Gnosis Pay và TesseraDAO bị tấn công khi tháng 6 mở màn ảm đạm cho crypto security

Đầu tháng 6, hai vụ khai thác liên quan đến Gnosis Pay và TesseraDAO đã làm thất thoát hàng triệu USD, đồng thời kéo trở lại lo ngại về rủi ro bảo mật trong crypto.

Hai sự cố này cho thấy các lỗ hổng trong hạ tầng và hợp đồng thông minh vẫn có thể bị khai thác rất nhanh, nhất là khi tài sản xuyên chuỗi và cơ chế quản trị quyền mint hay rút tiền không được kiểm soát chặt.

NỘI DUNG CHÍNH
  • Gnosis Pay gặp lỗi ở “delay module”, cho phép kẻ tấn công vượt qua lớp bảo vệ chờ 3 phút.
  • TesseraDAO bị mint 99 triệu TSR rồi bán tháo để đổi lấy khoảng 2,5 triệu USD USDT.
  • Các vụ việc tiếp tục làm nổi bật rủi ro bridge, code bug và công cụ tự động tìm lỗ hổng trong DeFi.

Gnosis Pay bị vượt qua lớp bảo vệ trì hoãn giao dịch

Gnosis Pay, nền tảng thẻ crypto tự lưu ký, đã gặp một lỗi khiến “delay module” không còn phát huy tác dụng như thiết kế ban đầu. Bình thường, tính năng này tạo độ trễ 3 phút cho giao dịch đi ra để người dùng có thời gian phản ứng.

Đọc thêm:  Spaces ra mắt Trust Anchor xác thực danh tính Bitcoin không tập trung

Theo thông báo trên X của Gnosis Pay, đội ngũ đang kiểm tra lỗ hổng và đồng sáng lập Martin Köppelmann đã khuyến nghị người dùng rút toàn bộ tiền, gồm EURe và GNO. Ông cũng cho biết Gnosis sẽ bù toàn bộ thiệt hại của người dùng.

Đội ngũ đã đề nghị các bridge validator tạm dừng hoạt động để ngăn dòng tiền nghi bị ảnh hưởng di chuyển sang chuỗi khác. Hiện chưa có báo cáo hậu kiểm đầy đủ về tổng số tài sản bị rút đi.

Một số người dùng trên mạng xã hội so sánh vụ việc này với một exploit trước đó liên quan đến một module của Safe, nhưng chưa có xác nhận về mối liên hệ trực tiếp giữa hai sự kiện.

TesseraDAO mất khoảng 2,5 triệu USD sau cú mint và xả

TesseraDAO đã bị tấn công theo kiểu mint rồi bán tháo: khoảng 19 giờ trước khi vụ việc được công bố, kẻ tấn công đã mint 99 triệu TSR trên BNB Chain, sau đó đổi số token này lấy khoảng 2,5 triệu USD USDT.

Giá TSR sau đó giảm 99%. Sau giao dịch đổi token, dòng tiền bị chuyển qua các chain khác sang Ethereum và bắt đầu được rửa qua nhiều bước.

Đọc thêm:  Kamino bổ nhiệm Michael Weisz làm CEO, chuyển hướng sang tín dụng RWA

PeckShield cho biết kẻ tấn công đã gửi 1.285,5 ETH qua Tornado Cash, một giao thức trộn tiền thường được dùng để che dấu dấu vết giao dịch. TesseraDAO chưa đưa ra phản hồi công khai về vụ khai thác này.

Áp lực an ninh trên cross-chain và bridge vẫn kéo dài

Hai vụ việc đầu tháng 6 nối tiếp một chuỗi tấn công nhắm vào hạ tầng xuyên chuỗi, bridge và các lỗi mã nguồn trong DeFi. Với những hệ thống có luồng tài sản phức tạp, chỉ một điểm kiểm soát sai có thể tạo ra thiệt hại lớn trong thời gian rất ngắn.

PeckShield cho biết tính đến ngày 1/6, ngành crypto đã ghi nhận 14 vụ khai thác lớn liên quan đến cross-chain và bridge trong năm 2026, với tổng thiệt hại từ riêng nhóm bridge lên tới 340,7 triệu USD.

Trong tháng 4/2026, Cryptopolitan từng nêu rằng khoảng 625 triệu USD đã bị đánh cắp qua gần 28 đến 30 vụ tấn công riêng biệt. Đến tháng 5, báo cáo tháng của CertiK ghi nhận 60 sự cố xác nhận, gây khoảng 68,3 triệu USD thiệt hại gộp; lỗi mã nguồn chiếm 66% trong số này, còn bridge exploit là nhóm gây thiệt hại tiền lớn nhất theo từng loại sự cố.

Đọc thêm:  WhatsApp đưa 5 tác nhân AI bên ngoài vào cuộc trò chuyện, không mã hóa

AI và công cụ tự động hóa đang làm thay đổi cuộc đua bảo mật

Cuộc tranh luận trong ngành hiện không chỉ xoay quanh việc hệ thống nào bị lỗi, mà còn là việc kẻ tấn công có thể phát hiện lỗ hổng nhanh đến đâu. Một số chuyên gia bảo mật cho rằng các tác nhân AI hoặc công cụ lập trình tự động có thể giúp tìm ra điểm yếu nhanh hơn tốc độ vá lỗi của con người.

Manuel Araoz, nhà sáng lập OpenZeppelin, gần đây nói rằng ông coi “tất cả DeFi đều không an toàn”, trong khi người sáng lập Slow Mist kêu gọi các đội ngũ DeFi dùng AI theo hướng phòng thủ và chạy mô phỏng tấn công ít nhất mỗi quý một lần.

Tổng kết

Hai vụ khai thác ở Gnosis Pay và TesseraDAO cho thấy rủi ro bảo mật trong crypto vẫn tập trung mạnh ở lỗi hợp đồng, bridge và cơ chế kiểm soát tài sản xuyên chuỗi.

BÀI VIẾT LIÊN QUAN

CEO Bitget liên hệ vụ hack sàn 351 triệu USD với tin tặc Triều Tiên

CEO Bitget liên hệ vụ hack sàn 351 triệu...

Bitget nghi ngờ nhóm tin tặc có liên hệ với Triều Tiên đứng sau vụ...
New York kiện Polymarket về hợp đồng sự kiện, đấu bang-liên bang

New York kiện Polymarket về hợp đồng sự kiện,...

Ngày 24 tháng 9, Tổng chưởng lý bang New York Letitia James kiện Polymarket US, cáo buộc...
Giao dịch ẩn danh Zcash cao nhất 4 năm, mạng xử lý 23 tỷ USD/tuần

Giao dịch ẩn danh Zcash cao nhất 4 năm,...

Giao dịch được bảo vệ quyền riêng tư trên Zcash đạt 62.375 lượt trong tuần gần nhất...