiệt hại lớn nhất, lên tới 11,58 triệu đô la, do lỗ hổng trong cơ chế xác minh tin nhắn xuyên chuỗi.

QLoại hình dự án nào bị tấn công nhiều nhất và chuỗi nào chịu tổn thất lớn nhất về giá trị trong tháng 5?

ACác dự án liên quan đến DeFi bị tấn công nhiều nhất (14 lần). Về giá trị thiệt hại, Ethereum là chuỗi chịu tổn thất lớn nhất, với hơn 48,76 triệu đô la.

QSự kiện rò rỉ khóa riêng tư của StablR đã cho thấy bài học an ninh quan trọng nào cho các dự án Web3?

ASự kiện này nhấn mạnh tầm quan trọng của an ninh vận hành: cần bảo vệ cẩn thận khóa riêng của địa chỉ đặc quyền, sử dụng ví đa chữ ký với ngưỡng cao cho các thao tác quan trọng, triển khai time-lock cho các giao dịch lớn và có cơ chế ứng phó sự cố nhanh chóng.

Related Reads

Warsh's Debut: Will the FED Chair Who Knows Crypto Best Bring Surprises or Shocks to the Market?

Kevin Warsh, the new Federal Reserve Chairman, prepares for his inaugural press conference amidst a challenging macroeconomic landscape: resurgent inflation, a bond market sell-off, and political pressure from President Trump for rate cuts. Uniquely, Warsh holds indirect investments in over 20 crypto and Web3 entities (e.g., Solana, dYdX), making him the first Fed Chair with disclosed crypto exposure. His stance may combine a hawkish, inflation-focused monetary policy with a crypto-friendly regulatory philosophy that shifts from Powell’s “same risk, same rule” approach toward a framework acknowledging blockchain’s productivity value. Warsh’s leadership could impact crypto markets across three dimensions: a paradigm shift in regulation (potentially accelerating pro-innovation legislation and stable币 rules), a re-pricing of risk premiums based on clearer communication and his view of AI as a structural disinflationary force, and a long-term reallocation of global institutional capital driven by increased legitimacy. Two potential scenarios for the press conference are outlined. A “positive surprise” would involve a dovish-leaning tone on rates coupled with signals of regulatory openness, potentially boosting crypto asset valuations. Conversely, a “negative shock” would see a more hawkish-than-expected stance on inflation and rates, triggering a broad risk-asset selloff that crypto markets would not escape. While ethics rules required Warsh to divest his crypto holdings upon confirmation, his deep understanding of the technology may fundamentally lower policy uncertainty and build a more receptive long-term foundation for digital assets’ integration into the mainstream financial system.

marsbit2h ago

Warsh's Debut: Will the FED Chair Who Knows Crypto Best Bring Surprises or Shocks to the Market?

marsbit2h ago

Trading

Spot
Futures

Hot Articles

What is DOGE M

Doge Matrix ($doge m): The New Breed of Community-Driven Cryptocurrency Introduction In the ever-evolving landscape of cryptocurrency, new projects constantly emerge, each aiming to capture the interest of investors and enthusiasts alike. One of the latest entrants to this domain is Doge Matrix, represented by the ticker symbol $doge m. This project has attracted attention thanks to its roots in the popular meme culture surrounding Dogecoin, establishing its place within the web3 space. This article aims to provide a comprehensive analysis of Doge Matrix, covering its overview, creator, investors, functionality, timeline, and notable aspects. What is Doge Matrix ($doge m)? Doge Matrix is a community-driven cryptocurrency project that seemingly builds upon the widespread appeal of Dogecoin, a digital currency known for its Shiba Inu mascot and its meme origins. While the overarching objectives of Doge Matrix are not extensively defined, it is characterized by a commitment to harnessing community involvement and support. Unlike traditional cryptocurrencies that often emphasize utility or intrinsic value through underlying technologies, Doge Matrix positions itself within a space that embraces the cultural phenomenon of cryptocurrencies, particularly appealing to those who resonate with the ethos of meme-based assets. Drawing on the strengths of the Dogecoin community, Doge Matrix operates as part of a broader ecosystem, inviting participation and engagement from users who share an interest in cryptocurrency and the digital landscape. Who is the Creator of Doge Matrix ($doge m)? The identity of the creator of Doge Matrix remains unknown. This lack of transparency is not an uncommon occurrence in the cryptocurrency space, where some projects are launched without revealing the identities of their founders. The absence of information regarding the founding team can raise questions among potential investors about the project’s accountability and direction. Who are the Investors of Doge Matrix ($doge m)? As it stands, there is no publicly available information detailing the investors or investment foundations that back Doge Matrix. The project appears to rely primarily on community support rather than institutional investment. This model aligns with the community-driven nature of the initiative, fostering an environment where the direction of the project is shaped by its participants rather than being dictated by a select few financial backers. How Does Doge Matrix ($doge m) Work? The specifics regarding the operational mechanisms of Doge Matrix are somewhat vague, reflecting a broader trend of projects in the meme coin space where innovative functionalities are not always clearly articulated. Nonetheless, Doge Matrix seems designed to tap into the existing cryptocurrency ecosystem by encouraging user participation while tapping into the familiar cultural references associated with Dogecoin. Its potentially unique characteristics derive from community interactions rather than technological advancements, emphasizing shared experiences and collaboration among token holders. While the exact innovations have not been explicitly outlined, the project appears to create a space where community members can engage, share ideas, and propel the project's potential forward. Timeline of Doge Matrix ($doge m) Reflecting on the project’s timeline reveals notable events that have defined its journey thus far: November 25, 2024: Doge Matrix reached its all-time high value, marking a significant milestone in its early history. January 1, 2025: Conversely, Doge Matrix hit its all-time low value, illustrating the volatility often associated with cryptocurrencies, especially in the early stages of a project's lifecycle. Ongoing: The project continues to be actively traded and supported by its community, although specific future milestones or objectives have yet to be disclosed. Key Points About Doge Matrix ($doge m) Community Focus At the heart of Doge Matrix is a commitment to community engagement. The project thrives on the premise of collaboration and shared objectives among its members, emphasizing the importance of collective effort. Unlike centralized projects that often have a defined leadership structure, Doge Matrix at present showcases a more fluid approach to governance, where every community member's voice matters. Volatility The cryptocurrency market is notorious for its volatility, and Doge Matrix is no exception. Its price history reflects significant fluctuations between high and low values, which is typical of many new cryptocurrencies but underscores the risks associated with investment in emerging tokens. Lack of Detailed Information One of the most striking features about Doge Matrix is the scarcity of detailed information regarding its technological underpinnings and operational mechanisms. This ambiguity necessitates that potential investors conduct thorough due diligence before engaging with the project. Conclusion In summary, Doge Matrix ($doge m) illustrates a new wave of cryptocurrency projects that lean heavily on community engagement and cultural relevance. While lacking in certain specifics—such as clear leadership, defined objectives, and detailed functionality—the project has managed to generate interest within the crypto community, leveraging the established appeal of meme culture. As with any investment in the cryptocurrency space, understanding the inherent risks and conducting comprehensive research is essential for potential participants. Doge Matrix stands as a reminder of the dynamic, sometimes unpredictable nature of the crypto industry, marked by constant evolution and enthusiasm for community-driven initiatives.

3.8k Total ViewsPublished 2025.02.03Updated 2025.02.03

What is DOGE M

What is $M

Understanding Mantis ($M): A New Era in Cross-Chain Interoperability In the continually evolving landscape of Web3 and cryptocurrency, new projects strive to offer innovative solutions aimed at enhancing the user experience and expanding functional possibilities within the decentralized financial ecosystem. One such project garnering attention is Mantis ($M), a pioneering protocol founded on the principles of cross-chain interoperability and intent-based settlements. This article delves into the essential aspects of Mantis, including its core functionality, creators, investment backing, innovative features, and critical milestones. What is Mantis ($M)? Mantis is described as a multi-domain intent settlement protocol that simplifies cross-chain interactions, enabling users to execute complex financial transactions across various blockchain platforms seamlessly. The protocol operates through three primary layers: Intent Expression: Users can articulate their transaction goals using natural language facilitated by the DISE LLM, an advanced AI language model. For instance, a user might express a desire to swap Ethereum (ETH) for Solana (SOL) with a specific slippage tolerance of 1%. Execution: This layer employs a network of solvers that compete to fulfill user intents. Transactions are executed using mechanisms such as Coincidence of Wants (CoWs) and Order Flow Auctions (OFAs), which ensure that user demands are met optimally. Settlement: Leveraging the Inter-Blockchain Communication (IBC) protocol, Mantis enables atomic cross-chain transactions, allowing users to operate across various supported chains, including Ethereum, Solana, and Cosmos. Mantis is engineered to introduce native yield generation for idle assets, employing cryptographic proofs to maintain the integrity of transactions throughout the entire process. Creators & Development Team Mantis was conceived by the Composable Foundation, a research-driven organization notable for its emphasis on blockchain interoperability solutions. This foundation collaborates with esteemed academic institutions, including Harvard University and the University of Lisbon, contributing to extensive research and development efforts that inform Mantis's architecture and functionality. The Composable Foundation’s commitment to fostering innovation in the blockchain space positions Mantis as a robust solution for the growing demand for interoperability among multiple blockchain networks. Investors & Backing While specific details about individual investors have not been publicly disclosed, Mantis enjoys substantial backing from various entities, including: Ecosystem grants from IBC-enabled chains, which support the protocol's growth and integration within decentralized finance ecosystems. Strategic partnerships with infrastructure providers that enhance Mantis's network capabilities and deployment strategies. Funding through the Composable Foundation's treasury, ensuring sustained financial support for ongoing development and operational costs. These collaborative efforts reflect a consensus among stakeholders about the importance of enhancing cross-chain functionality and the potential utility of Mantis's infrastructural innovations. Key Innovations Mantis sets itself apart through several pioneering innovations that enhance its functionality and utility: Chain-Agnostic Intents: Users can initiate transactions from any supported chain while settling on another. This flexibility empowers users, driving increased interaction among different platforms. AI-Powered Interface: The integration of DISE LLM allows users to conduct complex DeFi operations using natural language, thereby simplifying interactions and making blockchain technology accessible to a broader audience. Cross-Domain MEV Capture: Mantis creates an internal market for maximal extractable value (MEV) through competitions among solvers. This innovative approach allows for greater efficiency and value extraction in complex transactions. Modular Settlement Layer: The protocol supports various verification methods, including zero-knowledge proofs and optimistic rollups, providing a versatile framework that can adapt to emerging blockchain technologies. Historical Timeline Mantis's development is marked by several critical milestones that chart its trajectory and growth: | Year | Milestone | |————|————————————————————————-| | 2022 | Initial concept development within the Composable Foundation's research division. | | Q3 2024 | Launch of the testnet with bridging capabilities between Solana and Ethereum. | | Q1 2025 | Anticipated Token Generation Event (TGE) alongside the mainnet launch. | | Q2 2025 | Expected integration of DISE LLM and expansion of cross-chain capabilities. | | 2025 H2 | Planned support for over 15 chains through further IBC upgrades. | This timeline outlines Mantis's evolution, from conceptual discussions to active implementation and future growth phases. Ecosystem Growth Strategy Mantis's strategy for ecosystem growth includes several initiatives designed to encourage user participation and developer engagement: Credits System: Users can earn protocol credits by providing liquidity and engaging in referral programs. These credits are redeemable for incentives in the future, fostering a robust user community. Modular Software Development Kit (SDK): This toolkit empowers developers to create applications based on intent-driven models utilizing Mantis's infrastructure, thus promoting innovation within its ecosystem. Governance Model: As the protocol matures, $M token holders will have a voice in protocol governance, allowing them to vote on proposed upgrades and changes, thereby enhancing community engagement and decentralization. Mantis represents a significant advancement in the realm of cross-chain architecture. By seamlessly integrating advanced AI algorithms with a robust settlement framework, Mantis seeks to tackle the problems of fragmentation within multi-chain ecosystems. Its innovative approach prioritizes improved user experiences while adhering to the foundational principles of decentralization and security, setting a new standard for the future interoperability of blockchain technologies. As Mantis continues its journey of growth and implementation, it promises to be a project to watch closely in the competitive landscape of Web3 and decentralized finance. With its focus on crossing boundaries and elevating user engagement, Mantis is poised to be an integral part of the future developments in the cryptocurrency space.

247 Total ViewsPublished 2025.03.18Updated 2025.03.18

What is $M

How to Buy M

Welcome to HTX.com! We've made purchasing MemeCore (M) simple and convenient. Follow our step-by-step guide to embark on your crypto journey.Step 1: Create Your HTX AccountUse your email or phone number to sign up for a free account on HTX. Experience a hassle-free registration journey and unlock all features.Get My AccountStep 2: Go to Buy Crypto and Choose Your Payment MethodCredit/Debit Card: Use your Visa or Mastercard to buy MemeCore (M) instantly.Balance: Use funds from your HTX account balance to trade seamlessly.Third Parties: We've added popular payment methods such as Google Pay and Apple Pay to enhance convenience.P2P: Trade directly with other users on HTX.Over-the-Counter (OTC): We offer tailor-made services and competitive exchange rates for traders.Step 3: Store Your MemeCore (M)After purchasing your MemeCore (M), store it in your HTX account. Alternatively, you can send it elsewhere via blockchain transfer or use it to trade other cryptocurrencies.Step 4: Trade MemeCore (M)Easily trade MemeCore (M) on HTX's spot market. Simply access your account, select your trading pair, execute your trades, and monitor in real-time. We offer a user-friendly experience for both beginners and seasoned traders.

7.3k Total ViewsPublished 2025.07.02Updated 2026.06.02

How to Buy M

Discussions

Welcome to the HTX Community. Here, you can stay informed about the latest platform developments and gain access to professional market insights. Users' opinions on the price of M (M) are presented below.

活动图片