Đầu tháng 6, hai vụ khai thác liên quan đến Gnosis Pay và TesseraDAO đã làm thất thoát hàng triệu USD, đồng thời kéo trở lại lo ngại về rủi ro bảo mật trong crypto.
Hai sự cố này cho thấy các lỗ hổng trong hạ tầng và hợp đồng thông minh vẫn có thể bị khai thác rất nhanh, nhất là khi tài sản xuyên chuỗi và cơ chế quản trị quyền mint hay rút tiền không được kiểm soát chặt.
- Gnosis Pay gặp lỗi ở “delay module”, cho phép kẻ tấn công vượt qua lớp bảo vệ chờ 3 phút.
- TesseraDAO bị mint 99 triệu TSR rồi bán tháo để đổi lấy khoảng 2,5 triệu USD USDT.
- Các vụ việc tiếp tục làm nổi bật rủi ro bridge, code bug và công cụ tự động tìm lỗ hổng trong DeFi.
Gnosis Pay bị vượt qua lớp bảo vệ trì hoãn giao dịch
Gnosis Pay, nền tảng thẻ crypto tự lưu ký, đã gặp một lỗi khiến “delay module” không còn phát huy tác dụng như thiết kế ban đầu. Bình thường, tính năng này tạo độ trễ 3 phút cho giao dịch đi ra để người dùng có thời gian phản ứng.
Theo thông báo trên X của Gnosis Pay, đội ngũ đang kiểm tra lỗ hổng và đồng sáng lập Martin Köppelmann đã khuyến nghị người dùng rút toàn bộ tiền, gồm EURe và GNO. Ông cũng cho biết Gnosis sẽ bù toàn bộ thiệt hại của người dùng.
Đội ngũ đã đề nghị các bridge validator tạm dừng hoạt động để ngăn dòng tiền nghi bị ảnh hưởng di chuyển sang chuỗi khác. Hiện chưa có báo cáo hậu kiểm đầy đủ về tổng số tài sản bị rút đi.
Một số người dùng trên mạng xã hội so sánh vụ việc này với một exploit trước đó liên quan đến một module của Safe, nhưng chưa có xác nhận về mối liên hệ trực tiếp giữa hai sự kiện.
TesseraDAO mất khoảng 2,5 triệu USD sau cú mint và xả
TesseraDAO đã bị tấn công theo kiểu mint rồi bán tháo: khoảng 19 giờ trước khi vụ việc được công bố, kẻ tấn công đã mint 99 triệu TSR trên BNB Chain, sau đó đổi số token này lấy khoảng 2,5 triệu USD USDT.
Giá TSR sau đó giảm 99%. Sau giao dịch đổi token, dòng tiền bị chuyển qua các chain khác sang Ethereum và bắt đầu được rửa qua nhiều bước.
PeckShield cho biết kẻ tấn công đã gửi 1.285,5 ETH qua Tornado Cash, một giao thức trộn tiền thường được dùng để che dấu dấu vết giao dịch. TesseraDAO chưa đưa ra phản hồi công khai về vụ khai thác này.
Áp lực an ninh trên cross-chain và bridge vẫn kéo dài
Hai vụ việc đầu tháng 6 nối tiếp một chuỗi tấn công nhắm vào hạ tầng xuyên chuỗi, bridge và các lỗi mã nguồn trong DeFi. Với những hệ thống có luồng tài sản phức tạp, chỉ một điểm kiểm soát sai có thể tạo ra thiệt hại lớn trong thời gian rất ngắn.
PeckShield cho biết tính đến ngày 1/6, ngành crypto đã ghi nhận 14 vụ khai thác lớn liên quan đến cross-chain và bridge trong năm 2026, với tổng thiệt hại từ riêng nhóm bridge lên tới 340,7 triệu USD.
Trong tháng 4/2026, Cryptopolitan từng nêu rằng khoảng 625 triệu USD đã bị đánh cắp qua gần 28 đến 30 vụ tấn công riêng biệt. Đến tháng 5, báo cáo tháng của CertiK ghi nhận 60 sự cố xác nhận, gây khoảng 68,3 triệu USD thiệt hại gộp; lỗi mã nguồn chiếm 66% trong số này, còn bridge exploit là nhóm gây thiệt hại tiền lớn nhất theo từng loại sự cố.
AI và công cụ tự động hóa đang làm thay đổi cuộc đua bảo mật
Cuộc tranh luận trong ngành hiện không chỉ xoay quanh việc hệ thống nào bị lỗi, mà còn là việc kẻ tấn công có thể phát hiện lỗ hổng nhanh đến đâu. Một số chuyên gia bảo mật cho rằng các tác nhân AI hoặc công cụ lập trình tự động có thể giúp tìm ra điểm yếu nhanh hơn tốc độ vá lỗi của con người.
Manuel Araoz, nhà sáng lập OpenZeppelin, gần đây nói rằng ông coi “tất cả DeFi đều không an toàn”, trong khi người sáng lập Slow Mist kêu gọi các đội ngũ DeFi dùng AI theo hướng phòng thủ và chạy mô phỏng tấn công ít nhất mỗi quý một lần.
Tổng kết
Hai vụ khai thác ở Gnosis Pay và TesseraDAO cho thấy rủi ro bảo mật trong crypto vẫn tập trung mạnh ở lỗi hợp đồng, bridge và cơ chế kiểm soát tài sản xuyên chuỗi.



