Theo công ty an ninh blockchain PeckShield, kẻ tấn công đã rút tiền từ kho lưu trữ cũ Connect của Aztec vào tháng 6, giờ đây đã gửi thêm 300 $ETH vào Tornado Cash, nâng tổng số tiền chuyển vào công cụ trộn này lên 500 $ETH.
Tầm quan trọng của giao dịch không chỉ nằm ở quy mô mà còn ở tốc độ. Kẻ tấn công đã chuyển khoảng 55% trong số 909 $ETH từ cuộc tấn công ban đầu qua Tornado Cash, nhưng không thực hiện cùng một lúc mà với các khoản tiền không liên tục. Mô hình thời gian này cho thấy chiến lược thoát của hắn không nhằm mục đích rửa tiền nhanh chóng như trong các kế hoạch tấn công tiền mã hóa lớn khác.
Nhỏ giọt chậm vào công cụ trộn
300 $ETH cuối cùng, có giá trị ước tính khoảng 572.100 đô la tại thời điểm đó, đã được gửi vào Tornado Cash vào ngày 8 tháng 8. Một tháng trước đó, vào ngày 2 tháng 7, công ty đã ghi nhận khoản tiền gửi 145 $ETH, tương đương khoảng 227.650 đô la, nâng tổng số tiền gửi lên 200 $ETH.
Thời điểm giao dịch nói lên nhiều điều. Thay vì chuyển toàn bộ số $ETH bị đánh cắp trong một giao dịch, kẻ tấn công đã chuyển chúng vào công cụ trộn theo từng đợt nhỏ, với khoản tiền gửi cuối cùng diễn ra sau 37 ngày kể từ giao dịch trước đó.
#PeckShieldAlert Kẻ khai thác lỗ hổng @aztecnetwork Private Rollup Bridge đã gửi 145 $ETH (227.650 đô la) vào #TornadoCash.
— PeckShieldAlert (@PeckShieldAlert) 2 tháng 7, 2026
Hiện tại, kẻ khai thác lỗ hổng đã gửi vào #TornadoCash. pic.twitter.com/QJpfsdwtTS
Điều này tương phản rõ rệt với vụ việc Beanstalk năm 2022. Theo Merkle Science, tội phạm đã thực hiện 270 giao dịch chuyển 24.930 $ETH qua Tornado Cash, với hầu hết các giao dịch có kích thước tương tự và diễn ra cách nhau vài giây.
Cách tiếp cận chậm hơn của kẻ khai thác lỗ hổng Aztec không che giấu được số tiền khỏi việc kiểm tra. Tornado Cash được thiết kế để cắt đứt mối liên kết trong mạng giữa các khoản tiền gửi và rút, nhưng thời gian giao dịch, hành vi ví và các hoạt động bên ngoài công cụ trộn vẫn có thể tiết lộ một số thông tin. Theo TRM Labs, công ty đã có thể truy tìm các khoản tiền được che giấu bởi công cụ trộn thông qua tương quan hành vi và thời gian, phân tích các tập dữ liệu ẩn danh và xác định điểm thoát khỏi vụ việc.
500 $ETH đến từ đâu
Nguồn gốc của số tiền bị đánh cắp bắt nguồn từ ngày 14 tháng 6, khi kẻ tấn công mạng đã rút khoảng 2,19 triệu đô la từ hợp đồng cũ của Aztec Connect trong một giao dịch. Theo Blockaid, số tiền bị đánh cắp bao gồm 909 $ETH, 270.513 DAI, 168 wstETH và các tài sản khác.
Trong cuộc tấn công thứ hai, diễn ra chỉ một ngày sau đó, các tài sản còn lại trị giá khoảng 88.000 đô la đã một lần nữa bị đánh cắp từ cùng hệ thống cũ. Blockaid báo cáo rằng kẻ tấn công đã sử dụng cùng phương pháp tính toán để tấn công các vị thế còn lại trong hệ thống cầu nối.
Điều quan trọng nhất trong phát hiện này là lỗ hổng không phá vỡ mã hóa cơ bản của Aztec. Blockaid phát hiện ra một khiếm khuyết trong quy trình xác minh bằng chứng và giới hạn tính toán, cho phép kẻ tấn công tạo ra số dư mà không cần các khoản tiền gửi để hỗ trợ số dư đó.
Dịch vụ Aztec Connect đã lỗi thời và Aztec Labs không còn kiểm soát các khóa quản trị cho các hợp đồng bất biến bị ảnh hưởng. Mạng Aztec Network hiện tại và token AZTEC không bị ảnh hưởng.
Tại sao tiền bị đánh cắp vẫn tiếp tục chảy vào Tornado Cash
Vụ việc Aztec là một ví dụ cho xu hướng rộng hơn trong thế giới tiền mã hóa: số lượng cuộc tấn công đang tăng lên, ngay cả khi số lượng trung bình của các vụ việc giảm.
Theo TRM Labs, nửa đầu năm 2026 ghi nhận 207 vụ tấn công tiền mã hóa, mức cao nhất trong giai đoạn này. Tổng thiệt hại từ các vụ tấn công tiền mã hóa là 972 triệu đô la, ít hơn một nửa so với số tiền 2,3 tỷ đô la bị đánh cắp trong nửa đầu năm 2025. Số lượng khai thác lỗ hổng hợp đồng thông minh vào năm 2026 là 125, với thiệt hại trung bình khoảng 219.000 đô la.
Tornado Cash vẫn là một phần không thể thiếu trong hệ thống rửa tiền này. Vào tháng 6, TRM báo cáo rằng công cụ trộn này chỉ chiếm 20% hoạt động toàn cầu vào năm 2026 và vẫn là công cụ trộn hàng đầu trong các mạng dựa trên Ethereum, mặc dù thị phần của nó đã giảm đáng kể sau khi Mỹ áp đặt lệnh trừng phạt vào năm 2022.
Các nghiên cứu học thuật xác nhận sự phù hợp của dịch vụ Tornado Cash. Trong một nghiên cứu của các học giả từ Đại học Birmingham và Đại học Sydney, người ta thấy rằng Tornado Cash đã được sử dụng trong 78,33% tất cả các cuộc tấn công hacker vào blockchain Ethereum trong khoảng thời gian được nghiên cứu.
Kể từ đó, môi trường pháp lý đã thay đổi. Bộ Tài chính Mỹ đã bãi bỏ lệnh trừng phạt chống lại Tornado Cash vào ngày 21 tháng 3 năm 2025 sau khi Tòa án Phúc thẩm Vòng 5 phán quyết rằng các hợp đồng thông minh không thể thay đổi không được coi là tài sản thuộc thẩm quyền của Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC).
Đối với các nhà đầu tư và người tham gia DeFi, kịch bản Aztec là một ví dụ cho vấn đề rộng hơn: các hợp đồng đã chấm dứt có thể vẫn có ý nghĩa kinh tế lâu dài sau khi giao thức ngừng hoạt động. Nếu các khoản tiền quan trọng được đầu tư vào công nghệ lỗi thời, điểm yếu này có thể trở thành nguồn gây thất thoát. Hơn nữa, sau khi số tiền này bị đánh cắp, các phương pháp rửa tiền mà tội phạm sử dụng không còn là điều mới mẻ.
end-content






