
Bản tin sự kiện an ninh hàng tháng của Zero Time Tech đã bắt đầu! Theo thống kê từ nhiều nền tảng giám sát an ninh blockchain, tình hình an ninh trong lĩnh vực tiền mã hóa tháng 7/2026 cho thấy đặc điểm "con đường tấn công chuyển dịch nhanh, cơ sở hạ tầng ngoài chuỗi trở thành mục tiêu mới". Tổng thiệt hại do sự cố an ninh trong tháng ước tính khoảng 97 triệu USD, trong đó tổn thất liên quan đến tấn công của hacker và lỗ hổng hợp đồng là khoảng 94 triệu USD, tấn công lừa đảo (phishing) gây thiệt hại khoảng 3 triệu USD. Đã xảy ra hơn 14 sự cố an ninh liên quan đến giao thức, giảm so với 67 vụ vào tháng 6, nhưng số tiền thiệt hại trên mỗi vụ lại tăng đáng kể. Tổng thiệt hại tháng 7 tăng khoảng 18,7% so với mức 81,73 triệu USD của tháng 6. Cầu nối xuyên chuỗi vẫn là điểm nóng, với nhiều cuộc tấn công như AFX Trade, Verus, B2 Network bùng nổ tập trung trong vòng vài giờ, gây tổng thiệt hại vượt 35 triệu USD. Con đường tấn công đang chuyển dịch nhanh từ lỗ hổng mã hợp đồng thông minh sang các phương thức tấn công phi mã nguồn như xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký số, thao túng bỏ phiếu quản trị, v.v.
Về phía tấn công của hacker
Các sự cố an ninh điển hình: 7 vụ
• Xâm nhập quyền truy cập oracle ngoài chuỗi Ostium
Thời gian: 15 tháng 7
Số tiền thiệt hại: Khoảng 23,75 triệu USD
Chi tiết sự kiện: Giao thức giao dịch phái sinh vĩnh viễn RWA thuộc hệ sinh thái Arbitrum, Ostium, bị tấn công. Kẻ tấn công giành quyền truy cập vào hệ thống ký số giá ngoài chuỗi, làm giả dữ liệu giá BTC/USD, thao túng giá BTC xuống khoảng 5.000 USD và thông qua việc mở/đóng vị thế lặp lại đã đánh cắp khoảng 23,75 triệu USDC từ pool thanh khoản OLP. Bên chính thức xác nhận sự kiện này không phải do lỗ hổng hợp đồng thông minh hoặc đa ký bị phá vỡ, mà là do cơ sở hạ tầng ký số giá ngoài chuỗi bị xâm nhập. Sự cố không ảnh hưởng đến tiền ký quỹ của người dùng. Giao thức đã khôi phục giao dịch vào ngày 23/7.


• Tấn công rò rỉ khóa xác minh cầu nối xuyên chuỗi AFX Trade
Thời gian: 22 tháng 7
Số tiền thiệt hại: Khoảng 24,15 triệu USD
Chi tiết sự kiện: Cầu nối xuyên chuỗi do sàn giao dịch hợp đồng phái sinh phi tập trung AFX Trade thuộc hệ sinh thái Arbitrum vận hành bị tấn công. Kẻ tấn công đã lấy được khóa ký số riêng tư của bên xác minh (validator) cầu nối và sử dụng nó để ủy quyền rút tiền. Vì hợp đồng thông minh đã xác minh chữ ký và giải phóng tiền theo thiết kế, nên không có lỗ hổng ở cấp độ hợp đồng. Khoảng 24,15 triệu USDC bị đánh cắp đã được chuyển xuyên chuỗi từ Arbitrum sang Ethereum, đổi thành 12.467,5 ETH với giá trung bình khoảng 1.937 USD và tập trung về một ví duy nhất. Cầu nối gốc của Arbitrum không bị ảnh hưởng. AFX đã tạm dừng cầu nối bị tấn công và đề nghị thưởng 30% tiền chuộc cho kẻ tấn công để thu hồi số tiền.

• Tấn công lợi dụng lỗ hổng quản lý quyền thao túng bỏ phiếu quản trị BonkDAO
Thời gian: 6 tháng 7
Số tiền thiệt hại: Khoảng 20 triệu USD
Chi tiết sự kiện: Kẻ tấn công đã chi khoảng 4 triệu USD để mua đủ lượng token BONK, lợi dụng cơ chế của nền tảng quản trị Solana Realms chỉ yêu cầu tỷ lệ bỏ phiếu 1% để thông qua đề xuất, đã gửi một đề xuất độc hại và được thông qua. Sau khi đề xuất được thông qua vào ngày 6/7, kẻ tấn công đã chuyển đi khoảng 4,426 tỷ BONK (khoảng 20 triệu USD) từ kho bạc BonkDAO. Toàn bộ quá trình không có bất kỳ hợp đồng thông minh nào bị lỗi, lỗ hổng không nằm trong mã hợp đồng mà nằm ở chính thiết kế quy tắc quản trị. Immunefi chỉ ra rằng đây chính là hình thái điển hình của sự cố thiệt hại nghiêm trọng nhất năm 2026 - tiền không bị mất từ lỗi hợp đồng mà mất từ cơ chế bỏ phiếu và thiết kế quy tắc quản trị.
• Tấn công thao túng oracle Bonzo Lend
Thời gian: 11 tháng 7
Số tiền thiệt hại: Khoảng 9,05 triệu USD
Chi tiết sự kiện: Giao thức cho vay lớn nhất trên hệ sinh thái Hedera, Bonzo Lend, bị tấn công thao túng oracle. Kẻ tấn công lợi dụng lỗ hổng xác minh chữ ký của nhà cung cấp oracle bên thứ ba Supra để tiêm giá token SAUCE bị thao túng vào giao thức. Bằng cách nâng giá trị tài sản thế chấp lên một cách nhân tạo, kẻ tấn công đã vay ra tài sản có giá trị vượt xa giá trị thế chấp trước khi oracle điều chỉnh lại, gây thiệt hại khoảng 9,05 triệu USD. Giao thức đã tạm dừng mọi hoạt động. Bonzo Labs và Quỹ Bonzo Finance đang phối hợp thực hiện công tác khôi phục và khắc phục.

• Tấn công lần thứ hai vào cầu nối Verus-Ethereum
Thời gian: 23 tháng 7
Số tiền thiệt hại: Khoảng 7,55 triệu USD
Chi tiết sự kiện: Cầu nối Verus-Ethereum một lần nữa bị tấn công, thiệt hại khoảng 7,55 triệu USD. Cuộc tấn công này đã sử dụng cùng đường dẫn hợp đồng và cùng loại lỗ hổng với cuộc tấn công hồi tháng 5, làm nổi bật việc các lỗ hổng chưa được vá và số tiền được gửi lại vào hệ thống có thể khiến hệ thống dễ bị tấn công lần thứ hai như thế nào. Lỗ hổng này thuộc loại vượt qua xác minh cầu nối xuyên chuỗi, kẻ tấn công đã hoàn thành việc đánh cắp tiền thông qua cùng một đường vào.

• Tấn công chiếm quyền nâng cấp hợp đồng staking B2 Network
Thời gian: 23 tháng 7
Số tiền thiệt hại: Khoảng 3,86 triệu USD
Chi tiết sự kiện: Quyền nâng cấp hợp đồng staking của B2 Network trên BNB Chain bị kẻ tấn công chiếm đoạt, thiệt hại khoảng 8,591 triệu token B2 (khoảng 3,86 triệu USD). Kẻ tấn công đã đổi số token này thành 5.409 WBNB (khoảng 3,11 triệu USD) rồi chuyển xuyên chuỗi sang Ethereum, hiện đang chuyển tiền sang Zcash thông qua NEAR Intents. Sự kiện này cho thấy các khóa và quyền truy cập bị xâm phạm - chứ không phải bản thân công nghệ mã hóa - vẫn là nguyên nhân chính của các vụ trộm cắp tiền mã hóa nghiêm trọng. Nhóm phát triển đã tạm dừng chức năng staking và liên hệ với kẻ tấn công trên chuỗi, tuyên bố sẽ không khởi động thủ tục pháp lý nếu kẻ này trả lại ít nhất 10% số tiền bị đánh cắp trong vòng 24 giờ.
• Tấn công lỗ hổng cấu hình kho bạc Summer.fi
Thời gian: 6 tháng 7
Số tiền thiệt hại: Khoảng 6,04 triệu USD
Chi tiết sự kiện: Kho bạc FleetCommander của giao thức DeFi thu nhập trên Ethereum Summer.fi bị tấn công. Gốc rễ lỗ hổng nằm ở việc khi tính toán totalAssets(), hệ thống vẫn tính đến các thành phần chiến lược đã đặt giới hạn gửi tiền, chuẩn bị ngừng hoạt động nhưng chưa được loại bỏ khỏi tập hợp chiến lược đang hoạt động. Kẻ tấn công lợi dụng sai lệch tính toán này để tích lũy tài sản và rút ra lợi nhuận vượt mức. Summer.fi, tiền thân là Oasis.app, ra mắt năm 2019 cho người dùng MakerDAO, đầu năm 2026 chuyển hướng sang lớp tối ưu hóa thu nhập tự động dẫn dắt bởi AI.
Rug Pull / Lừa đảo phishing
Các sự cố an ninh điển hình: 4 vụ
(1) Ngày 9/7, nạn nhân với địa chỉ bắt đầu bằng 0x8c94 đã ký một hợp đồng ủy quyền token phishing trên Ethereum, mất 999.999 USDT.
(2) Ngày 24/7, nạn nhân với địa chỉ bắt đầu bằng 0x3e1b bị mất 340.463 USD do cuộc gọi đa chức năng (multicall) phishing trên Ethereum.
Dòng thời gian:
06:51:47 UTC — Nạn nhân ký multicall() trên hợp đồng token alphaUSDCDeltaV2. Bên trong có chứa: một hàm approve() với hạn mức không giới hạn.
06:52:23 UTC — 36 giây sau, 332.787 alphaUSDCDeltaV2 (~$340K) bị rút hết thông qua transferFrom.
(3) Tấn công phishing bằng ứng dụng di động giả mạo SecondFi
Số tiền thiệt hại: Khoảng 14,2 triệu USD
Tính chất sự kiện: Ngày 12/7, nền tảng giám sát an ninh tiền mã hóa toàn cầu đã tiết lộ ba sự cố tấn công tài sản mã hóa có mức độ nguy hiểm cao. Loại thứ nhất là tấn công phishing bằng ứng dụng di động giả mạo SecondFi, nhắm vào nhóm đối tượng nhà phát triển. Ba vụ tấn công bùng nổ tập trung trong vòng 24 giờ, bao phủ ba mục tiêu: nhà phát triển, nhà đầu tư nhỏ lẻ bình thường và cá voi có giá trị tài sản ròng cao, phơi bày điểm yếu an ninh trên toàn bộ chuỗi hệ sinh thái Web3.
(4) Lừa đảo phishing bằng thư thực thể Ledger
Số tiền thiệt hại: Khoảng 960.000 USD
Tính chất sự kiện: Từ ngày 3 đến 7/7 (bùng nổ tập trung), một nhóm lừa đảo đã gửi thư thực thể Ledger chính thức giả mạo đến địa chỉ nhà của người dùng. Thư có Logo chính thức, chữ ký của CTO và hướng dẫn cập nhật bảo mật mật mã hậu lượng tử, dụ người dùng quét mã QR vào trang web phishing giả mạo cao và nhập cụm từ khôi phục (seed phrase), từ đó đánh cắp tài sản trong ví. Cảnh sát Queensland xác nhận, chỉ riêng trong khoảng thời gian từ ngày 3 đến 7/7, tổng thiệt hại được báo cáo bởi các nạn nhân đã vượt quá 1,47 triệu AUD. Cảnh sát cảnh báo, Ledger chính thức sẽ không yêu cầu cụm từ khôi phục qua thư hoặc điện thoại.
Tổng kết
Đặc điểm cốt lõi của các sự cố an ninh blockchain tháng 7/2026 có thể được tóm tắt bằng ba từ khóa: chuyển dịch con đường tấn công, cầu nối xuyên chuỗi tiếp tục thất thủ, lỗ hổng ở cấp độ quản trị nổi bật.
Con đường tấn công đang có sự chuyển dịch rõ rệt: tỷ trọng các phương thức tấn công phi mã nguồn như xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký số, thao túng bỏ phiếu quản trị, v.v. đang tăng mạnh. Trong sự cố AFX Trade, kẻ tấn công chỉ cần lấy được khóa ký số là đã có thể rút 24,15 triệu USD; sự cố Ostium cho thấy việc quản lý quyền truy cập cơ sở hạ tầng ngoài chuỗi thiếu cơ chế bảo vệ tương đương với đa ký trên chuỗi; sự cố BonkDAO cho thấy cơ chế bỏ phiếu quản trị tự nó có thể trở thành điểm vào cho cuộc tấn công.
Về phishing, nhiều vụ tấn công trong tháng này cho thấy mô hình mới "xâm nhập tài khoản có danh tiếng cao + quảng bá token giả", trong đó lòng tin vào thương hiệu bị trực tiếp biến thành công cụ lừa đảo, phishing ủy quyền đã phát triển từ một vụ lừa đảo một lần thành quy trình đánh cắp tự động có thể sao chép.
Đội ngũ an ninh Zero Time Tech đề xuất:
• Cá nhân: Cảnh giác với các bài đăng quảng bá token "chính thức" đột ngột trên nền tảng X; không nhấp vào các liên kết hoặc yêu cầu ký số không rõ ràng; định kỳ thu hồi ủy quyền ví; sử dụng ví độc lập để cách ly rủi ro cho tài sản có giá trị cao.
• Đối với dự án: Quản lý quyền truy cập cơ sở hạ tầng ngoài chuỗi cần có tiêu chuẩn an ninh tương đương với đa ký trên chuỗi; sử dụng đa ký + ký số bằng phần cứng cho khóa xác minh; đặt ngưỡng bỏ phiếu cao hơn và khóa thời gian (time lock) cho đề xuất quản trị; thiết lập cơ chế giám sát 24/7 và cơ chế ngắt mạch (circuit breaker); kiểm toán phải bao phủ toàn bộ chuỗi lưu trữ khóa, quyền truy cập và quy tắc quản trị.
• Ngành công nghiệp: Thiết lập tiêu chuẩn ngành cho quản lý khóa cầu nối xuyên chuỗi; thúc đẩy việc chuẩn hóa kiểm toán an ninh cơ sở hạ tầng ngoài chuỗi; tăng cường chia sẻ tình báo mối đe dọa APT và xây dựng danh sách đen; khuyến nghị các dự án triển khai chương trình thưởng lỗ hổng (bug bounty).





