Tác giả: Cốc Ngữ, ChainCatcher
Hôm nay, cầu nối chuỗi chéo của sàn giao dịch hợp đồng vĩnh viễn phi tập trung AFX đã bị tấn công bởi tin tặc, hơn 24 triệu USD tài sản bị đánh cắp. Nhìn vào TVL hiển thị trên Defillama, số tiền này tương đương với toàn bộ giao thức bị cuốn sạch.
Sau sự việc, AFX đã đăng bài trên X cho biết đang hợp tác chặt chẽ với các công ty bảo mật hàng đầu, đối tác hệ sinh thái, sàn giao dịch và các cơ quan chức năng liên quan để theo dõi dòng tiền và hỗ trợ cuộc điều tra đang diễn ra.
I. Báo Cáo Kiểm Toán Lỗ Chỗ
Tuy nhiên, bài học đau thương của AFX dường như đã có dấu hiệu từ trước. Dự án này đã chính thức ra mắt mainnet vào tháng 5 và công bố báo cáo kiểm toán vào ngày 3 tháng 6. Sau vụ trộm hôm nay, nhiều chuyên gia bảo mật phát hiện báo cáo này có vấn đề rất lớn.
Trong báo cáo này, công ty kiểm toán bảo mật Zellic cho biết đã phát hiện 11 vấn đề, trong đó có hai vấn đề quan trọng, một vấn đề có tác động cao, sáu vấn đề có tác động trung bình.
“Xét rằng cuộc kiểm toán này chỉ bao gồm một phần các thành phần tạo nên giao thức cầu nối và thiếu phạm vi kiểm tra cho tất cả các đường dẫn quan trọng về bảo mật, điều này đặc biệt quan trọng. Điều này không chỉ hạn chế khả năng xác minh tính chính xác của chúng tôi mà còn hạn chế khả năng bảo trì hệ thống an toàn trong tương lai của AFX. Ngoài ra, một yếu tố quan trọng cần được kiểm toán lại là lúc đó chúng tôi không có khả năng chạy hoặc tương tác trong môi trường thời gian thực hoặc môi trường cục bộ. Điều này đã hạn chế đáng kể khả năng xác minh chức năng, khám phá các trường hợp biên và đánh giá hành vi của hệ thống ngoài việc xem xét tĩnh.” Zellic viết trong phần kết luận.

Theo tiết lộ của Zellic, mã mà họ có thể tiếp cận và xác minh chỉ bao phủ một phần các thành phần của giao thức cầu nối, không thể bao phủ toàn bộ quy trình cross-chain tài sản, cũng như không thể thử nghiệm trong môi trường chạy thực tế. Điều này có nghĩa là đối với các đường dẫn quan trọng nhất của cầu nối như lưu ký tài sản, xác minh chữ ký, kiểm soát quyền hạn, cơ quan kiểm toán thực tế không thể đưa ra kết luận hoàn chỉnh.
Zellic cũng đặc biệt nhắc nhở rằng ngay cả khi nhóm dự án hoàn thành việc sửa lỗi theo báo cáo, cơ quan kiểm toán cũng không thể xác nhận liệu các bản sửa lỗi này có được thực hiện đúng hay không, chưa kể đến việc đảm bảo rằng quá trình sửa lỗi không tạo ra lỗ hổng mới. Điều này có nghĩa là báo cáo này thực tế không thể được coi là bằng chứng cho thấy giao thức cầu nối đã “an toàn”, mà giống như một kết quả kiểm tra giai đoạn đối với một phần mã.
Đối với một cầu nối cross-chain quản lý tài sản hàng chục triệu đô la, việc “phạm vi kiểm toán không đầy đủ” bản thân nó đã là một rủi ro. Khi ngay cả cơ quan kiểm toán cũng không thể xác nhận ranh giới an toàn của toàn bộ hệ thống, người dùng thực tế cũng khó có thể đánh giá tính bảo mật thực sự của giao thức.
Trước vấn đề này, Taylor Monahan, Giám đốc Sản phẩm Chính của MetaMask, người sáng lập MyEtherWallet và MyCrypto đã đăng tweet cho rằng báo cáo kiểm toán cầu nối cross-chain của AFX “rất đáng sợ”, có rất nhiều vấn đề “đã xác nhận” nhưng không được sửa chữa, và bày tỏ sự không hiểu nổi đối với việc người dùng chuyển hơn 24 triệu USD vào giao thức này.

“Báo cáo kiểm toán này lại chỉ mạnh mẽ hướng đến một nhóm hoàn toàn không quan tâm đến việc chịu trách nhiệm về 'hệ thống không hoàn toàn là M trên N thực sự'. Các trường hợp biên chưa xử lý? Không sao. Thao tác thủ quỹ người dùng? Không sao. Hoàn toàn phụ thuộc vào can thiệp của nhóm để ngăn chặn bị cướp? Không sao.”
Taylor Monahan phỏng đoán rằng AFX rất có thể tất cả các trình xác thực và khóa đều nằm trên cùng một hệ thống, hoặc do một cá nhân duy nhất kiểm soát.
II. Công ty mẹ nghi là Phemex
Phóng viên ChainCatcher nghiên cứu sâu hơn về nhóm AFX và phát hiện ra rằng dự án này dường như có mối liên hệ mật thiết với sàn giao dịch tiền mã hóa Phemex, thậm chí Phemex rất có thể là công ty mẹ của họ.
Mối liên hệ chằng chịt của các thành viên trong nhóm là một trong những bằng chứng hỗ trợ. Tiểu sử trên tài khoản X trước đây của Ken, Trưởng phòng Tăng trưởng AFX, là “Head of Listing @phemex_official”, tức là Trưởng phòng niêm yết của Phemex, đây là một trong những vị trí chức năng cốt lõi nhất của bất kỳ sàn giao dịch nào.

Một thành viên nhóm khác mà tài khoản X chính thức của AFX theo dõi là Damon, mặc dù không có nhiều thông tin công khai giới thiệu, nhưng sau khi tài khoản X của anh ấy được tạo và theo dõi tài khoản AFX cách đây 4 tháng, còn theo dõi ít nhất ba tài khoản X của các thành viên nhóm sàn giao dịch Phemex.

Ngoài ra, blog chính thức của sàn giao dịch Phemex còn đăng nhiều bài viết quảng bá giới thiệu AFX, ví dụ như “Unlock Your Strength: Discover Why AFX Protocol Transforms Lives”, “The Philosophy of Anti-Fragility: Why AFX Protocol Matters”, “Dive into the Multi-Asset Perps Revolution!”, “Top 5 Perpetual DEXs to Watch in 2026”, trong bài viết cuối cùng, sàn giao dịch AFX còn đứng đầu các Perp DEX khác như Hyperliquid.

Hiện tại, các bài viết nói trên đều đã bị xóa khỏi trang web chính thức của Phemex, nhưng khi tìm kiếm tiêu đề trên Google, các liên kết của những bài viết này vẫn xuất hiện trong kết quả tìm kiếm.
Một bằng chứng liên quan khác là phong cách chủ đề của Logo của hai dự án cũng rất giống nhau, đều sử dụng màu gradient từ xanh huỳnh quang đến xanh lục lam, kết hợp với nền đen thuần túy, bầu không khí thị giác và định hướng tông màu gần như giống hệt nhau, điều này cũng có thể phản ánh cả hai có cùng một nhóm thiết kế.

Tổng hợp lại lý lịch nhóm, tuyên truyền lịch sử chính thức, thiết kế thương hiệu và dấu vết hoạt động công khai, có thể thấy mối liên hệ giữa AFX và Phemex vượt xa mối quan hệ đối tác sinh thái thông thường.
Vấn đề đáng “suy nghĩ càng kỹ càng sợ” nhất là sàn giao dịch Phemex cũng từng bị đánh cắp hơn 70 triệu USD vào tháng 1 năm 2025, khi đó phân tích bên ngoài cho rằng khả năng cao là do tin tặc Triều Tiên thực hiện. Lúc đó, nhóm Phemex cho biết tài sản của người dùng sẽ không bị ảnh hưởng, nền tảng sẽ chịu tổn thất do sự việc này gây ra và nhanh chóng khôi phục quy trình rút tiền bình thường.
Trong quá trình ra mắt sản phẩm AFX, Phemex rõ ràng đã chuẩn bị sẵn việc cách ly rủi ro từ trước, cả hai không có mối liên hệ công khai ở nhiều cấp độ như thương hiệu, cổ phiếu, nhưng vẫn không che giấu được mối quan hệ mật thiết chằng chịt của cả hai.
Giờ đây, thảm kịch thất thoát hàng chục triệu đô la lại tái diễn. Đây rốt cuộc là tin tặc Triều Tiên lặp lại chiêu cũ, hay là người trong cuộc dàn dựng thu hoạch, điều này vẫn cần dựa vào nhiều bằng chứng và phân tích hơn.





