CrossCurve đã xác nhận rằng cầu nối cross-chain của mình đang bị tấn công sau khi lỗ hổng thiếu kiểm tra xác thực cho phép các tin nhắn cross-chain giả mạo đi quaCrossCurve đã xác nhận rằng cầu nối cross-chain của mình đang bị tấn công sau khi lỗ hổng thiếu kiểm tra xác thực cho phép các tin nhắn cross-chain giả mạo đi qua

CrossCurve Xác Nhận Khai Thác Cầu Nối Đang Hoạt Động Trên Nhiều Mạng

2026/02/03 00:04
Đọc trong 8 phút

CrossCurve đã xác nhận rằng cầu nối cross-chain của họ đang bị tấn công sau khi một lỗ hổng kiểm tra xác thực cho phép các thông điệp cross-chain giả mạo đi qua hệ thống.

Lỗ hổng này cho phép kẻ tấn công rút tiền trực tiếp từ hợp đồng PortalV2 của giao thức, với dữ liệu onchain cho thấy thiệt hại khoảng 3 triệu đô la trải rộng trên nhiều mạng blockchain.

Đội ngũ đã công khai thừa nhận sự cố khai thác này và kêu gọi người dùng ngay lập tức tạm dừng mọi tương tác với nền tảng trong khi cuộc điều tra khẩn cấp đang tiếp tục.

CrossCurve, trước đây được biết đến với tên EYWA, là một dự án khả năng tương tác được Curve hỗ trợ, do người sáng lập Curve Michael Egorov ủng hộ và trước đây đã huy động được khoảng 7 triệu đô la tài trợ.

Xác nhận này đánh dấu một lời nhắc nhở khác về việc cầu nối cross-chain vẫn là một trong những thành phần bị nhắm mục tiêu nhiều nhất và dễ bị tổn thương nhất của cơ sở hạ tầng DeFi.

Lỗ Hổng Xác Thực Cho Phép Thông Điệp Giả Mạo Rút Tiền Từ PortalV2

Theo những phát hiện kỹ thuật ban đầu của CrossCurve, lỗ hổng khai thác bắt nguồn từ việc thiếu kiểm tra xác thực trong quy trình xác minh thông điệp của cầu nối.

Lỗ hổng này cho phép kẻ tấn công tạo ra các chỉ thị cross-chain gian lận có vẻ hợp pháp đối với giao thức, cho phép rút tiền trái phép mà không kích hoạt các biện pháp bảo vệ nội bộ.

Sau khi các thông điệp giả mạo đi qua hệ thống, kẻ tấn công đã có hệ thống rút tiền tài sản được giữ trong hợp đồng PortalV2 trên một số mạng được kết nối.

Các cuộc tấn công khai thác cầu nối đã trở thành một véc-tơ tấn công chủ đạo trong crypto trong hai năm qua, phần lớn vì chúng nắm giữ thanh khoản gộp được thiết kế để di chuyển tài sản giữa các chuỗi nhanh chóng, tạo ra các điểm lỗi đơn lẻ khổng lồ.

Trong trường hợp của CrossCurve, lỗ hổng khai thác không yêu cầu vi phạm logic hợp đồng thông minh trực tiếp. Thay vào đó, nó lạm dụng lớp nhắn tin phối hợp chuyển động tài sản giữa các hệ sinh thái.

Kể từ đó, đội ngũ đã đóng băng cầu nối bị khai thác và khởi động một cuộc xem xét pháp y đầy đủ để hiểu chính xác cách cơ chế xác thực bị bỏ qua.

Hacker Rút Token EYWA Nhưng Không Thể Thanh Lý Chúng

Một trong những tài sản lớn nhất bị ảnh hưởng bởi vi phạm là EYWA, token gốc của CrossCurve.

Kẻ tấn công đã chiết xuất 999.787.453,03 token EYWA lên mạng Ethereum blockchain, nhưng đội ngũ nhanh chóng làm rõ rằng những token này thực sự bị mắc kẹt và không thể bán hoặc lưu thông.

Mặc dù EYWA ban đầu ra mắt trên Ethereum, toàn bộ nguồn cung lưu thông của nó đã được di chuyển sang Arbitrum trong sự kiện tạo token.

Kết quả là:

• Không có nhóm thanh khoản DEX(Sàn giao dịch phi tập trung) cho EYWA trên Ethereum

• Sàn giao dịch tập trung duy nhất hỗ trợ EYWA trên mạng Ethereum blockchain đã đóng băng tiền gửi

• Cầu nối bị khai thác đã bị đóng băng để chặn chuyển động tiếp theo

Về mặt thực tế, các token EYWA bị đánh cắp hiện nằm biệt lập trên Ethereum không có tuyến đường để thoát ra, giao dịch hoặc tác động đến nguồn cung lưu thông.

CrossCurve nhấn mạnh rằng tất cả EYWA được giữ trên Arbitrum vẫn hoàn toàn an toàn, và người dùng có thể tiếp tục hoán đổi và giao dịch bình thường trên cả sàn giao dịch phi tập trung và tập trung.

Để củng cố việc ngăn chặn, đội ngũ cũng đã liên hệ với các nền tảng giao dịch lớn, bao gồm KuCoin, Gate, MEXC, BingX và BitMart, để đảm bảo kẻ tấn công không có cơ hội thanh lý bất kỳ token bị đánh cắp nào.

Các Token Khác Được Rút Thành Công Từ Cầu Nối

Trong khi phần EYWA của lỗ hổng khai thác vẫn bị vô hiệu hóa, hacker đã quản lý để chiết xuất thành công một loạt tài sản khác từ cơ sở hạ tầng cầu nối.

Số lượng token bị đánh cắp bao gồm:

3CRV, 2.578,22

USDT, 815.361

WETH, 123,59

CRV, 239.889,64

2CRV, 2.421,92

USDC, 34.820,73

WBTC, 2,64

USDB, 10.288,43

c(USD)CT, 4.199,24

frxUSD, 1.064,99

Về mặt giá trị thị trường, thiệt hại được phân chia giữa:

• 110.194,49 đô la từ nhóm thanh khoản CrossCurve

• 1.331.697,82 đô la từ blockchain Units

Điều này đưa tổng số được xác nhận lên 1.441.892,31 đô la tài sản đã được loại bỏ thành công và vẫn nằm dưới sự kiểm soát của kẻ tấn công.

Mặc dù nhỏ hơn một số lỗ hổng khai thác cầu nối gần đây, vi phạm này vẫn đại diện cho một sự cố bảo mật lớn đối với một giao thức khả năng tương tác đang phát triển.

Các Sàn Giao Dịch Đóng Băng Tiền Gửi Khi Cuộc Điều Tra Được Tăng Cường

CrossCurve đã hành động mạnh mẽ để hạn chế bất kỳ thiệt hại tiềm ẩn nào từ lỗ hổng khai thác.

Ngoài việc đóng băng cầu nối bị xâm phạm, đội ngũ đã phối hợp trực tiếp với các sàn giao dịch tập trung để đảm bảo tài sản bị đánh cắp không thể được gửi, hoán đổi hoặc tẩy rửa thông qua các nền tảng giao dịch.

Phản ứng nhanh chóng này làm giảm đáng kể khả năng thu lợi nhuận của kẻ tấn công, một chiến thuật đã ngày càng trở thành thực hành tiêu chuẩn trong việc ngăn chặn sự cố DeFi(Decentralized Finance) hiện đại.

Đồng thời, CrossCurve đã khởi động một cuộc điều tra đầy đủ để xác định:

• Con đường khai thác chính xác

• Liệu có tồn tại các lỗ hổng bổ sung hay không

• Làm thế nào để củng cố vĩnh viễn các cơ chế xác thực

• Cần có những nâng cấp giao thức dài hạn nào

Đội ngũ cũng đã đưa ra một khung thời gian 72 giờ để kẻ tấn công bắt đầu liên hệ về khả năng trả lại tiền bị đánh cắp, một cách tiếp cận phổ biến trong các sự cố DeFi(Decentralized Finance) đôi khi dẫn đến phục hồi một phần hoặc toàn bộ.

Trong khi đó, theo dõi pháp y blockchain đang tích cực lập bản đồ ví liên quan và luồng giao dịch để xác định mạng lưới rộng hơn của kẻ tấn công.

Một Dấu Hiệu Cảnh Báo Khác Về Bảo Mật Cầu Nối Cross-Chain

Lỗ hổng khai thác CrossCurve bổ sung vào danh sách ngày càng tăng các cuộc tấn công tập trung vào cầu nối tiếp tục rút hàng trăm triệu đô la từ hệ sinh thái crypto mỗi năm.

Trong khi kiểm toán hợp đồng thông minh đã được cải thiện trên toàn bộ DeFi(Decentralized Finance), các hệ thống nhắn tin cross-chain vẫn phức tạp, phân mảnh và khó bảo mật hoàn toàn, thường liên quan đến các bộ chuyển tiếp offchain, các lớp xác minh và logic xác thực tùy chỉnh.

Một kiểm tra bị thiếu duy nhất, như đã thấy trong sự cố này, có thể làm lộ thanh khoản gộp khổng lồ trong vài giây.

Đối với các giao thức, điều này làm nổi bật nhu cầu cấp thiết về:

• Xác minh chính thức logic cầu nối

• Hệ thống xác thực dự phòng

• Độ trễ thời gian đối với chuyển khoản cross-chain lớn

• Giám sát liên tục theo thời gian thực

• Thanh khoản được phân đoạn thay vì nhóm đơn lẻ

Đối với người dùng, nó củng cố rằng các cầu nối vẫn nằm trong số các thành phần có rủi ro cao nhất của cơ sở hạ tầng phi tập trung, ngay cả khi được hỗ trợ bởi các đội ngũ giàu kinh nghiệm và các nhân vật lớn trong ngành.

Mặc dù CrossCurve đã hành động nhanh chóng để ngăn chặn thiệt hại và bảo vệ quỹ người dùng, lỗ hổng khai thác này nhấn mạnh rằng các lớp khả năng tương tác có thể mong manh như thế nào khi ngay cả các lỗ hổng thực hiện nhỏ tồn tại.

Khi hoạt động cross-chain tiếp tục phát triển, bảo mật xung quanh các cơ chế xác thực có thể sẽ trở thành một trong những chiến trường quan trọng nhất trong sự phát triển tiếp theo của DeFi(Decentralized Finance).

Tiết lộ: Đây không phải là lời khuyên giao dịch hoặc đầu tư. Luôn tự nghiên cứu trước khi mua bất kỳ tiền mã hoá nào hoặc đầu tư vào bất kỳ dịch vụ nào.

Theo dõi chúng tôi trên Twitter @nulltxnews để cập nhật các tin tức mới nhất về Crypto, NFT, AI, An ninh mạng, Điện toán phân tán và Metaverse!

Tuyên bố miễn trừ trách nhiệm: Các bài viết được đăng lại trên trang này được lấy từ các nền tảng công khai và chỉ nhằm mục đích tham khảo. Các bài viết này không nhất thiết phản ánh quan điểm của MEXC. Mọi quyền sở hữu thuộc về tác giả gốc. Nếu bạn cho rằng bất kỳ nội dung nào vi phạm quyền của bên thứ ba, vui lòng liên hệ service@support.mexc.com để được gỡ bỏ. MEXC không đảm bảo về tính chính xác, đầy đủ hoặc kịp thời của các nội dung và không chịu trách nhiệm cho các hành động được thực hiện dựa trên thông tin cung cấp. Nội dung này không cấu thành lời khuyên tài chính, pháp lý hoặc chuyên môn khác, và cũng không được xem là khuyến nghị hoặc xác nhận từ MEXC.

Có thể bạn cũng thích

Jeff Scanlon Thảo luận về Tầm nhìn của PaymentEarth cho Giao dịch Ngoại hối Minh bạch và Hiệu quả Thương mại Toàn cầu

Jeff Scanlon Thảo luận về Tầm nhìn của PaymentEarth cho Giao dịch Ngoại hối Minh bạch và Hiệu quả Thương mại Toàn cầu

Trong một cuộc trò chuyện gần đây với Xraised, Jeff Scanlon, CEO và Chủ tịch của PaymentEarth, thảo luận về cách tiếp cận đổi mới của công ty trong việc chuyển đổi
Chia sẻ
Globalfintechseries2026/02/09 22:02
Báo cáo Crypto buổi sáng: XRP tăng vọt 63,1 triệu USD trên thị trường tăng giá ETF riêng của mình, 23,799,579,141 SHIB: Cá voi Coinbase nắm giữ hàng tỷ Shiba Inu rồi biến mất, Dự đoán thị trường Crypto của người tạo ra Dogecoin trong Super Bowl đã thành hiện thực

Báo cáo Crypto buổi sáng: XRP tăng vọt 63,1 triệu USD trên thị trường tăng giá ETF riêng của mình, 23,799,579,141 SHIB: Cá voi Coinbase nắm giữ hàng tỷ Shiba Inu rồi biến mất, Dự đoán thị trường Crypto của người tạo ra Dogecoin trong Super Bowl đã thành hiện thực

Thứ Hai, 9 tháng 2, 2026: XRP thu hút 63,1 triệu USD vào các quỹ ETF trong khi Bitcoin và Ethereum chứng kiến dòng vốn rút ra, một cá voi liên kết với Coinbase chuyển 23,8 tỷ SHIB ra khỏi sàn giao dịch
Chia sẻ
Coinstats2026/02/09 22:12
ETF Dogecoin Sẽ Đi Vào Hoạt Động Hôm Nay

ETF Dogecoin Sẽ Đi Vào Hoạt Động Hôm Nay

Bài đăng Dogecoin ETF Sẵn sàng Giao Dịch Hôm nay xuất hiện trên BitcoinEthereumNews.com. Altcoin 18 Tháng 9 2025 | 09:35 Thị trường Mỹ sắp chứng kiến một khoảnh khắc đầu tiên trong lịch sử đầu tư tiền điện tử. Bắt đầu từ ngày 18 tháng 9, các nhà đầu tư dự kiến sẽ có thể mua các quỹ giao dịch trao đổi (ETF) liên kết trực tiếp với XRP và Dogecoin, đưa hai tài sản kỹ thuật số được nhận diện rộng rãi nhất vào các Tài khoản trung gian chính thống. Các sản phẩm — REX-Osprey XRP ETF (XRPR) và REX-Osprey Dogecoin ETF (DOJE) — được ra mắt thông qua quan hệ đối tác giữa REX Shares và Osprey Funds. Đây đánh dấu lần đầu tiên tiếp cận spot XRP và spot DOGE sẽ có sẵn dưới hình thức ETF cho các nhà giao dịch Mỹ, một bước đi mà các nhà phân tích mô tả là lịch sử đối với không gian tài sản kỹ thuật số rộng lớn hơn. Các tiếng nói trong ngành nhanh chóng nhấn mạnh tầm quan trọng của việc ra mắt này. Chủ tịch ETF Store Nate Geraci lưu ý rằng việc ra mắt không chỉ giới thiệu ETF Dogecoin đầu tiên mà còn cuối cùng cung cấp quyền tiếp cận spot XRP cho các nhà đầu tư truyền thống. Các nhà phân tích ETF của Bloomberg Eric Balchunas và James Seyffart xác nhận rằng giao dịch sẽ bắt đầu vào ngày 18 tháng 9, sau một sự chậm trễ ngắn so với lịch trình ban đầu. Cả hai ETF đều được đặt dưới một bản cáo bạch duy nhất cũng bao gồm các quỹ dự kiến cho TRUMP và BONK, mặc dù những lần ra mắt đó vẫn chưa nhận được ngày xác nhận. Bằng cách đóng gói các token này trong cấu trúc ETF, các nhà đầu tư sẽ không còn cần phải điều hướng qua các sàn giao dịch tiền điện tử hoặc ví để tiếp cận — thay vào đó, việc tiếp cận sẽ đơn giản như mua cổ phần thông qua Tài khoản trung gian. Sự xuất hiện của các sản phẩm này có thể tạo tiền đề cho làn sóng ETF mới dựa trên altcoin, mở rộng bối cảnh vượt ra ngoài Bitcoin và Ethereum và mở cửa cho việc áp dụng chính thống các token phổ biến khác. Tác giả Alexander Zdravkov là người luôn tìm kiếm logic đằng sau mọi thứ. Anh thông thạo tiếng Đức và có hơn 3 năm kinh nghiệm trong không gian tiền điện tử, nơi anh khéo léo xác định những...
Chia sẻ
BitcoinEthereumNews2025/09/18 14:38