DeFi · ✦ AI tổng hợp
Cầu nối Axelar của Secret Network bị khai thác, thiệt hại 4,67 triệu USD
Cầu nối cross-chain giữa Secret Network và Axelar đã bị tạm dừng sau khi kẻ tấn công khai thác lỗ hổng đúc token vô hạn tồn tại nhiều năm. Trong vòng 7 ngày không bị phát hiện, hacker đã rút cạn 4,67 triệu USD dưới dạng wrapped token từ giao thức này.
Cầu nối Secret Network–Axelar bị khai thác 4,67 triệu USD
Cầu nối cross-chain kết nối Secret Network với mạng Axelar đã bị đình chỉ hoạt động sau một vụ tấn công nghiêm trọng, theo thông báo chung được cả hai đội ngũ công bố vào ngày 19 tháng 6.
Lỗ hổng "đúc vô hạn" bị khai thác trong 7 ngày
Kẻ tấn công đã lợi dụng một lỗ hổng infinite-mint — tức lỗi cho phép đúc token không giới hạn mà không cần tài sản thế chấp tương ứng — để liên tục tạo ra wrapped token giả mạo rồi rút ra khỏi hệ thống. Điều đáng chú ý là cuộc tấn công diễn ra trong suốt 7 ngày liên tiếp mà không bị phát hiện, trước khi các đội ngũ phát triển nhận ra bất thường và kịp thời tạm dừng cầu nối.
Tổng thiệt hại được xác nhận ở mức khoảng 4,67 triệu USD dưới dạng tài sản wrapped token.
Lỗi tồn tại từ nhiều năm trước
Điểm đáng lo ngại trong vụ việc này là lỗ hổng không phải mới xuất hiện — theo thông tin công bố, đây là một lỗi đã tồn tại nhiều năm trong codebase của cầu nối nhưng chưa từng được phát hiện qua các đợt kiểm tra bảo mật trước đó. Điều này đặt ra câu hỏi về quy trình audit định kỳ cũng như cơ chế giám sát on-chain của các giao thức cross-chain.
Phản ứng từ các đội ngũ liên quan
Cả Secret Network và Axelar đều xác nhận sự cố và cho biết đã phối hợp để điều tra toàn diện. Cầu nối hiện vẫn trong trạng thái tạm dừng trong khi quá trình phân tích hậu sự cố (post-mortem) được tiến hành.
Đây là một trong những vụ tấn công cross-chain đáng chú ý trong năm 2025, tiếp tục cho thấy cầu nối liên chuỗi vẫn là mục tiêu ưu tiên của hacker trong hệ sinh thái DeFi do độ phức tạp cao và lượng tài sản tập trung lớn.
Bối cảnh bảo mật cross-chain
Các vụ tấn công nhắm vào bridge cross-chain đã gây thiệt hại hàng tỷ USD trong những năm gần đây. Theo nhiều nhà nghiên cứu bảo mật, rủi ro đến từ sự phức tạp trong việc đồng bộ trạng thái giữa nhiều blockchain khác nhau, nơi một lỗi logic nhỏ có thể bị khai thác để tạo ra tài sản không có giá trị thực.
/ Bài viết liên quan
CEO Flare nhắm mục tiêu tích hợp Bitcoin sau cột mốc 150 triệu FXRP
Sau thành công với FXRP khi đạt 150 triệu token lưu hành, CEO Hugo Philion của Flare Network cho biết Bitcoin sẽ là mục tiêu tích hợp tiếp theo trong chiến lược mở rộng DeFi của nền tảng. Động thái này đánh dấu bước chuyển quan trọng trong lộ trình phát triển của Flare.
Lido Core nâng cấp lớn: Cải thiện bền vững và tối ưu mạng Ethereum
Lido công bố nâng cấp Lido Core với nhiều cải tiến quan trọng, bao gồm Curated Module v2 hỗ trợ validator 0x02, cơ chế bonding và xử phạt mới, cùng mở rộng Community Staking Module. Nâng cấp này dự kiến giảm khoảng 29% số lượng tin nhắn attestation mỗi epoch, góp phần giảm tải đáng kể cho mạng Ethereum.
Garden Finance tạm ngừng app sau sự cố khai thác 450.000 USD từ solver
Garden Finance đã tạm thời vô hiệu hóa ứng dụng sau khi Blockaid báo cáo một cuộc tấn công trị giá khoảng 450.000 USD. Kẻ tấn công xâm phạm cơ sở dữ liệu off-chain của một solver độc lập và chèn các bản ghi hoán đổi giả mạo. Phía dự án khẳng định không có quỹ người dùng hay hợp đồng thông minh nào bị ảnh hưởng.
DeFi Aggregator Odos Đóng Cửa, Người Dùng Có 5 Ngày Rút Tiền
Nhóm phát triển Odos, nền tảng tổng hợp giao dịch phi tập trung, thông báo ngừng hoạt động toàn bộ dịch vụ vào ngày 30 tháng 7 năm 2026. Người dùng chỉ còn 5 ngày để di chuyển tài sản trước khi ứng dụng chuyển sang chế độ chỉ đọc từ ngày 27 tháng 7.