Vụ Trộm Ly Kỳ AFX: Báo Cáo Kiểm Toán Lỗ Chỗ, Công Ty Phía Sau Nghi Là Sàn Giao Dịch Tiền Mã Hóa Phemex

链捕手Xuất bản vào 2026-07-24Cập nhật gần nhất vào 2026-07-24

Tóm tắt

AFX, một sàn giao dịch hợp đồng vĩnh viễn phi tập trung, vừa bị tin tặc tấn công cầu nối chéo chuỗi, dẫn đến thiệt hại hơn 24 triệu USD, tương đương toàn bộ TVL của giao thức. Nguyên nhân dường như đã được báo trước trong báo cáo kiểm toán do Zellic thực hiện vào tháng 6. Báo cáo này bị chỉ trích là có nhiều vấn đề nghiêm trọng. Zellic thừa nhận chỉ tiếp cận được một phần mã nguồn, không thể kiểm tra toàn bộ quy trình hoặc chạy thử trong môi trường thực. Họ cảnh báo rằng ngay cả khi lỗi được sửa, cũng không thể đảm bảo tính an toàn tổng thể. Taylor Monahan, người sáng lập MyEtherWallet, gọi báo cáo này là "kinh khủng", với nhiều vấn đề đã xác nhận nhưng không được khắc phục, và nghi ngờ các trình xác thực và khóa có thể nằm dưới sự kiểm soát của một cá nhân hoặc hệ thống duy nhất. Bài báo còn tiết lộ AFX có nhiều liên hệ chặt chẽ với sàn giao dịch tiền mã hóa Phemex. Một thành viên chủ chốt của AFX trước đây từng là Trưởng bộ phận Niêm yết tại Phemex. Phemex trước đây cũng đăng nhiều bài viết quảng bá cho AFX và hai bên có phong cách logo tương đồng. Đáng chú ý, Phemex cũng từng bị đánh cắp hơn 70 triệu USD vào tháng 1/2025. Các bằng chứng cho thấy mối quan hệ giữa hai thực thể này vượt xa đối tác thông thường. Vụ việc hiện đang được điều tra, với câu hỏi lớn về việc đây là một cuộc tấn công từ bên ngoài hay có sự tham gia từ nội bộ.

Tác giả: Cốc Ngữ, ChainCatcher

Hôm nay, cầu nối chuỗi chéo của sàn giao dịch hợp đồng vĩnh viễn phi tập trung AFX đã bị tấn công bởi tin tặc, hơn 24 triệu USD tài sản bị đánh cắp. Nhìn vào TVL hiển thị trên Defillama, số tiền này tương đương với toàn bộ giao thức bị cuốn sạch.

Sau sự việc, AFX đã đăng bài trên X cho biết đang hợp tác chặt chẽ với các công ty bảo mật hàng đầu, đối tác hệ sinh thái, sàn giao dịch và các cơ quan chức năng liên quan để theo dõi dòng tiền và hỗ trợ cuộc điều tra đang diễn ra.

I. Báo Cáo Kiểm Toán Lỗ Chỗ

Tuy nhiên, bài học đau thương của AFX dường như đã có dấu hiệu từ trước. Dự án này đã chính thức ra mắt mainnet vào tháng 5 và công bố báo cáo kiểm toán vào ngày 3 tháng 6. Sau vụ trộm hôm nay, nhiều chuyên gia bảo mật phát hiện báo cáo này có vấn đề rất lớn.

Trong báo cáo này, công ty kiểm toán bảo mật Zellic cho biết đã phát hiện 11 vấn đề, trong đó có hai vấn đề quan trọng, một vấn đề có tác động cao, sáu vấn đề có tác động trung bình.

“Xét rằng cuộc kiểm toán này chỉ bao gồm một phần các thành phần tạo nên giao thức cầu nối và thiếu phạm vi kiểm tra cho tất cả các đường dẫn quan trọng về bảo mật, điều này đặc biệt quan trọng. Điều này không chỉ hạn chế khả năng xác minh tính chính xác của chúng tôi mà còn hạn chế khả năng bảo trì hệ thống an toàn trong tương lai của AFX. Ngoài ra, một yếu tố quan trọng cần được kiểm toán lại là lúc đó chúng tôi không có khả năng chạy hoặc tương tác trong môi trường thời gian thực hoặc môi trường cục bộ. Điều này đã hạn chế đáng kể khả năng xác minh chức năng, khám phá các trường hợp biên và đánh giá hành vi của hệ thống ngoài việc xem xét tĩnh.” Zellic viết trong phần kết luận.

Theo tiết lộ của Zellic, mã mà họ có thể tiếp cận và xác minh chỉ bao phủ một phần các thành phần của giao thức cầu nối, không thể bao phủ toàn bộ quy trình cross-chain tài sản, cũng như không thể thử nghiệm trong môi trường chạy thực tế. Điều này có nghĩa là đối với các đường dẫn quan trọng nhất của cầu nối như lưu ký tài sản, xác minh chữ ký, kiểm soát quyền hạn, cơ quan kiểm toán thực tế không thể đưa ra kết luận hoàn chỉnh.

Zellic cũng đặc biệt nhắc nhở rằng ngay cả khi nhóm dự án hoàn thành việc sửa lỗi theo báo cáo, cơ quan kiểm toán cũng không thể xác nhận liệu các bản sửa lỗi này có được thực hiện đúng hay không, chưa kể đến việc đảm bảo rằng quá trình sửa lỗi không tạo ra lỗ hổng mới. Điều này có nghĩa là báo cáo này thực tế không thể được coi là bằng chứng cho thấy giao thức cầu nối đã “an toàn”, mà giống như một kết quả kiểm tra giai đoạn đối với một phần mã.

Đối với một cầu nối cross-chain quản lý tài sản hàng chục triệu đô la, việc “phạm vi kiểm toán không đầy đủ” bản thân nó đã là một rủi ro. Khi ngay cả cơ quan kiểm toán cũng không thể xác nhận ranh giới an toàn của toàn bộ hệ thống, người dùng thực tế cũng khó có thể đánh giá tính bảo mật thực sự của giao thức.

Trước vấn đề này, Taylor Monahan, Giám đốc Sản phẩm Chính của MetaMask, người sáng lập MyEtherWallet và MyCrypto đã đăng tweet cho rằng báo cáo kiểm toán cầu nối cross-chain của AFX “rất đáng sợ”, có rất nhiều vấn đề “đã xác nhận” nhưng không được sửa chữa, và bày tỏ sự không hiểu nổi đối với việc người dùng chuyển hơn 24 triệu USD vào giao thức này.

“Báo cáo kiểm toán này lại chỉ mạnh mẽ hướng đến một nhóm hoàn toàn không quan tâm đến việc chịu trách nhiệm về 'hệ thống không hoàn toàn là M trên N thực sự'. Các trường hợp biên chưa xử lý? Không sao. Thao tác thủ quỹ người dùng? Không sao. Hoàn toàn phụ thuộc vào can thiệp của nhóm để ngăn chặn bị cướp? Không sao.”

Taylor Monahan phỏng đoán rằng AFX rất có thể tất cả các trình xác thực và khóa đều nằm trên cùng một hệ thống, hoặc do một cá nhân duy nhất kiểm soát.

II. Công ty mẹ nghi là Phemex

Phóng viên ChainCatcher nghiên cứu sâu hơn về nhóm AFX và phát hiện ra rằng dự án này dường như có mối liên hệ mật thiết với sàn giao dịch tiền mã hóa Phemex, thậm chí Phemex rất có thể là công ty mẹ của họ.

Mối liên hệ chằng chịt của các thành viên trong nhóm là một trong những bằng chứng hỗ trợ. Tiểu sử trên tài khoản X trước đây của Ken, Trưởng phòng Tăng trưởng AFX, là “Head of Listing @phemex_official”, tức là Trưởng phòng niêm yết của Phemex, đây là một trong những vị trí chức năng cốt lõi nhất của bất kỳ sàn giao dịch nào.

Một thành viên nhóm khác mà tài khoản X chính thức của AFX theo dõi là Damon, mặc dù không có nhiều thông tin công khai giới thiệu, nhưng sau khi tài khoản X của anh ấy được tạo và theo dõi tài khoản AFX cách đây 4 tháng, còn theo dõi ít nhất ba tài khoản X của các thành viên nhóm sàn giao dịch Phemex.

Ngoài ra, blog chính thức của sàn giao dịch Phemex còn đăng nhiều bài viết quảng bá giới thiệu AFX, ví dụ như “Unlock Your Strength: Discover Why AFX Protocol Transforms Lives”, “The Philosophy of Anti-Fragility: Why AFX Protocol Matters”, “Dive into the Multi-Asset Perps Revolution!”, “Top 5 Perpetual DEXs to Watch in 2026”, trong bài viết cuối cùng, sàn giao dịch AFX còn đứng đầu các Perp DEX khác như Hyperliquid.

Hiện tại, các bài viết nói trên đều đã bị xóa khỏi trang web chính thức của Phemex, nhưng khi tìm kiếm tiêu đề trên Google, các liên kết của những bài viết này vẫn xuất hiện trong kết quả tìm kiếm.

Một bằng chứng liên quan khác là phong cách chủ đề của Logo của hai dự án cũng rất giống nhau, đều sử dụng màu gradient từ xanh huỳnh quang đến xanh lục lam, kết hợp với nền đen thuần túy, bầu không khí thị giác và định hướng tông màu gần như giống hệt nhau, điều này cũng có thể phản ánh cả hai có cùng một nhóm thiết kế.

Tổng hợp lại lý lịch nhóm, tuyên truyền lịch sử chính thức, thiết kế thương hiệu và dấu vết hoạt động công khai, có thể thấy mối liên hệ giữa AFX và Phemex vượt xa mối quan hệ đối tác sinh thái thông thường.

Vấn đề đáng “suy nghĩ càng kỹ càng sợ” nhất là sàn giao dịch Phemex cũng từng bị đánh cắp hơn 70 triệu USD vào tháng 1 năm 2025, khi đó phân tích bên ngoài cho rằng khả năng cao là do tin tặc Triều Tiên thực hiện. Lúc đó, nhóm Phemex cho biết tài sản của người dùng sẽ không bị ảnh hưởng, nền tảng sẽ chịu tổn thất do sự việc này gây ra và nhanh chóng khôi phục quy trình rút tiền bình thường.

Trong quá trình ra mắt sản phẩm AFX, Phemex rõ ràng đã chuẩn bị sẵn việc cách ly rủi ro từ trước, cả hai không có mối liên hệ công khai ở nhiều cấp độ như thương hiệu, cổ phiếu, nhưng vẫn không che giấu được mối quan hệ mật thiết chằng chịt của cả hai.

Giờ đây, thảm kịch thất thoát hàng chục triệu đô la lại tái diễn. Đây rốt cuộc là tin tặc Triều Tiên lặp lại chiêu cũ, hay là người trong cuộc dàn dựng thu hoạch, điều này vẫn cần dựa vào nhiều bằng chứng và phân tích hơn.

Câu hỏi Liên quan

QVụ tấn công vào cầu nối chéo chuỗi của sàn giao dịch AFX đã gây thiệt hại bao nhiêu tài sản?

AVụ tấn công đã dẫn đến việc mất hơn 24 triệu đô la Mỹ tài sản, tương đương với việc toàn bộ giá trị tổng khóa (TVL) của giao thức bị lấy đi.

QBáo cáo kiểm toán của AFX do công ty nào thực hiện và nó đã chỉ ra những vấn đề gì?

ABáo cáo kiểm toán do công ty an ninh Zellic thực hiện. Báo cáo chỉ ra 11 vấn đề, bao gồm 1 vấn đề tác động cao, 6 vấn đề tác động trung bình. Quan trọng hơn, Zellic thừa nhận phạm vi kiểm toán không hoàn chỉnh, không thể kiểm tra toàn bộ quy trình chuyển tài sản xuyên chuỗi cũng như trong môi trường thực tế, nên không thể đưa ra kết luận đầy đủ về tính an toàn của giao thức cầu nối.

QChuyên gia Taylor Monahan đã có nhận xét gì về báo cáo kiểm toán và đội ngũ của AFX?

ATaylor Monahan nhận xét báo cáo kiểm toán của AFX 'rất đáng sợ', với nhiều vấn đề 'đã xác nhận' nhưng không được sửa chữa. Bà ấy nghi ngờ rằng tất cả các trình xác thực và khóa của AFX có thể đều nằm trên cùng một hệ thống hoặc do một cá nhân duy nhất kiểm soát.

QBài báo cung cấp những bằng chứng nào cho thấy AFX có liên hệ mật thiết với sàn giao dịch tiền mã hóa Phemex?

ACó nhiều bằng chứng: 1) Trưởng phát triển của AFX, Ken, từng có mô tả là 'Head of Listing @phemex_official'. 2) Một thành viên khác của AFX là Damon theo dõi nhiều tài khoản nhân viên Phemex. 3) Blog chính thức của Phemex từng đăng nhiều bài viết quảng bá AFX (sau đã xóa). 4) Logo của hai dự án có phong cách và màu sắc tương đồng. 5) Cả hai đều từng bị tấn công và mất số tiền lớn.

QSàn giao dịch Phemex đã từng trải qua sự cố bảo mật nào trước đây?

AVào tháng 1 năm 2025, sàn giao dịch Phemex đã bị tấn công và mất hơn 70 triệu đô la Mỹ. Nguyên nhân khi đó được phân tích là có thể do hacker Triều Tiên thực hiện. Phemex tuyên bố sẽ chịu mọi tổn thất và không ảnh hưởng đến tài sản người dùng.

Nội dung Liên quan

Vụ ly hôn của Choi Tae-won chính thức kết thúc: Tiết lộ tuyến kế thừa ẩn sau đế chế nghìn tỷ SK Hynix

Vào tháng 11/2024, trong một sự kiện kỷ niệm, Chủ tịch SK Group Choi Tae-won đã cho các con xem hình ảnh AI tái hiện người cha quá cố của mình, nhấn mạnh về việc kế thừa di sản. Trong bối cảnh SK Hynix trở thành tài sản trị giá nhất Hàn Quốc, câu chuyện kế thừa thế hệ thứ ba của tập đoàn này lại không đi theo kịch bản truyền thống. Choi Yun-jung (sinh 1989), trưởng nữ, được coi là ứng viên kế thừa rõ ràng nhất. Cô có nền tảng học thuật về sinh học, từng làm tư vấn, hiện đang học tiến sĩ và giữ chức vụ lãnh đạo tại SK Bioscience và bộ phận hỗ trợ tăng trưởng của SK Inc. Cuộc hôn nhân của cô với một doanh nhân khởi nghiệp AI cũng phản ánh sự thay đổi trong các mối liên kết giữa các giới tinh hoa. Choi Min-jung (sinh 1991), con gái thứ, có hành trình khác biệt: học đại học tại Bắc Kinh, tình nguyện gia nhập Hải quân Hàn Quốc và từng làm việc tại SK Hynix ở Washington về các vấn đề chính sách quốc tế. Cô hiện là nhà sáng lập một công ty chăm sóc sức khỏe AI và kết hôn với một cựu sĩ quan Thủy quân Lục chiến Mỹ, cho thấy mạng lưới toàn cầu và an ninh chuỗi cung ứng ngày càng quan trọng đối với các tập đoàn bán dẫn. Choi In-geun (sinh 1995), con trai trưởng, có lộ trình học vấn tương đồng với cha (vật lý) và đang làm việc tại McKinsey sau thời gian ở SK E&S. Dù mang hình mẫu người kế thừa truyền thống, anh lại là người ít lộ diện công khai nhất. Cuộc chiến ly hôn kéo dài giữa Choi Tae-won và vợ cũ Roh So-young, với giá trị tài sản tranh chấp lên tới hàng nghìn tỷ won, là bối cảnh phức tạp mà thế hệ thứ ba phải đối mặt. Cả ba người con đều đã đệ đơn lên tòa án trong vụ việc này, dù nội dung không được tiết lộ. Tóm lại, trong kỷ nguyên AI khi SK Hynix trở thành tài sản địa chính trị toàn cầu, việc kế thừa tại SK Group không còn là chuyện nội bộ gia đình hay chỉ xoay quanh cổ phần và quyền trưởng nam. Thế hệ thứ ba được định vị thông qua năng lực chuyên môn, mạng lưới quốc tế và khả năng giải quyết những thách thức của thời đại công nghệ và địa chính trị mới.

marsbit13 giờ trước

Vụ ly hôn của Choi Tae-won chính thức kết thúc: Tiết lộ tuyến kế thừa ẩn sau đế chế nghìn tỷ SK Hynix

marsbit13 giờ trước

Các ngân hàng phản đối thỏa thuận lợi suất stablecoin – Liệu Đạo luật CLARITY có thể giành được 60 phiếu?

Viện Chính sách Ngân hàng Hoa Kỳ (BPI) đã phản đối dự thảo Đạo luật CLARITY mới, chỉ ra những thiếu sót về quy định lợi suất stablecoin và chống tài trợ bất hợp pháp. Ngành ngân hàng muốn cấm hoàn toàn mọi hình thức khuyến khích từ stablecoin, trong khi dự thảo hiện tại chỉ cho phép dựa trên hoạt động tài khoản, không phải số dư nhàn rỗi. Sự phản đối này ảnh hưởng đến cơ hội thông qua đạo luật tại Thượng viện, nơi cần 60 phiếu. Sự ủng hộ từ đảng Cộng hòa có thể giảm xuống còn 49 phiếu nếu các Thượng nghị sĩ John Curtis và John Cornyn rút lại hỗ trợ, đòi hỏi 11 phiếu từ đảng Dân chủ. Tuy nhiên, một số nhà lập pháp Dân chủ ủng hộ tiền mã hóa cũng phản đối dự luật do lo ngại về đạo đức và chống rửa tiền. Lãnh đạo đa số Thượng viện John Thune tỏ ra hoài nghi về khả năng thông qua dự luật trước kỳ nghỉ tháng Tám, chỉ còn hai tuần. Cố vấn trưởng về Tiền mã hóa của Nhà Trắng, Patrick Witt, kêu gọi tiến hành bỏ phiếu ngay. Kỳ vọng thị trường về việc thông qua đạo luật trong năm 2026 đã giảm xuống còn 32%.

ambcrypto13 giờ trước

Các ngân hàng phản đối thỏa thuận lợi suất stablecoin – Liệu Đạo luật CLARITY có thể giành được 60 phiếu?

ambcrypto13 giờ trước

Giá trị gia tăng từ 88 tỷ lên 680 tỷ chỉ sau 2 tháng! OpenRouter, trạm trung chuyển AI lớn nhất sắp được mua lại

Theo tờ Wall Street Journal và The Information, Stripe - nền tảng thanh toán hàng đầu - đang đàm phán mua lại startup AI OpenRouter với giá khoảng 10 tỷ USD. Chỉ hai tháng trước, định giá của OpenRouter là 1,3 tỷ USD, tức giá chào mua cao hơn gần 7 lần. Thương vụ có thể được công bố trong vòng một tháng nhưng vẫn có nguy cơ đổ vỡ. OpenRouter hoạt động như một "trung tâm chuyển tiếp" AI, cung cấp một API duy nhất để các nhà phát triển truy cập vào hơn 400 mô hình lớn (như GPT, Claude). Nó tự động lựa chọn mô hình phù hợp dựa trên độ phức tạp, chi phí và tốc độ, giúp các ứng dụng AI tối ưu hóa hiệu quả chi phí. Được đồng sáng lập bởi Alex Atallah (cựu đồng sáng lập OpenSea), OpenRouter hiện có hơn 1 triệu nhà phát triển và doanh thu hàng năm đạt 50 triệu USD, tăng gấp 5 lần trong nửa năm. Đây là bước đi chiến lược tiếp theo của Stripe trong việc mở rộng sang hạ tầng AI, sau khi họ mua lại nền tảng định giá theo lượng sử dụng Metronome vào cuối năm 2025. Mục tiêu của Stripe là kết hợp khả năng định tuyến mô hình của OpenRouter với hệ thống thanh toán và đo lường sử dụng hiện có, để trở thành "trung tâm điều phối và thu ngân" toàn diện cho nền kinh tế AI. Điều này cho phép doanh nghiệp quản lý toàn bộ việc sử dụng và hóa đơn AI qua một nhà cung cấp duy nhất.

链捕手13 giờ trước

Giá trị gia tăng từ 88 tỷ lên 680 tỷ chỉ sau 2 tháng! OpenRouter, trạm trung chuyển AI lớn nhất sắp được mua lại

链捕手13 giờ trước

Từ OpenSea Đến OpenRouter: Kịch Bản “Chốt Lời Đỉnh Cao” Của Alex Atallah Lại Lặp Lại?

Tác giả: Nancy, PANews Hơn bốn năm trước, Alex Atallah rời đi trước đỉnh bong bóng NFT; giờ đây, anh lại tỏa sáng trong cơn sốt AI và chuẩn bị bán nền tảng tổng hợp mô hình AI OpenRouter với giá cao. Ngày 23/7, theo Wall Street Journal, gã khổng lồ thanh toán Stripe đang đàm phán mua lại OpenRouter, với định giá giao dịch có thể lên tới gần 100 tỷ USD. Nếu thành công, đây sẽ là lần thứ hai Alex Atallah xây dựng một công ty trị giá hàng trăm tỷ USD, sau sàn giao dịch NFT OpenSea. OpenRouter, được mô tả là "Stripe của lĩnh vực AI", đã kết nối hơn 400 mô hình AI, có khoảng 10 triệu người dùng và xử lý hơn 200 nghìn tỷ token mỗi tháng. Tuy nhiên, mô hình kinh doanh chủ yếu dựa vào phí dịch vụ nền tảng (5%-5.5%) từ việc gọi API, với doanh thu hàng năm khoảng 50 triệu USD (tính đến tháng 4/2026). Đây là một mô hình kênh dẫn có quy mô lớn nhưng biên lợi nhuận hạn chế, dễ bị ảnh hưởng bởi sự cạnh tranh, mô hình nguồn mở và áp lực giảm giá. Giá trị thực sự của OpenRouter đối với các nhà mua tiềm năng như Stripe có thể nằm ở kho dữ liệu sử dụng AI thực tế khổng lồ mà nó tích lũy được, cung cấp insights quý giá về hiệu suất mô hình, sở thích nhà phát triển và quan hệ thay thế trên thị trường. Từ NFT đến AI, Alex Atallah hai lần bắt đúng xu hướng thời đại. Việc OpenRouter được định giá 100 tỷ USD đặt ra câu hỏi: đây là sự định giá lại giá trị cơ sở hạ tầng AI hay một tín hiệu đỉnh chu kỳ mới? Thời gian sẽ trả lời.

链捕手13 giờ trước

Từ OpenSea Đến OpenRouter: Kịch Bản “Chốt Lời Đỉnh Cao” Của Alex Atallah Lại Lặp Lại?

链捕手13 giờ trước

Pons V2 mang đến các cặp giao dịch RWA khi Robinhood Chain mở rộng tham vọng

Pons, một launchpad được xây dựng trên Robinhood Chain, đã ra mắt bản nâng cấp V2 với các thay đổi nhằm cải thiện thanh khoản, loại bỏ hạn chế giao dịch và hỗ trợ tài sản thực được mã hóa (RWA). Bản cập nhật này diễn ra trong bối cảnh Robinhood Chain tiếp tục tăng trưởng nhanh, vượt 300 triệu USD tổng giá trị bị khóa và nổi lên như một trong những mạng Lớp 2 Ethereum sôi động nhất cho giao dịch đầu cơ. Pons V2 giải quyết các phàn nàn chính của người dùng về thanh khoản bằng cách giới thiệu đường cong liên kết định danh bằng ETH, đồng thời cho phép hầu hết ví giao dịch tự do. Cấu trúc phí cũng được thiết kế lại để nhà phát triển có thể nhận phí bằng ETH mặc định. Robinhood Chain đã thu hút sự chú ý của thị trường, với khối lượng DEX tích lũy vượt 9 tỷ USD, trong đó 80% đến từ memecoin rủi ro cao. Tuy nhiên, lợi nhuận tập trung vào số ít, với 63% nhà giao dịch thua lỗ. Việc Pons V2 bổ sung các cặp giao dịch RWA tùy chỉnh trực tiếp hỗ trợ trọng tâm phát triển tài sản thực của Robinhood Chain, có thể thúc đẩy việc áp dụng mạng lưới một cách hữu cơ trong tương lai.

ambcrypto14 giờ trước

Pons V2 mang đến các cặp giao dịch RWA khi Robinhood Chain mở rộng tham vọng

ambcrypto14 giờ trước

Giao dịch

Giao ngay
活动图片