Công ty AFX Trade hứa trình bày 'kế hoạch thiện chí' vào ngày 3 tháng 8 sau sự cố thua lỗ 24 triệu đô la

cryptonews.ruXuất bản vào 2026-07-31Cập nhật gần nhất vào 2026-07-31

Tóm tắt

Công ty AFX Trade thông báo sẽ công bố "kế hoạch thiện chí" vào ngày 3/8, sau sự cố mất 24 triệu USD do lỗ hổng bảo mật. Vụ việc xảy ra vào ngày 22/7, khi tin tặc xâm nhập hệ thống thông qua một chiến dịch tinh vi nhắm vào nhà phát triển, cuối cùng chiếm quyền kiểm soát các trình xác thực và rút tiền từ tài khoản lưu ký USDC trên Arbitrum. Công ty đã đề nghị tin tặc giữ lại 30% số tiền như tiền thưởng nếu trả lại 70%. Thông báo mới nhất của AFX Trade rất ngắn gọn, không tiết lộ chi tiết về hình thức bồi thường hay đối tượng được nhận, chỉ kêu gọi người dùng giữ bình tĩnh. Sự cố này nằm trong xu hướng chung năm 2026: số vụ tấn công tăng kỷ lục nhưng tổng thiệt hại giảm, trong đó các lỗ hổng hạ tầng/cơ sở vận hành như của AFX chiếm phần lớn giá trị tiền bị đánh cắp.

Vào thứ Sáu, ngày 31 tháng 7, công ty AFX Trade đã thông báo cho cộng đồng của mình rằng vào thứ Hai, ngày 3 tháng 8, một 'kế hoạch thiện chí' dành cho người dùng sẽ được công bố.

Điều này có thể là một bước đi theo hướng bồi thường cho người dùng bị ảnh hưởng; tuy nhiên, bản cập nhật không cung cấp thông tin về những gì người dùng nên mong đợi. Thông báo kêu gọi mọi người giữ bình tĩnh trong khi đội ngũ đang phát triển các bước tiếp theo.

Sự việc này xảy ra chín ngày sau khi nền tảng mất hơn 24 triệu đô la do một lỗ hổng trong cơ chế trao đổi hàng hóa trên sàn giao dịch.

AFX Trade đã thông báo điều gì trong bản cập nhật của mình?

Bản cập nhật ngắn gọn và không chứa các chi tiết cụ thể. Thông điệp được đăng từ tài khoản X của AFX Trade có nội dung: "Một kế hoạch hành động vì lợi ích của khách hàng sau sự cố bảo mật gần đây đang được phát triển và sẽ được trình bày vào thứ Hai, ngày 3 tháng 8."

Đội ngũ còn bổ sung rằng nhà đầu tư, nhân viên và những nhà tài trợ ban đầu đã bị ảnh hưởng bởi việc rò rỉ dữ liệu, và chia sẻ một liên kết đến một bài viết trên Medium chứa phân tích chi tiết về sự việc.

Tuy nhiên, không có con số, quy tắc tham gia hoặc thời hạn thanh toán nào được thông báo, và cũng không làm rõ liệu thông tin này có được công bố vào thứ Hai tuần sau hay không.

24 triệu đô la bị đánh cắp đã đi đâu?

Vụ trộm xảy ra vào ngày 22 tháng 7, với thiệt hại ước tính là 24,15 triệu đô la theo công ty bảo mật Blockaid. Các khoản tiền đã được rút từ tài khoản lưu ký $USDC mà AFX quản lý trên nền tảng Arbitrum.

Các nhà phân tích chuỗi khối từ PeckShieldAlert cho biết kẻ tấn công đã chuyển stablecoin sang Ethereum và chuyển đổi chúng thành 12,468 ETH, sau đó được chuyển vào một ví duy nhất.

AFX Trade đã tạm dừng hoạt động cầu nối của mình sau khi phát hiện vụ hack và tuyên bố lỗ hổng chỉ ảnh hưởng đến cầu nối liên quan. Arbitrum cũng đưa ra tuyên bố tương tự cùng với đồng sáng lập Steven Goldfeder, cho biết cầu nối gốc của mạng "không bị hack hoặc bị khai thác theo bất kỳ cách nào" và giao dịch gây ra vấn đề xảy ra thông qua một giao thức bên thứ ba hoạt động trên lớp thứ hai.

Ken S., người đứng đầu bộ phận phát triển tại AFX Trade, đã đưa ra lời đề nghị với kẻ tấn công, nói rằng họ sẵn sàng cho phép hắn giữ lại 30% số tiền như một phần thưởng cho hoạt động "mũ trắng" nếu hắn trả lại 70%.

Làm thế nào kẻ tấn công có thể hack vào cầu nối lưu ký $USDC của AFX Trade?

Phân tích chi tiết về sự cố được AFX Trade công bố, truy nguyên nguồn gốc từ ngày 9 tháng 7, khi một nhà phát triển được một người tự xưng là đại diện của công ty Oddium Lab liên hệ qua Telegram và đề nghị một công việc bán thời gian.

Nhà phát triển bị thúc đẩy sao chép một kho lưu trữ trông giống như một kho lưu trữ tổng hợp DEX thông thường. Các thay đổi đã được thực hiện trong tệp .git/config của nó, cho phép chạy một hook độc hại post-checkout vào thời điểm chuyển nhánh, từ đó cài đặt phần mềm độc hại giai đoạn một vào máy trạm.

Sau đó, kẻ tấn công bắt đầu hoạt động bên trong mạng nội bộ, chứ không phải trên blockchain. Vào ngày 16 tháng 7, hắn đã tải lên một plugin Groovy độc hại, ops_maintenance.groovy, vào kho lưu trữ artifacts JFrog của AFX Trade, cho phép hắn thực thi mã trên máy chủ đó.

Plugin này cũng gây ra sự cố nghiêm trọng do thiếu bộ nhớ, được hiểu là một vấn đề hạ tầng thông thường, vì vậy các kỹ sư đã gọi dịch vụ hỗ trợ JFrog nội bộ và khởi động lại máy, điều này đã khởi động lại phần mềm độc hại một cách vô hình.

Đến ngày 22 tháng 7, kẻ tấn công đã xâm nhập được vào hạ tầng trình xác thực, gửi mã độc đến các nút mục tiêu và sử dụng các trình xác thực bị xâm phạm để cùng ký một lệnh gọi cầu nối rút tài sản. "Họ không khai thác lỗ hổng hợp đồng thông minh. Họ khai thác lỗ hổng về sự tin cậy," AFX viết.

Một tổn thất lớn đơn lẻ trong một năm đầy rẫy những vụ nhỏ

Vụ trộm từ AFX phù hợp với một mô hình được quan sát thấy trong suốt cả năm. TRM Labs báo cáo rằng trong nửa đầu năm 2026, những kẻ tấn công đã thực hiện 207 vụ hack riêng lẻ, một con số kỷ lục trong giai đoạn sáu tháng.

Thiệt hại từ tiền mã hóa theo quý. Nguồn: TRM Labs.

Tuy nhiên, tổng thiệt hại đã giảm xuống còn 972 triệu đô la, ít hơn một nửa so với 2,3 tỷ đô la bị đánh cắp một năm trước đó. Các vi phạm về hạ tầng và hoạt động chỉ chiếm khoảng 15% các vụ, nhưng lại chiếm tới khoảng 76% số tiền bị mất.

AFX nằm trong số những nạn nhân bị ảnh hưởng nặng nề nhất. Một thống kê riêng biệt cho thấy thiệt hại từ AFX là 24,15 triệu đô la, cùng với các sự cố kiểm soát truy cập lớn hơn như 292 triệu đô la từ Kelp DAO và 280 triệu đô la từ Drift Protocol. Cơ sở dữ liệu khai thác của DeFiLlama phân loại sự cố cầu nối AFX là một sự cố hạ tầng, với việc khóa riêng tư bị xâm phạm, - cùng một nguyên nhân dẫn đến phần lớn tổn thất tiền tệ trong năm 2026, mặc dù tổng số vụ khai thác trong các lĩnh vực khác đang tăng lên.

Câu hỏi Liên quan

QAFX Trade thông báo sẽ công bố 'kế hoạch thiện chí' vào thời điểm nào sau sự cố tổn thất?

AAFX Trade thông báo sẽ công bố 'kế hoạch thiện chí' cho người dùng vào Thứ Hai, ngày 3 tháng 8.

QSự cố bảo mật khiến AFX Trade thiệt hại bao nhiêu tiền và vào ngày nào?

ASự cố xảy ra vào ngày 22 tháng 7 và gây thiệt hại ước tính 24,15 triệu đô la, theo công ty an ninh Blockaid.

QAFX Trade đã đề xuất gì với kẻ tấn công để khôi phục số tiền bị đánh cắp?

AKen S., người đứng đầu bộ phận phát triển tại AFX Trade, đã đề nghị kẻ tấn công giữ lại 30% số tiền như một khoản tiền thưởng 'mũ trắng' nếu họ trả lại 70%.

QTheo phân tích chi tiết, kẻ tấn công đã xâm nhập vào hệ thống của AFX Trade bằng phương pháp chủ yếu nào?

AKẻ tấn công chủ yếu khai thác 'lỗ hổng về sự tin cậy' thay vì lỗ hổng hợp đồng thông minh. Họ sử dụng kỹ thuật xã hội, cài đặt phần mềm độc hại thông qua một kho lưu trữ git bị can thiệp và sau đó xâm nhập vào cơ sở hạ tầng máy chủ nội bộ (như JFrog Artifactory) để cuối cùng chiếm quyền điều khiển các trình xác thực và ký một giao dịch rút tiền trái phép.

QBáo cáo của TRM Labs cho biết xu hướng tổn thất tiền mã hóa trong nửa đầu năm 2026 như thế nào?

ATheo TRM Labs, nửa đầu năm 2026 chứng kiến số vụ tấn công riêng lẻ kỷ lục (207 vụ), nhưng tổng giá trị tiền bị mất giảm xuống còn 972 triệu đô la (chưa bằng một nửa so với 2,3 tỷ đô la của năm trước). Các vi phạm về cơ sở hạ tầng/vận hành chỉ chiếm khoảng 15% số vụ nhưng lại chiếm tới khoảng 76% tổng số tiền bị mất.

Nội dung Liên quan

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

**Tóm tắt: Làm thế nào để trở nên không thể bị thay thế bởi AI** Bài viết phản đối việc than vãn về AI và thay vào đó đề xuất một giải pháp căn cơ: trở thành một "siêu cá nhân" không thể bị thuê mướn. Mối đe dọa thực sự không phải là AI, mà là tình trạng "nô lệ lương thưởng" – phụ thuộc hoàn toàn vào người khác để sinh tồn, làm công việc nhàm chán mà không có mục đích. Để thoát khỏi vòng luẩn quẩn này và phát triển mạnh trong kỷ nguyên AI, bạn cần trau dồi 5 yếu tố then chốt: 1. **Tính tự chủ:** Khả năng hành động mà không cần chờ chỉ thị. 2. **Khiếu thẩm mỹ:** Khả năng nhận biết điều gì thực sự có giá trị. 3. **Khả năng thuyết phục:** Thu hút sự chú ý và sự công nhận. 4. **Sự kiên trì:** Không sợ thất bại, xem đó là bài học. 5. **Khả năng lặp:** Điều chỉnh dựa trên phản hồi để tiến tới mục tiêu. Giải pháp là đầu tư vào sự nghiệp của chính mình. Trong khi AI giỏi tạo ra "tài sản" (nội dung, code), nó không thể thay thế được khả năng phân biệt thứ gì đáng để tạo ra, làm cho mọi người quan tâm và kiên trì theo đuổi. Trong hai kỹ năng đòn bẩy mạnh mẽ là **Code (Lập trình)** và **Media (Nội dung)**, bài viết nhấn mạnh **Nội dung** quan trọng hơn. Giá trị của nội dung là chủ quan và đòi hỏi sự am hiểu, trải nghiệm mà AI khó có được, tạo không gian cho các cá nhân sáng tạo thực sự. **Cách bắt đầu (Bài tập 15 phút):** 1. **Khai thác nguyên liệu thô của bạn:** Xác định chủ đề bạn am hiểu sâu, vấn đề bạn tự giải quyết được, hay sở thích đặc biệt từ nhỏ. 2. **Xác định "trục phản biện" của bạn:** Tìm ra quan điểm độc đáo của bạn – những điều bạn tin là đúng nhưng số đông lại sai trong lĩnh vực của mình. 3. **Xuất bản ý tưởng đầu tiên:** Kết hợp câu trả lời từ bước 1 và 2, tạo ra một nội dung (bài đăng, video) và đăng nó lên. Hành động này mang lại phản hồi thực tế, bắt đầu quá trình học hỏi, lặp lại và phát triển kỹ năng thuyết phục. Bằng cách xây dựng một sự nghiệp xoay quanh con người thật, trải nghiệm thật và góc nhìn độc đáo của mình thông qua nội dung, bạn có thể tạo ra giá trị mà AI không thể sao chép, từ đó trở nên không thể thay thế.

marsbit1 giờ trước

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

marsbit1 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru4 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru4 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

Michael Saylor tuyên bố rằng về mặt toán học, BIP-110 không thể đạt ngưỡng hỗ trợ 55% từ các tình nguyện viên trong chu kỳ điều chỉnh độ khó khai thác Bitcoin hiện tại. Dữ liệu của ông cho thấy, trong tổng số 946 khối được tạo ra tính đến khối 960.561, chỉ 24 khối chứa tín hiệu ủng hộ BIP-110 trong trường phiên bản tiêu đề khối. Tất cả các tín hiệu này đều đến từ thợ đào DATUM chia sẻ phần thưởng thông qua nhóm khai thác OCEAN, và không có tín hiệu nào từ các thợ đào bên ngoài OCEAN. Saylor nhấn mạnh rằng trong tình huống này, BIP-110 sẽ không đạt được mức hỗ trợ tự nguyện 55% trong chu kỳ xem xét, và các tín hiệu hiện tại không thể được coi là sự đồng thuận chung của các thợ đào. BIP-110 là một đề xuất nhằm gây khó khăn cho việc thêm ảnh, văn bản hoặc các loại dữ liệu lớn khác vào mạng Bitcoin, ngoài giao dịch chuyển tiền. Người ủng hộ cho rằng Bitcoin chỉ nên được dùng để chuyển tiền và không nên làm tắc nghẽn mạng bằng dữ liệu không cần thiết. Tuy nhiên, Michael Saylor phản đối BIP-110. Ông lập luận rằng mạng Bitcoin không nên quyết định giao dịch nào là cần thiết, luật lệ không nên thay đổi theo ý muốn của một số ít người, và tỷ lệ hỗ trợ cao có thể không phản ánh đúng sự ủng hộ thực sự của thợ đào do một phần mềm tự động hóa quá trình báo hiệu.

cryptonews.ru5 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

cryptonews.ru5 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

Công ty phân tích tiền mã hóa Santiment thông báo rằng tình cảm tiêu cực đối với Bitcoin trên mạng xã hội đã đạt mức cao kỷ lục. Tỷ lệ bình luận tích cực/tiêu cực về Bitcoin trên các nền tảng như X, Reddit, Telegram đã giảm xuống mức thấp nhất kể từ khi công ty triển khai hệ thống giám sát hiện đại. Một lỗ hổng bảo mật trong phần sụn của ví cứng Coldcard được xác định là nguyên nhân chính gây lo ngại, làm dấy lên nghi ngờ về tính an toàn của phương pháp lưu trữ lạnh vốn được coi là an toàn nhất. Santiment lưu ý rằng, khác với các cuộc khủng hoảng lớn trước đây như sự sụp đổ của FTX hay Mt. Gox, cuộc thảo luận lần này tập trung vào rủi ro bảo mật phần cứng và ví lạnh nói chung, thay vì chỉ trích các sàn giao dịch tập trung. Theo dữ liệu, hiện chỉ có 0,58 bình luận tích cực cho mỗi bình luận tiêu cực về Bitcoin, cho thấy "nỗi sợ hãi" đang áp đảo "lòng tham" ở mức đáng kể. Mặc dù dữ liệu chỉ trong một ngày, mức độ hoảng loạn hiện tại được đánh giá là cao hơn cả đỉnh lo ngại về chiến tranh đầu năm và các cuộc khủng hoảng tiền mã hóa lớn trong quá khứ.

cryptonews.ru6 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

cryptonews.ru6 giờ trước

Giao dịch

Giao ngay
活动图片