Lỗ hổng CrossCurve Bridge Rút Cạn Khoảng 3 Triệu USD, Tái Hiện Rủi Ro Liên Chuỗi

ccn.comXuất bản vào 2026-02-02Cập nhật gần nhất vào 2026-02-02

Tóm tắt

CrossCurve, một giao thức thanh khoản đa chuỗi, đã bị tấn công khai thác vào ngày 2/2, với thiệt hại ước tính khoảng 3 triệu USD trên nhiều mạng lưới. Sự cố xảy ra do một lỗ hổng trong hợp đồng thông minh cho phép kẻ tấn công giả mạo một thông điệp liên chuỗi để bỏ qua xác thực và mở khóa token trái phép. CrossCurve đã khuyến cáo người dùng tạm dừng mọi tương tác và điều tra sự việc. Giám đốc điều hành Boris Povar đã công bố mười địa chỉ Ethereum nhận tiền và đề nghị trả thưởng 10% nếu hoàn trả tài sản trong vòng 72 giờ, đồng thời cảnh báo sẽ có hành động pháp lý. Sự kiện này một lần nữa làm nổi bật rủi ro bảo mật vốn có của các cầu nối liên chuỗi, nơi tập trung thanh khoản và chỉ một lỗi xác minh có thể dẫn đến tổn thất lớn.

Điểm Quan Trọng
  • CrossCurve thông báo cầu nối của họ đang "bị tấn công" vào ngày 2/2 và yêu cầu người dùng tạm dừng tương tác.
  • Defimon Alerts, có liên kết với Decurity, ước tính thiệt hại khoảng 3 triệu USD trên "một số mạng".
  • Các báo cáo ban đầu và bài đăng về bảo mật mô tả một thông điệp liên chuỗi giả mạo đã bỏ qua xác thực và kích hoạt mở khóa token trên chuỗi đích.

Giao thức thanh khoản liên chuỗi CrossCurve cho biết cầu nối của họ đã bị khai thác vào ngày 2/2, với các công cụ giám sát bảo mật ước tính thiệt hại khoảng 3 triệu USD trên nhiều mạng.

Giao thức này đã kêu gọi người dùng tạm dừng tương tác trong khi họ điều tra.

Sau đó, CEO Boris Povar đã công bố mười địa chỉ Ethereum mà ông cho là đã nhận tiền và đề nghị một khoản tiền thưởng lên đến 10% nếu tài sản được trả lại trong vòng 72 giờ, đồng thời cảnh báo dự án sẽ thực hiện hành động pháp lý nếu không có liên lạc.

Thử Các Sàn Giao Dịch Crypto Được Đề Xuất
Được tài trợ
Tiết lộ
Đôi khi chúng tôi sử dụng các liên kết liên kết trong nội dung của mình, khi nhấp vào những liên kết đó, chúng tôi có thể nhận được hoa hồng mà không mất thêm chi phí cho bạn. Bằng cách sử dụng trang web này, bạn đồng ý với các điều khoản và điều kiện và chính sách bảo mật của chúng tôi.

Bitget

khuyến mãi
Phần thưởng cho người dùng mới lên đến 6,200 USDT.
Coin
vào ngày 2/2 rằng cầu nối của họ đang "bị tấn công", liên quan đến việc khai thác một lỗ hổng trong một trong các hợp đồng thông minh được sử dụng trong hệ thống liên chuỗi của họ.

Lỗ hổng này cho phép kẻ tấn công giả mạo một thông điệp để bỏ qua xác thực và mở khóa token.

Một mô tả được trích dẫn cho biết kẻ tấn công có thể gọi một đường dẫn thực thi "express" trên một hợp đồng nhận bằng cách sử dụng thông điệp liên chuỗi giả mạo, sau đó kích hoạt mở khóa trên một hợp đồng cổng.

CrossCurve chưa công bố báo cáo phân tích đầy đủ sau sự cố hoặc xác nhận con số thiệt hại cuối cùng. Các ước tính riêng biệt tập trung vào khoảng 3 triệu USD.

Trong một bài đăng tiếp theo, Povar cho biết nhóm đã xác định được mười địa chỉ Ethereum có liên quan đến số tiền nhận được và đặt ra khung thời gian 72 giờ để trả lại tài sản hoặc liên hệ trước khi leo thang.

Ông nói rằng dự án đã sẵn sàng theo đuổi các biện pháp dân sự và hình sự và phối hợp với các đối tác trong ngành để đóng băng tài sản.

CrossCurve không ngay lập tức trả lời yêu cầu bình luận về lỗi cụ thể, số tiền thiệt hại cuối cùng hoặc lộ trình mở cửa trở lại.

Một cảnh báo riêng biệt đến từ Curve Finance, cho biết người dùng được phân bổ vào các nhóm CrossCurve "có thể muốn xem xét lại vị thế của họ" và xem xét việc gỡ bỏ phiếu bầu, kêu gọi "các quyết định có nhận thức rủi ro" khi tương tác với các bên thứ ba.

Tại Sao Thông Điệp Giả Mạo và Giả Định Xác Thực Tiếp Tục Thành Công

Các cuộc khai thác cầu nối thường trông giống như "chỉ là một lỗi hợp đồng thông minh". Mẫu hình sâu xa hơn là sự thất bại trong xác minh.

Một cầu nối là một lời hứa: giải phóng tài sản trên Chuỗi B vì điều gì đó có thực đã xảy ra trên Chuỗi A. Phần khó khăn là chứng minh "điều gì đó có thực" đó mà không tin tưởng vào thông điệp của kẻ tấn công.

Trong việc truyền thông điệp nói chung, hợp đồng đích phải xác minh rằng một lệnh gọi đã được bộ xác thực phê duyệt bằng cách kiểm tra với cổng kết nối (ví dụ: thông qua một hàm xác thực) trước khi thực thi.

Nếu một hợp đồng người nhận chấp nhận một đường dẫn thay thế bỏ qua hoặc làm suy yếu việc kiểm tra đó, một thông điệp giả mạo có thể trở thành một khoản thanh toán.

Đó là lý do tại sao "phía người nhận" quan trọng không kém lớp thông điệp.

Một giao thức có thể định tuyến thông điệp thông qua cơ sở hạ tầng có uy tín và vẫn mất tiền nếu hợp đồng đích của chính nó triển khai logic dễ dãi, các đường dẫn nhanh không an toàn hoặc các giả định không chính xác về các đảm bảo từ upstream.

Tài liệu của CrossCurve đóng khung rủi ro liên chuỗi như một danh mục "thiên nga đen" và mô tả mục tiêu thiết kế là định tuyến thông qua nhiều giao thức xác thực độc lập ("Consensus Bridge") để giảm thiểu các điểm lỗi duy nhất.

Nhưng ngay cả các thiết kế đa đường dẫn cũng có thể bị phá hoại bởi một hợp đồng tích hợp yếu ở rìa.

Sự Thật Khó Chịu: UX Cầu Nối Muốn Tốc Độ, Bảo Mật Muốn Hoài Nghi

Người dùng muốn việc bridging có cảm giác tức thì: ít cú nhấp chuột hơn, ít thời gian chờ đợi hơn, tính cuối cùng nhanh hơn.

Bảo mật muốn điều ngược lại: nhiều xác nhận hơn, giới hạn chặt chẽ hơn và "không làm gì trừ khi bạn chắc chắn."

Một số ngăn xếp liên chuỗi cung cấp rõ ràng các tính năng tốc độ như thực thi "express", nơi các tác nhân off-chain có thể đẩy nhanh việc phân phối kết quả dự định.

Sự đánh đổi là các đường dẫn nhanh đòi hỏi sự thận trọng bổ sung trong cách thực thi tính xác thực, bởi vì hệ thống đang cố gắng di chuyển trước khi các bằng chứng chậm nhất đến.

Căng thẳng này là lý do tại sao các vụ hack cầu nối vẫn luôn xảy ra. Các cầu nối tập trung thanh khoản, và một lần bỏ qua xác minh duy nhất có thể mở khóa tài sản trên nhiều mạng trong một lần chạy.

Những Gì Cần Theo Dõi Tiếp Theo

CrossCurve vẫn chưa phát hành báo cáo sự cố đầy đủ. Trong hầu hết các sự cố cầu nối, các tín hiệu tiếp theo quan trọng là:

  • Liệu các hợp đồng có tiếp tục bị tạm dừng và những thay đổi mã nào được triển khai trước bất kỳ lần khởi động lại nào.
  • Liệu kẻ tấn công có trả lại tiền hay không, thường là để đổi lấy tiền thưởng.
  • Liệu các nhà phát hành stablecoin, sàn giao dịch hoặc các công ty phân tích có đánh dấu và đóng băng các địa chỉ liên quan hay không.
  • Liệu các nhóm bảo mật độc lập có công bố phân tích nguyên nhân gốc rễ được xác thực hay không.

Hiện tại, bài học rút ra rất quen thuộc và vẫn hữu ích: các cầu nối liên chuỗi vẫn là một trong những điểm thất bại có thể lặp lại nhiều nhất trong crypto, bởi vì "sự thật xuyên chuỗi" là một vấn đề kỹ thuật khó với tiền thật đằng sau mọi giả định.

Đây là một tin đang phát triển và sẽ được cập nhật.

Đối Tác Bảo Mật Được Đề Xuất
  • Các Sàn Giao Dịch An Toàn Nhất Các Sàn Giao Dịch Crypto An Toàn Nhất (Bảo Mật Nhất)? Kiểm Tra Những Sàn Giao Dịch Này
  • Ví Crypto Bảo Mật Đánh Giá và Xếp Hạng Ví Crypto
  • Cá Cược Ẩn Danh Kiểm Tra Các Sòng Bạc Không KYC Được Chúng Tôi Đề Xuất

Câu hỏi Liên quan

QSự kiện khai thác lỗ hổng CrossCurve Bridge xảy ra khi nào và thiệt hại ước tính là bao nhiêu?

ASự kiện khai thác lỗ hổng CrossCurve Bridge được thông báo vào ngày 2 tháng 2. Theo ước tính từ các bộ phận giám sát an ninh, tổn thất vào khoảng 3 triệu USD trên nhiều mạng lưới.

QPhương thức tấn công vào CrossCurve Bridge được mô tả như thế nào?

AKẻ tấn công đã lợi dụng một lỗ hổng trong hợp đồng thông minh để giả mạo một thông điệp chuỗi chéo, từ đó bỏ qua quá trình xác thực và kích hoạt việc mở khóa token trên chuỗi đích.

QCEO của CrossCurve đã có phản ứng gì sau sự cố?

ACEO Boris Povar đã công bố mười địa chỉ Ethereum nhận tiền và đề nghị một khoản tiền thưởng lên đến 10% nếu tài sản được trả lại trong vòng 72 giờ, đồng thời cảnh báo sẽ theo đuổi các biện pháp pháp lý nếu không có liên lạc.

QTại sao các vụ khai thác cầu nối chuỗi chéo vẫn tiếp tục xảy ra?

ACác vụ khai thác này thường xảy ra do xung đột giữa trải nghiệm người dùng (muốn tốc độ nhanh) và bảo mật (đòi hỏi sự thận trọng). Các 'đường dẫn nhanh' như thực thi 'express' có thể bị lợi dụng nếu việc xác thực tính xác thực không được thực thi cẩn thận.

QNgười dùng nên làm gì sau sự cố này theo khuyến nghị từ Curve Finance?

ACurve Finance khuyến cáo người dùng được phân bổ vào các nhóm thanh khoản CrossCurve 'nên xem xét lại vị thế của họ' và cân nhắc việc rút phiếu bầu, đồng thời đưa ra 'quyết định có nhận thức rủi ro' khi tương tác với các bên thứ ba.

Nội dung Liên quan

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

Cô gái người Úc có tên Lily Jay (tên thật Lily Jay Hinson) đã gây chấn động mạng xã hội khi bị phát hiện sử dụng AI để tạo ra một vụ lừa đảo từ thiện quy mô lớn. Với gần 3 triệu người theo dõi trên Instagram, cô xây dựng hình ảnh một tín đồ Hồi giáo ngoan đạo và tích cực thông qua "Quỹ Lily Jay", tuyên bố xây dựng nhà thờ Hồi giáo, cứu trợ trẻ mồ côi ở Uganda, Sudan, Nepal và phân phát bánh mì cho người tị nạn ở Gaza. Tuy nhiên, điều tra từ ABC News Verify đã vạch trần hàng loạt bằng chứng giả mạo: video khánh thành trại trẻ mồ côi ở Uganda với những đứa trẻ cầm kẹo, biểu ngữ và chính người phụ nữ trong video đều do AI tạo ra, kể cả chi tiết lỗi chính tả trên áo phông. Hình ảnh nhận giải thưởng nhân đạo cũng chứa watermark của ChatGPT. Quỹ này thậm chí không đăng ký hoạt động hợp pháp tại Uganda và không có tên trong sổ đăng ký từ thiện ở Úc, đồng thời đã giấu một dòng tuyên bố "không phải là tổ chức từ thiện" trên website. Hoạt động của quỹ đầy nghi vấn: trụ sở đặt ở Kosovo, cá nhân Lily Jay sống ở Cyprus và không phải là giám đốc quỹ. Sau khi bị ABC chất vấn, trang web đã gỡ video giả và nút quyên góp đối với truy cập từ Úc, nhưng vẫn để mở cho người dùng quốc tế. Chuyên gia cảnh báo đây là kiểu lừa đảo nguy hiểm, lợi dụng lòng trắc ẩn và sự tin tưởng. Vụ việc gióng lên hồi chuông cảnh tỉnh về việc AI có thể bị lạm dụng để tạo ra những câu chuyện giả tưởng hoàn hảo, đánh cắp sự thiện nguyện của công chúng trong thời đại số.

marsbit7 phút trước

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

marsbit7 phút trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

"L2 Hiệu chỉnh lại": Khi L1 trở thành Rollup của chính nó, tương lai cuối cùng của Ethereum là gì? Cộng đồng Ethereum từng lo lắng về việc L2 làm xói mòn giá trị của L1 và phá vỡ khả năng kết hợp toàn cầu. Bài viết phân tích sự điều chỉnh mối quan hệ giữa L1 và L2 trong bối cảnh mở rộng quy mô của Ethereum. Định vị mới của L2: Với việc L1 tự nâng cao khả năng xử lý (tăng Gas Limit, zkEVM...), vai trò chính của L2 không còn đơn thuần là cung cấp không gian giao dịch rẻ hơn. Thay vào đó, L2 sẽ chuyển sang cung cấp các chức năng khác biệt mà L1 khó đáp ứng thống nhất, như tối ưu hóa ứng dụng cụ thể, tính riêng tư và mô hình quản trị linh hoạt. L2 sẽ trở thành một dải phổ liên tục từ các Rollup kế thừa bảo mật tối đa của Ethereum đến các môi trường thực thi độc lập hơn. Tương tác & Kết hợp lại: Sự phân mảnh giữa các L2 gây ra vấn đề về thanh khoản và trải nghiệm người dùng. Giải pháp nằm ở việc cải thiện khả năng tương tác, không chỉ là "một nút chuyển chuỗi", mà là làm cho các trạng thái giữa các môi trường thực thi có thể tin cậy lẫn nhau nhanh hơn, thông qua các khung công việc Intent, Lớp Tương tác Ethereum (EIL) và việc rút ngắn đáng kể thời gian xác nhận cuối cùng (finality). L1 như "Rollup của chính nó": Với sự phát triển của hệ thống chứng minh (như zkEVM), trong tương lai, các trình xác thực L1 có thể xác minh trạng thái thông qua bằng chứng mật mã thay vì thực thi lại mọi giao dịch. Điều này chia sẻ kiến trúc "thực thi-tách biệt-xác minh" với Rollup, làm mờ ranh giới truyền thống giữa L1 và L2. Các L2 tiên tiến (Native Rollup) có thể kế thừa trực tiếp hơn khả năng xác minh từ giao thức L1. Tóm lại, tương lai của Ethereum không phải là L1 thay thế L2 hay ngược lại, mà là một hệ sinh thái gồm nhiều môi trường thực thi (L2) đa dạng về chức năng và hiệu suất, nhưng có thể chia sẻ nền tảng bảo mật, thanh khoản và quan hệ trạng thái, từ đó tái tạo lại trải nghiệm "một chuỗi" thống nhất cho người dùng.

marsbit9 phút trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

marsbit9 phút trước

Grayscale Nộp Đơn Đăng Ký ETF Worldcoin Đầu Tiên Lên SEC Dưới Mã Ticker GWLD

Công ty Grayscale Investments đã nộp hồ sơ đăng ký Biểu mẫu S-1 lên Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) để ra mắt một quỹ ETF tiền mã hóa mới, dự kiến niêm yết trên sàn Nasdaq với mã GWLD. Quỹ này nhằm cung cấp cho nhà đầu tư Mỹ cách tiếp cận được quy định đối với Worldcoin (WLD), đặc biệt khi công dân Mỹ không đủ điều kiện nhận tài trợ người dùng trực tiếp từ Worldcoin. Thông báo này đã giúp giá WLD tăng hơn 8%, dù token trước đó đã chạm mức thấp kỷ lục. Hồ sơ cũng nêu bật các vấn đề về tokenomics, chẳng hạn như 100 địa chỉ ví hàng đầu nắm giữ ~90% nguồn cung lưu hành và việc mở khóa token liên tục cho đến năm 2028 có thể gây áp lực bán. Ngoài ra, hệ sinh thái Worldcoin với công nghệ quét mống mắt (Orbs) đối mặt với những thách thức pháp lý về thu thập dữ liệu sinh trắc học ở nhiều khu vực pháp lý. Dù việc niêm yết có thể bị trì hoãn đến cuối năm 2026, Grayscale vẫn đang mở rộng danh mục sản phẩm đầu tư tiền mã hóa có quy định, cho thấy nỗ lực thiết lập vị thế trên thị trường ETF non trẻ trước khi các tổ chức khác tham gia.

TheNewsCrypto23 phút trước

Grayscale Nộp Đơn Đăng Ký ETF Worldcoin Đầu Tiên Lên SEC Dưới Mã Ticker GWLD

TheNewsCrypto23 phút trước

Những mảnh vỡ vĩnh cửu của tiền bạc: Thanh toán bên thứ ba không có tính nguyên tắc đầu tiên

**Tóm tắt: Mảnh vỡ vĩnh cửu của tiền tệ: Ngành thanh toán bên thứ ba không có 'tính nguyên lý đầu tiên'** Ngành thanh toán đang ở một thời điểm then chốt. Stripe, sau khi bỏ lỡ cơ hội IPO trong đại dịch, đang cố gắng mua lại PayPal để bổ sung năng lực thị trường C2C, trong một nỗ lực nhằm kích thích định giá và kể một câu chuyện mới trước khi lên sàn. Tuy nhiên, cuộc chiến trong ngành thanh toán bên thứ ba giống như một trận chiến tiêu hao vĩnh viễn, khó có thể loại bỏ các công ty nhỏ hơn do hai đặc điểm cốt lõi: sự phân mảnh theo quốc gia, ngành và khách hàng; và bản chất là sản phẩm phụ của hệ thống ngân hàng. Stripe đã thử mở rộng từ thị trường nhà phát triển (D) sang doanh nghiệp (B) và người tiêu dùng (C), đồng thời đặt cược vào tương lai thông qua ổn định tiền (stablecoin) và thanh toán tự động (Agentic Payment). Nhưng stablecoin chưa phải là xu hướng thanh toán phổ biến, và các Agent vẫn cần một lối vào hệ thống truyền thống. Giá trị của Stripe giống như một sản phẩm quyền chọn, phụ thuộc vào mức độ thành công của những câu chuyện này. Cơ hội thực sự trong làn sóng stablecoin và Agent có lẽ không nằm ở việc phát hành stablecoin, mà nằm ở hệ thống thanh toán bù trừ (clearing network) hiệu quả cao. Các công ty như Stripe (với Tempo) và Circle (với Arc) đang xây dựng các blockchain và stablecoin của riêng họ, với mục tiêu cuối cùng là thiết lập các mạng lưới thanh toán bù trừ có thể thu hút dòng tiền và giữ lại lợi nhuận, phần nào thoát khỏi sự phụ thuộc hoàn toàn vào hệ thống ngân hàng thương mại truyền thống. Đây có thể là con đường để vượt qua cấu trúc phân mảnh và phụ thuộc vốn có của ngành thanh toán.

marsbit32 phút trước

Những mảnh vỡ vĩnh cửu của tiền bạc: Thanh toán bên thứ ba không có tính nguyên tắc đầu tiên

marsbit32 phút trước

Cuộc Chạy Đua Thông Qua Dự Luật Clarity: Con Đường Thoả Hiệp Hai Đảng Ở Mỹ Gai Góc

Đạo luật Clarity về cấu trúc thị trường tiền mã hóa tại Mỹ đang phải đối mặt với một chặng đường lập pháp đầy chông gai, nơi sự thỏa hiệp giữa hai đảng trở thành yếu tố then chốt cho sự sống còn của nó. Hành trình của dự luật bắt đầu với sự gián đoạn vào tháng 1, khi CEO Coinbase Brian Armstrong làm đảo lộn một thỏa thuận lưỡng đảng tại Ủy ban Ngân hàng Thượng viện. Phải đến bốn tháng sau, nhờ một thỏa hiệp về vấn đề "lợi nhuận" giữa Thượng nghị sĩ Angela Alsobrooks (Dân chủ) và Thom Tillis (Cộng hòa), dự luật mới được đưa vào chương trình nghị sự. Tuy nhiên, các điều khoản về đạo đức lại trở thành điều kiện bắt buộc đối với phe Dân chủ, khiến dự luật cuối cùng được thông qua tại Ủy ban Nông nghiệp Thượng viện chỉ với sự ủng hộ theo đường lối đảng, không có phiếu nào từ phe Dân chủ. Các tranh cãi tiếp tục bùng phát vào tháng 7. Ngoài vấn đề đạo đức, các bất đồng về quy định "lợi nhuận" đã khiến một số nghị sĩ Cộng hòa đứng về phía các ngân hàng lớn, trong khi các cơ quan thực thi pháp luật phản đối mạnh mẽ các điều khoản bảo vệ nhà phát triển. Mối quan tâm chính vẫn là rủi ro tài chính bất hợp pháp và bảo vệ người tiêu dùng. Dù vậy, động lực cho dự luật vẫn đang hình thành. Các cuộc thảo luận giữa các nghị sĩ và quan chức Nhà Trắng đang được tiến hành để tìm kiếm ngôn ngữ thỏa hiệp về đạo đức. Cộng đồng kỳ vọng một bản dự thảo hòa giải giữa hai ủy ban của Thượng viện sẽ sớm được công bố. Tuy nhiên, vẫn còn nhiều nghi ngờ về khả năng đạt được sự ủng hộ đủ rộng rãi từ cả hai đảng. Mục tiêu ngắn hạn của cộng đồng tiền mã hóa có thể là một hành động biểu tượng tại Thượng viện trước kỳ nghỉ hè tháng 8, hoặc hướng tới việc thông qua dự luật tại cả hai viện và được ký thành luật vào năm 2026. Con đường phía trước vẫn còn nhiều trở ngại, nhưng quá trình vận động hành lang kiên trì, giành từng phiếu bầu và từng nghị sĩ, chính là chiến thuật mà ngành công nghiệp này cần theo đuổi.

Foresight News1 giờ trước

Cuộc Chạy Đua Thông Qua Dự Luật Clarity: Con Đường Thoả Hiệp Hai Đảng Ở Mỹ Gai Góc

Foresight News1 giờ trước

Giao dịch

Giao ngay
活动图片