Vào thứ Sáu, ngày 31 tháng 7, công ty AFX Trade đã thông báo cho cộng đồng của mình rằng vào thứ Hai, ngày 3 tháng 8, một 'kế hoạch thiện chí' dành cho người dùng sẽ được công bố.
Điều này có thể là một bước đi theo hướng bồi thường cho người dùng bị ảnh hưởng; tuy nhiên, bản cập nhật không cung cấp thông tin về những gì người dùng nên mong đợi. Thông báo kêu gọi mọi người giữ bình tĩnh trong khi đội ngũ đang phát triển các bước tiếp theo.
Sự việc này xảy ra chín ngày sau khi nền tảng mất hơn 24 triệu đô la do một lỗ hổng trong cơ chế trao đổi hàng hóa trên sàn giao dịch.
AFX Trade đã thông báo điều gì trong bản cập nhật của mình?
Bản cập nhật ngắn gọn và không chứa các chi tiết cụ thể. Thông điệp được đăng từ tài khoản X của AFX Trade có nội dung: "Một kế hoạch hành động vì lợi ích của khách hàng sau sự cố bảo mật gần đây đang được phát triển và sẽ được trình bày vào thứ Hai, ngày 3 tháng 8."
Đội ngũ còn bổ sung rằng nhà đầu tư, nhân viên và những nhà tài trợ ban đầu đã bị ảnh hưởng bởi việc rò rỉ dữ liệu, và chia sẻ một liên kết đến một bài viết trên Medium chứa phân tích chi tiết về sự việc.
Tuy nhiên, không có con số, quy tắc tham gia hoặc thời hạn thanh toán nào được thông báo, và cũng không làm rõ liệu thông tin này có được công bố vào thứ Hai tuần sau hay không.
24 triệu đô la bị đánh cắp đã đi đâu?
Vụ trộm xảy ra vào ngày 22 tháng 7, với thiệt hại ước tính là 24,15 triệu đô la theo công ty bảo mật Blockaid. Các khoản tiền đã được rút từ tài khoản lưu ký $USDC mà AFX quản lý trên nền tảng Arbitrum.
Các nhà phân tích chuỗi khối từ PeckShieldAlert cho biết kẻ tấn công đã chuyển stablecoin sang Ethereum và chuyển đổi chúng thành 12,468 ETH, sau đó được chuyển vào một ví duy nhất.
AFX Trade đã tạm dừng hoạt động cầu nối của mình sau khi phát hiện vụ hack và tuyên bố lỗ hổng chỉ ảnh hưởng đến cầu nối liên quan. Arbitrum cũng đưa ra tuyên bố tương tự cùng với đồng sáng lập Steven Goldfeder, cho biết cầu nối gốc của mạng "không bị hack hoặc bị khai thác theo bất kỳ cách nào" và giao dịch gây ra vấn đề xảy ra thông qua một giao thức bên thứ ba hoạt động trên lớp thứ hai.
Ken S., người đứng đầu bộ phận phát triển tại AFX Trade, đã đưa ra lời đề nghị với kẻ tấn công, nói rằng họ sẵn sàng cho phép hắn giữ lại 30% số tiền như một phần thưởng cho hoạt động "mũ trắng" nếu hắn trả lại 70%.
Làm thế nào kẻ tấn công có thể hack vào cầu nối lưu ký $USDC của AFX Trade?
Phân tích chi tiết về sự cố được AFX Trade công bố, truy nguyên nguồn gốc từ ngày 9 tháng 7, khi một nhà phát triển được một người tự xưng là đại diện của công ty Oddium Lab liên hệ qua Telegram và đề nghị một công việc bán thời gian.
Nhà phát triển bị thúc đẩy sao chép một kho lưu trữ trông giống như một kho lưu trữ tổng hợp DEX thông thường. Các thay đổi đã được thực hiện trong tệp .git/config của nó, cho phép chạy một hook độc hại post-checkout vào thời điểm chuyển nhánh, từ đó cài đặt phần mềm độc hại giai đoạn một vào máy trạm.
Sau đó, kẻ tấn công bắt đầu hoạt động bên trong mạng nội bộ, chứ không phải trên blockchain. Vào ngày 16 tháng 7, hắn đã tải lên một plugin Groovy độc hại, ops_maintenance.groovy, vào kho lưu trữ artifacts JFrog của AFX Trade, cho phép hắn thực thi mã trên máy chủ đó.
Plugin này cũng gây ra sự cố nghiêm trọng do thiếu bộ nhớ, được hiểu là một vấn đề hạ tầng thông thường, vì vậy các kỹ sư đã gọi dịch vụ hỗ trợ JFrog nội bộ và khởi động lại máy, điều này đã khởi động lại phần mềm độc hại một cách vô hình.
Đến ngày 22 tháng 7, kẻ tấn công đã xâm nhập được vào hạ tầng trình xác thực, gửi mã độc đến các nút mục tiêu và sử dụng các trình xác thực bị xâm phạm để cùng ký một lệnh gọi cầu nối rút tài sản. "Họ không khai thác lỗ hổng hợp đồng thông minh. Họ khai thác lỗ hổng về sự tin cậy," AFX viết.
Một tổn thất lớn đơn lẻ trong một năm đầy rẫy những vụ nhỏ
Vụ trộm từ AFX phù hợp với một mô hình được quan sát thấy trong suốt cả năm. TRM Labs báo cáo rằng trong nửa đầu năm 2026, những kẻ tấn công đã thực hiện 207 vụ hack riêng lẻ, một con số kỷ lục trong giai đoạn sáu tháng.

Tuy nhiên, tổng thiệt hại đã giảm xuống còn 972 triệu đô la, ít hơn một nửa so với 2,3 tỷ đô la bị đánh cắp một năm trước đó. Các vi phạm về hạ tầng và hoạt động chỉ chiếm khoảng 15% các vụ, nhưng lại chiếm tới khoảng 76% số tiền bị mất.
AFX nằm trong số những nạn nhân bị ảnh hưởng nặng nề nhất. Một thống kê riêng biệt cho thấy thiệt hại từ AFX là 24,15 triệu đô la, cùng với các sự cố kiểm soát truy cập lớn hơn như 292 triệu đô la từ Kelp DAO và 280 triệu đô la từ Drift Protocol. Cơ sở dữ liệu khai thác của DeFiLlama phân loại sự cố cầu nối AFX là một sự cố hạ tầng, với việc khóa riêng tư bị xâm phạm, - cùng một nguyên nhân dẫn đến phần lớn tổn thất tiền tệ trong năm 2026, mặc dù tổng số vụ khai thác trong các lĩnh vực khác đang tăng lên.





