Lỗ Hổng CrossCurve Bridge Gây Thiệt Hại 3 Triệu USD Trong Sự Cố Bảo Mật Liên Chuỗi

TheNewsCryptoXuất bản vào 2026-02-02Cập nhật gần nhất vào 2026-02-02

Tóm tắt

Sự cố bảo mật nghiêm trọng đã xảy ra với giao thức CrossCurve, một giao thức thanh khoản và cầu nối đa chuỗi, dẫn đến thiệt hại ước tính 3 triệu USD. Nguyên nhân chính được xác định là do lỗ hổng trong hợp đồng thông minh, nơi thiếu một bước xác minh bảo mật, cho phép kẻ tấn công gửi thông điệp giả mạo và đánh cắp tài sản. Các chuyên gia nhận định sự cố này tương tự vụ tấn công cầu nối Nomad năm 2022 và bày tỏ lo ngại về những lỗi bảo mật cơ bản vẫn lặp lại. Mặc dù CrossCurve từng quảng bá hệ thống của mình là an toàn nhờ sử dụng nhiều cơ chế xác thực độc lập, sự việc này chứng minh chỉ một lỗi lập trình cũng có thể gây hậu quả lớn. Đội ngũ dự án, có sự hậu thuẫn từ người sáng lập Curve Finance, đang tiến hành điều tra và khuyến cáo người dùng ngừng mọi tương tác với giao thức, kiểm tra các khoản đầu tư trong các pool liên quan đến CrossCurve và theo dõi thông báo chính thức.

CrossCurve, một giao thức thanh khoản và cầu nối liên chuỗi, đã xác nhận hệ thống bridge của họ bị tấn công, dẫn đến thiệt hại khoảng 3 triệu USD. Sự cố này ảnh hưởng đến nhiều blockchain và hiện đang được điều tra. CrossCurve cảnh báo người dùng tạm dừng mọi hoạt động tương tác với giao thức.

Cách Kẻ Tấn Công Xâm Nhập Hệ Thống Bridge

Việc thiếu kiểm tra bảo mật từ hợp đồng thông minh của CrossCurve là nguyên nhân chính dẫn đến vụ tấn công này. Hợp đồng thông minh cần xác minh các thông điệp được gửi giữa các blockchain, nhưng một trong các bước xác minh không đầy đủ, cho phép kẻ tấn công đánh lừa hệ thống bằng cách gửi các thông điệp giả mạo trông có vẻ hợp lệ. Điều này cho phép kẻ tấn công đánh cắp token từ hợp đồng.

Các chuyên gia bảo mật cho biết cuộc khai thác này tương tự như vụ tấn công bridge Nomad vào năm 2022, đã làm thất thoát khoảng 190 triệu USD. Họ bày tỏ lo ngại rằng những lỗi bảo mật cơ bản vẫn xảy ra sau nhiều năm bất chấp nhiều cảnh báo trong quá khứ.

CrossCurve từng quảng bá bridge của họ là một trong những cầu nối an toàn và bảo mật hơn những cái khác vì dựa vào nhiều hệ thống xác thực độc lập, như Axelar, LayerZero và mạng oracle riêng của họ. Nhưng sự cố này cho thấy dù có nhiều hệ thống, một lỗi mã hóa duy nhất vẫn có thể bị khai thác.

Người Dùng Cần Làm Gì Sau Sự Cố Khai Thác Này?

Dự án, được hậu thuẫn bởi Michael Egorov, người sáng lập Curve Finance, được cho là đã huy động được khoảng 7 triệu USD từ các nhà đầu tư. Sau sự cố, Curve Finance cảnh báo người dùng xem xét lại các vị thế của họ và cân nhắc loại bỏ những người có tiếp xúc với các pool liên quan đến CrossCurve.

Hiện tại, người dùng không nên tương tác với CrossCurve cho đến khi có thông báo mới và xem xét mọi tiếp xúc với các pool liên quan đến CrossCurve. Họ nên tìm kiếm các cập nhật chính thức từ nhóm phát triển và thận trọng với các cầu nối liên chuỗi.

Tin Tức Crypto Nổi Bật:

Kho Bạc Hoa Kỳ Trừng Phạt Các Sàn Giao Dịch Crypto ở Anh vì Trốn Tránh Lệnh Trừng Phạt Iran

TagsCross-ChainCryptocurrency

Câu hỏi Liên quan

QSự cố bảo mật tại CrossCurve Bridge đã gây thiệt hại bao nhiêu tiền?

ASự cố bảo mật tại CrossCurve Bridge đã dẫn đến tổn thất khoảng 3 triệu đô la Mỹ.

QNguyên nhân chính nào dẫn đến vụ tấn công vào hệ thống bridge của CrossCurve?

ANguyên nhân chính là do thiếu kiểm tra bảo mật trong hợp đồng thông minh của CrossCurve, cụ thể là một bước xác minh thông điệp giữa các blockchain không đầy đủ, cho phép kẻ tấn công gửi thông điệp giả mạo.

QVụ khai thác lỗ hổng này được so sánh với sự cố nào trong quá khứ?

ACác chuyên gia bảo mật cho rằng vụ khai thác này tương tự như vụ tấn công bridge Nomad vào năm 2022, khiến khoảng 190 triệu đô la bị rút sạch.

QNgười dùng nên làm gì sau khi sự cố này xảy ra?

ANgười dùng nên tạm dừng mọi hoạt động tương tác với CrossCurve, xem xét lại các vị thế và loại bỏ những pool có liên quan đến CrossCurve, đồng thời theo dõi các thông báo chính thức từ đội ngũ dự án.

QCrossCurve đã quảng bá hệ thống bridge của mình như thế nào trước sự cố?

ACrossCurve đã quảng bá bridge của họ là an toàn và bảo mật hơn so với các bridge khác nhờ dựa vào nhiều hệ thống xác thực độc lập như Axelar, LayerZero và mạng oracle riêng của họ.

Nội dung Liên quan

Với giá 100.000 đô la mỗi tháng: Truth Social bán quyền truy cập bài đăng của Trump cho các công ty đầu tư

Trump Media and Technology Group (TMTG) đã ra mắt dịch vụ Truth API từ ngày 1/8/2026. Đây là kênh dữ liệu có phí cung cấp cho các khách hàng tổ chức, chủ yếu là các công ty đầu tư và giao dịch tần suất cao, quyền truy cập thời gian thực đến các bài đăng từ những tài khoản có ảnh hưởng nhất trên nền tảng Truth Social, bao gồm cả cựu Tổng thống Donald Trump. Theo các nguồn tin, gói dịch vụ này có giá lên tới 100.000 USD một tháng, với mức giảm giá xuống 60.000 USD/tháng cho hợp đồng ba năm. TMTG tuyên bố đây là một phần trong chiến lược tạo ra nguồn thu ổn định và lợi nhuận cao từ tài sản của công ty. Tuy nhiên, sáng kiến này đã vấp phải chỉ trích từ các nhà lập pháp cả hai đảng. Các Thượng nghị sĩ Dân chủ Elizabeth Warren và Adam Schiff đã yêu cầu Ủy ban Chứng khoán Mỹ (SEC) điều tra xem liệu việc bán quyền truy cập ưu tiên đến các bài đăng của tổng thống có vi phạm luật hay không. Thượng nghị sĩ Cộng hòa Bill Cassidy cũng chỉ trích đây là hành vi bán quyền truy cập đặc quyền không thể chấp nhận được. Phân tích AI trong bài báo cảnh báo về rủi ro tiềm ẩn, so sánh với sự kiện năm 2013 khi thị trường chứng khoán sụt giảm nhanh chóng do tin tức giả mạo. Việc biến tài khoản tổng thống thành một nút tín hiệu thị trường với độ trễ mili giây có thể tạo ra mục tiêu cho tin tặc hoặc thao túng, và đặt ra câu hỏi về trách nhiệm nếu thông tin sai lệch được phát tán qua kênh này.

cryptonews.ru2 giờ trước

Với giá 100.000 đô la mỗi tháng: Truth Social bán quyền truy cập bài đăng của Trump cho các công ty đầu tư

cryptonews.ru2 giờ trước

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

Ví phần cứng Coldcard bị xâm phạm, dẫn đến làn sóng rút tiền mới từ các thiết bị dễ bị tấn công. Theo Galaxy Research, tổng số tiền bị đánh cắp đã lên tới 1.367,05 BTC (khoảng 88,6 triệu USD). Vấn đề không nằm ở phần mềm cập nhật, mà ở seed phrase (cụm từ khôi phục) được tạo từ tháng 3/2021 do lỗi lập trình, khiến chúng dễ bị dò tìm. Lỗi này xảy ra khi thiết bị chuyển từ bộ tạo số ngẫu nhiên phần cứng sang bộ tạo phần mềm Yasmarang, được khởi tạo bằng dữ liệu có thể dự đoán được. Người dùng các model Mk2-Mk5 và Q với phiên bản phần mềm nhất định cần tạo seed phrase mới trên bản cập nhật đã sửa và chuyển tài sản sang đó để bảo vệ. Câu chuyện đau lòng của một nhà đầu tư 39 tuổi đã mất 2 BTC (130.000 USD) tích góp suốt 8 năm trong vài phút, dù áp dụng chiến lược "mua và giữ trong ví lạnh" thận trọng. Anh mua Bitcoin như một lá chắn chống siêu lạm phát và kế hoạch nghỉ hưu sớm, nhưng lỗ hổng đã phá hỏng mọi thứ. Sự việc nhấn mạnh rằng lưu trữ offline không tự động đảm bảo an toàn, và cộng đồng hy vọng nhà sản xuất có thể tìm cách khắc phục, hoàn trả tài sản cho người dùng.

cryptonews.ru3 giờ trước

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

cryptonews.ru3 giờ trước

Giao dịch

Giao ngay
活动图片