Lỗ hổng CrossCurve Bridge Rút Cạn Khoảng 3 Triệu USD, Tái Hiện Rủi Ro Liên Chuỗi

ccn.comXuất bản vào 2026-02-02Cập nhật gần nhất vào 2026-02-02

Tóm tắt

CrossCurve, một giao thức thanh khoản đa chuỗi, đã bị tấn công khai thác vào ngày 2/2, với thiệt hại ước tính khoảng 3 triệu USD trên nhiều mạng lưới. Sự cố xảy ra do một lỗ hổng trong hợp đồng thông minh cho phép kẻ tấn công giả mạo một thông điệp liên chuỗi để bỏ qua xác thực và mở khóa token trái phép. CrossCurve đã khuyến cáo người dùng tạm dừng mọi tương tác và điều tra sự việc. Giám đốc điều hành Boris Povar đã công bố mười địa chỉ Ethereum nhận tiền và đề nghị trả thưởng 10% nếu hoàn trả tài sản trong vòng 72 giờ, đồng thời cảnh báo sẽ có hành động pháp lý. Sự kiện này một lần nữa làm nổi bật rủi ro bảo mật vốn có của các cầu nối liên chuỗi, nơi tập trung thanh khoản và chỉ một lỗi xác minh có thể dẫn đến tổn thất lớn.

Điểm Quan Trọng
  • CrossCurve thông báo cầu nối của họ đang "bị tấn công" vào ngày 2/2 và yêu cầu người dùng tạm dừng tương tác.
  • Defimon Alerts, có liên kết với Decurity, ước tính thiệt hại khoảng 3 triệu USD trên "một số mạng".
  • Các báo cáo ban đầu và bài đăng về bảo mật mô tả một thông điệp liên chuỗi giả mạo đã bỏ qua xác thực và kích hoạt mở khóa token trên chuỗi đích.

Giao thức thanh khoản liên chuỗi CrossCurve cho biết cầu nối của họ đã bị khai thác vào ngày 2/2, với các công cụ giám sát bảo mật ước tính thiệt hại khoảng 3 triệu USD trên nhiều mạng.

Giao thức này đã kêu gọi người dùng tạm dừng tương tác trong khi họ điều tra.

Sau đó, CEO Boris Povar đã công bố mười địa chỉ Ethereum mà ông cho là đã nhận tiền và đề nghị một khoản tiền thưởng lên đến 10% nếu tài sản được trả lại trong vòng 72 giờ, đồng thời cảnh báo dự án sẽ thực hiện hành động pháp lý nếu không có liên lạc.

Thử Các Sàn Giao Dịch Crypto Được Đề Xuất
Được tài trợ
Tiết lộ
Đôi khi chúng tôi sử dụng các liên kết liên kết trong nội dung của mình, khi nhấp vào những liên kết đó, chúng tôi có thể nhận được hoa hồng mà không mất thêm chi phí cho bạn. Bằng cách sử dụng trang web này, bạn đồng ý với các điều khoản và điều kiện và chính sách bảo mật của chúng tôi.

Bitget

khuyến mãi
Phần thưởng cho người dùng mới lên đến 6,200 USDT.
Coin
vào ngày 2/2 rằng cầu nối của họ đang "bị tấn công", liên quan đến việc khai thác một lỗ hổng trong một trong các hợp đồng thông minh được sử dụng trong hệ thống liên chuỗi của họ.

Lỗ hổng này cho phép kẻ tấn công giả mạo một thông điệp để bỏ qua xác thực và mở khóa token.

Một mô tả được trích dẫn cho biết kẻ tấn công có thể gọi một đường dẫn thực thi "express" trên một hợp đồng nhận bằng cách sử dụng thông điệp liên chuỗi giả mạo, sau đó kích hoạt mở khóa trên một hợp đồng cổng.

CrossCurve chưa công bố báo cáo phân tích đầy đủ sau sự cố hoặc xác nhận con số thiệt hại cuối cùng. Các ước tính riêng biệt tập trung vào khoảng 3 triệu USD.

Trong một bài đăng tiếp theo, Povar cho biết nhóm đã xác định được mười địa chỉ Ethereum có liên quan đến số tiền nhận được và đặt ra khung thời gian 72 giờ để trả lại tài sản hoặc liên hệ trước khi leo thang.

Ông nói rằng dự án đã sẵn sàng theo đuổi các biện pháp dân sự và hình sự và phối hợp với các đối tác trong ngành để đóng băng tài sản.

CrossCurve không ngay lập tức trả lời yêu cầu bình luận về lỗi cụ thể, số tiền thiệt hại cuối cùng hoặc lộ trình mở cửa trở lại.

Một cảnh báo riêng biệt đến từ Curve Finance, cho biết người dùng được phân bổ vào các nhóm CrossCurve "có thể muốn xem xét lại vị thế của họ" và xem xét việc gỡ bỏ phiếu bầu, kêu gọi "các quyết định có nhận thức rủi ro" khi tương tác với các bên thứ ba.

Tại Sao Thông Điệp Giả Mạo và Giả Định Xác Thực Tiếp Tục Thành Công

Các cuộc khai thác cầu nối thường trông giống như "chỉ là một lỗi hợp đồng thông minh". Mẫu hình sâu xa hơn là sự thất bại trong xác minh.

Một cầu nối là một lời hứa: giải phóng tài sản trên Chuỗi B vì điều gì đó có thực đã xảy ra trên Chuỗi A. Phần khó khăn là chứng minh "điều gì đó có thực" đó mà không tin tưởng vào thông điệp của kẻ tấn công.

Trong việc truyền thông điệp nói chung, hợp đồng đích phải xác minh rằng một lệnh gọi đã được bộ xác thực phê duyệt bằng cách kiểm tra với cổng kết nối (ví dụ: thông qua một hàm xác thực) trước khi thực thi.

Nếu một hợp đồng người nhận chấp nhận một đường dẫn thay thế bỏ qua hoặc làm suy yếu việc kiểm tra đó, một thông điệp giả mạo có thể trở thành một khoản thanh toán.

Đó là lý do tại sao "phía người nhận" quan trọng không kém lớp thông điệp.

Một giao thức có thể định tuyến thông điệp thông qua cơ sở hạ tầng có uy tín và vẫn mất tiền nếu hợp đồng đích của chính nó triển khai logic dễ dãi, các đường dẫn nhanh không an toàn hoặc các giả định không chính xác về các đảm bảo từ upstream.

Tài liệu của CrossCurve đóng khung rủi ro liên chuỗi như một danh mục "thiên nga đen" và mô tả mục tiêu thiết kế là định tuyến thông qua nhiều giao thức xác thực độc lập ("Consensus Bridge") để giảm thiểu các điểm lỗi duy nhất.

Nhưng ngay cả các thiết kế đa đường dẫn cũng có thể bị phá hoại bởi một hợp đồng tích hợp yếu ở rìa.

Sự Thật Khó Chịu: UX Cầu Nối Muốn Tốc Độ, Bảo Mật Muốn Hoài Nghi

Người dùng muốn việc bridging có cảm giác tức thì: ít cú nhấp chuột hơn, ít thời gian chờ đợi hơn, tính cuối cùng nhanh hơn.

Bảo mật muốn điều ngược lại: nhiều xác nhận hơn, giới hạn chặt chẽ hơn và "không làm gì trừ khi bạn chắc chắn."

Một số ngăn xếp liên chuỗi cung cấp rõ ràng các tính năng tốc độ như thực thi "express", nơi các tác nhân off-chain có thể đẩy nhanh việc phân phối kết quả dự định.

Sự đánh đổi là các đường dẫn nhanh đòi hỏi sự thận trọng bổ sung trong cách thực thi tính xác thực, bởi vì hệ thống đang cố gắng di chuyển trước khi các bằng chứng chậm nhất đến.

Căng thẳng này là lý do tại sao các vụ hack cầu nối vẫn luôn xảy ra. Các cầu nối tập trung thanh khoản, và một lần bỏ qua xác minh duy nhất có thể mở khóa tài sản trên nhiều mạng trong một lần chạy.

Những Gì Cần Theo Dõi Tiếp Theo

CrossCurve vẫn chưa phát hành báo cáo sự cố đầy đủ. Trong hầu hết các sự cố cầu nối, các tín hiệu tiếp theo quan trọng là:

  • Liệu các hợp đồng có tiếp tục bị tạm dừng và những thay đổi mã nào được triển khai trước bất kỳ lần khởi động lại nào.
  • Liệu kẻ tấn công có trả lại tiền hay không, thường là để đổi lấy tiền thưởng.
  • Liệu các nhà phát hành stablecoin, sàn giao dịch hoặc các công ty phân tích có đánh dấu và đóng băng các địa chỉ liên quan hay không.
  • Liệu các nhóm bảo mật độc lập có công bố phân tích nguyên nhân gốc rễ được xác thực hay không.

Hiện tại, bài học rút ra rất quen thuộc và vẫn hữu ích: các cầu nối liên chuỗi vẫn là một trong những điểm thất bại có thể lặp lại nhiều nhất trong crypto, bởi vì "sự thật xuyên chuỗi" là một vấn đề kỹ thuật khó với tiền thật đằng sau mọi giả định.

Đây là một tin đang phát triển và sẽ được cập nhật.

Đối Tác Bảo Mật Được Đề Xuất
  • Các Sàn Giao Dịch An Toàn Nhất Các Sàn Giao Dịch Crypto An Toàn Nhất (Bảo Mật Nhất)? Kiểm Tra Những Sàn Giao Dịch Này
  • Ví Crypto Bảo Mật Đánh Giá và Xếp Hạng Ví Crypto
  • Cá Cược Ẩn Danh Kiểm Tra Các Sòng Bạc Không KYC Được Chúng Tôi Đề Xuất

Câu hỏi Liên quan

QSự kiện khai thác lỗ hổng CrossCurve Bridge xảy ra khi nào và thiệt hại ước tính là bao nhiêu?

ASự kiện khai thác lỗ hổng CrossCurve Bridge được thông báo vào ngày 2 tháng 2. Theo ước tính từ các bộ phận giám sát an ninh, tổn thất vào khoảng 3 triệu USD trên nhiều mạng lưới.

QPhương thức tấn công vào CrossCurve Bridge được mô tả như thế nào?

AKẻ tấn công đã lợi dụng một lỗ hổng trong hợp đồng thông minh để giả mạo một thông điệp chuỗi chéo, từ đó bỏ qua quá trình xác thực và kích hoạt việc mở khóa token trên chuỗi đích.

QCEO của CrossCurve đã có phản ứng gì sau sự cố?

ACEO Boris Povar đã công bố mười địa chỉ Ethereum nhận tiền và đề nghị một khoản tiền thưởng lên đến 10% nếu tài sản được trả lại trong vòng 72 giờ, đồng thời cảnh báo sẽ theo đuổi các biện pháp pháp lý nếu không có liên lạc.

QTại sao các vụ khai thác cầu nối chuỗi chéo vẫn tiếp tục xảy ra?

ACác vụ khai thác này thường xảy ra do xung đột giữa trải nghiệm người dùng (muốn tốc độ nhanh) và bảo mật (đòi hỏi sự thận trọng). Các 'đường dẫn nhanh' như thực thi 'express' có thể bị lợi dụng nếu việc xác thực tính xác thực không được thực thi cẩn thận.

QNgười dùng nên làm gì sau sự cố này theo khuyến nghị từ Curve Finance?

ACurve Finance khuyến cáo người dùng được phân bổ vào các nhóm thanh khoản CrossCurve 'nên xem xét lại vị thế của họ' và cân nhắc việc rút phiếu bầu, đồng thời đưa ra 'quyết định có nhận thức rủi ro' khi tương tác với các bên thứ ba.

Nội dung Liên quan

Mô hình sinh đã có thể huấn luyện end-to-end? Cốt lõi chỉ là một vòng lặp for

Mô hình tạo sinh (generative models) từ lâu đã phụ thuộc vào các phương pháp đào tạo nhiều giai đoạn (như diffusion, autoregressive), dẫn đến "exposure bias" - sự khác biệt giữa cách huấn luyện và suy luận. Bài báo "Explorative Modeling" (XM) từ UIUC và Harvard đề xuất một giải pháp đơn giản nhưng mạnh mẽ: thay vì tách quá trình tạo mẫu, hãy tách vòng lặp huấn luyện. Trong mỗi bước huấn luyện, mô hình tạo ra K ứng viên, sau đó chỉ chọn ứng viên gần nhất với dữ liệu thực để cập nhật gradient. Vòng lặp `for` đơn giản này giải quyết vấn đề "mode blurring" - xu hướng của hàm mất mát tái tạo đẩy đầu ra về trung bình của các mode hợp lệ, tạo ra kết quả mờ nhạt. Bằng cách khám phá nhiều ứng viên, mô hình học cách bao phủ nhiều mode khác nhau trong phân phối dữ liệu. Khả năng này được gọi là "biểu đạt tạo sinh" (generative expressivity). Thí nghiệm cho thấy "khám phá" (exploration) trở thành một trục mở rộng quy mô hiệu quả thứ ba, bên cạnh quy mô dữ liệu và tham số. Khi quy mô tăng, lợi ích từ việc khám phá càng lớn, cải thiện hiệu suất FLOP, mẫu và tham số. XM đạt được kết quả tạo ảnh trên ImageNet (FID 1.43 không guidance) ngang bằng các mô hình hàng đầu. Quan trọng hơn, XM cho phép huấn luyện mô hình tạo sinh "end-to-end" thực sự. Trong thí nghiệm điều khiển robot, Explorative Policy chỉ cần một lượt truyền thẳng mạng, đạt hiệu suất tương đương Diffusion Policy cần hàng trăm bước suy luận. Điều này chuyển chi phí tính toán từ giai đoạn suy luận sang giai đoạn huấn luyện, mở ra khả năng cho các mô hình tạo sinh nhanh và hiệu quả hơn. Công trình dựa trên lý thuyết "Mode Forcing" trước đó của nhóm tác giả. Hạn chế hiện tại bao gồm chi phí tính toán cho "Forward XM" trên phân phối nhiều mode và thách thức với mô hình ngôn ngữ tự hồi quy thuần túy.

marsbit46 phút trước

Mô hình sinh đã có thể huấn luyện end-to-end? Cốt lõi chỉ là một vòng lặp for

marsbit46 phút trước

Mỗi người tối đa 20 bài? Quy định mới của ICLR bị nhà nghiên cứu DeepMind 'mỉa mai' kiến nghị

Tác giả Google DeepMind Dan Roy đã khởi xướng một kiến nghị trào phúng nhằm phản đối quy định mới của hội nghị AI hàng đầu ICLR, giới hạn mỗi tác giả chỉ được đăng ký tối đa 20 bài báo tham dự ICLR 2027. Quy định này được đưa ra do số lượng bài nộp tăng đột biến 68% vào năm 2026, gây áp lực nặng nề lên hệ thống phản biện. Trong bài đăng của mình, Dan Roy giả vờ ủng hộ việc để AI Agent tạo ra càng nhiều nghiên cứu gia tăng càng tốt, và cho rằng giới hạn này sẽ "làm chậm sự phát triển của AI". Anh còn mỉa mai nhận xét rằng "tất cả công việc phản biện giờ đã được giao cho các mô hình ngôn ngữ lớn xử lý", ám chỉ đến một nghiên cứu trước đó phát hiện khoảng 21% ý kiến phản biện tại ICLR 2026 có khả năng cao là do AI tạo ra. Bài viết chỉ ra rằng thông điệp trào phúng của Roy thực chất phản ánh mối lo ngại về một vòng luẩn quẩn: AI tạo ra bài báo hàng loạt, nhà nghiên cứu gửi đi hàng loạt, và phản biện viên lại dùng AI để đánh giá hàng loạt. Qua đó, tác giả đặt câu hỏi liệu biện pháp giới hạn số lượng cứng nhắc có phải là giải pháp tối ưu cho những thách thức căn bản về chất lượng học thuật trong kỷ nguyên AI này.

marsbit52 phút trước

Mỗi người tối đa 20 bài? Quy định mới của ICLR bị nhà nghiên cứu DeepMind 'mỉa mai' kiến nghị

marsbit52 phút trước

OpenAI không bán tiền dựa trên mô hình đắt nhất

OpenAI đã điều chỉnh giá, giảm 80% cho mô hình GPT-5.6 Luna và 20% cho Terra, đồng thời giới thiệu chế độ Fast cho mô hình mạnh nhất Sol. Động thái này, cùng với việc Anthropic giới thiệu Claude Opus 5 với giá bằng một nửa so với flagship Fable 5, đánh dấu sự thay đổi chiến lược quan trọng: các hãng không còn chỉ tập trung bán mô hình mạnh nhất. Thay vào đó, họ khuyến nghị người dùng kết hợp các mô hình theo nhiệm vụ: dùng Sol (đắt, mạnh) để phân tích và lập kế hoạch phức tạp, sau đó giao cho Luna (rẻ, hiệu quả) thực thi. Điều này cho thấy trọng tâm thương mại đang chuyển từ các mô hình flagship (chứng minh năng lực kỹ thuật) sang các mô hình tầm trung, phục vụ cho lượng truy vấn API khổng lồ hàng ngày của doanh nghiệp, nơi hiệu quả chi phí (ROI) và độ ổn định là yếu tố quyết định. Một yếu tố then chốt giúp giảm chi phí là việc chính các mô hình AI (như Sol) tham gia tối ưu hóa mã nguồn và quy trình vận hành của chính chúng, tạo ra một vòng lặp tự thúc đẩy giảm chi phí. Điều này có thể đẩy nhanh hơn nữa đà giảm giá trong tương lai. Cạnh tranh đang chuyển từ "mô hình thông minh nhất" sang "hệ sinh thái hiệu quả nhất". OpenAI muốn biến các mô hình như Luna thành lựa chọn mặc định cho các tác vụ thường ngày, từ đó gia tăng độ phụ thuộc và chi phí chuyển đổi cho doanh nghiệp. Tương tự như ngành điện hay điện toán đám mây, mục tiêu cuối cùng là AI trở thành một tiện ích phổ biến, hoạt động âm thầm và không thể thiếu trong mọi quy trình, thay vì chỉ là một sản phẩm công nghệ đình đám.

marsbit2 giờ trước

OpenAI không bán tiền dựa trên mô hình đắt nhất

marsbit2 giờ trước

Lương trăm nghìn đô la săn thợ điện, Meta vội vàng tự mở trường dạy nghề

Cuộc đua AI đang vấp phải nút thắt mới: thiếu hụt nghiêm trọng lao động lành nghề như thợ điện và công nhân xây dựng để xây dựng các trung tâm dữ liệu quy mô lớn. Tại Mỹ, dự báo cần thêm 130.000 thợ điện và 240.000 công nhân xây dựng từ 2023-2030 cho hạ tầng AI, trong khi mỗi năm có 80.000 vị trí thợ điện không thể lấp đầy. Các công ty AI sẵn sàng trả lương cao (thợ điện giỏi có thể kiếm 240.000-280.000 USD/năm), nhưng sự chậm trễ xây dựng vẫn gây thiệt hại hàng chục triệu USD. Độ phức tạp của các trung tâm dữ liệu AI, với công suất điện khổng lồ, hệ thống phân phối điện và làm mát phức tạp, đòi hỏi lao động có kỹ năng đặc biệt. Để giải quyết, các gã khổng lồ công nghệ như Meta và Google đang đầu tư hàng trăm triệu USD vào đào tạo. Meta mở trường dạy nghề miễn phí, cung cấp cả trợ cấp sinh hoạt, trong khi OpenAI hợp tác với công đoàn xây dựng. Chiến dịch tuyển dụng nhắm đến cả học sinh trung học, góp phần làm tăng mạnh tỷ lệ Gen Z theo học trường nghề. Tuy nhiên, nhu cầu điện cho AI tiếp tục bùng nổ, chiếm phần ngày càng lớn trong tổng tiêu thụ điện và đẩy giá điện lên cao. Một nghịch lý tồn tại: các dự án xây dựng cần hàng nghìn lao động cùng lúc, nhưng khi hoàn thành chỉ cần số ít vận hành, dẫn đến rủi ro dư thừa lao động lành nghề trong tương lai.

marsbit2 giờ trước

Lương trăm nghìn đô la săn thợ điện, Meta vội vàng tự mở trường dạy nghề

marsbit2 giờ trước

Giao dịch

Giao ngay
活动图片