IoTeX vượt qua sự cố khai thác khi tổn thất DeFi 2026 đạt 137 triệu USD

Resolv Labs cho biết sẽ khôi phục quyền quy đổi cho các holder trước sự cố vào ngày 23/3, sau một vụ khai thác DeFi lớn khiến kẻ tấn công có thể mint 80 triệu token USR.

Sự kiện này nối dài chuỗi tấn công DeFi trong quý I/2026, khi nhiều dự án phải công bố mức độ phơi nhiễm, triển khai phương án bồi thường, và siết lại quản trị rủi ro, trong bối cảnh tổng thiệt hại DeFi từ đầu năm đã vượt 137 triệu USD.

NỘI DUNG CHÍNH
  • Resolv Labs lên lịch mở lại quy đổi cho holder trước sự cố ngày 23/3; nguyên nhân ban đầu là private key bị lộ, dẫn đến mint 80 triệu USR.
  • IoTeX mở cổng claim bồi thường 100% cho người dùng bị ảnh hưởng vụ exploit bridge ngày 21/2, đưa sự cố vào giai đoạn dàn xếp.
  • Nhiều giao thức liên quan (Morpho, Gauntlet, Fluid) công bố mức độ phơi nhiễm và biện pháp giảm thiểu; rủi ro mới liên quan AI trong quy trình phát triển cũng được nhắc đến.

Resolv Labs khôi phục quy đổi cho holder trước sự cố vào ngày 23/3

Resolv Labs thông báo sẽ khôi phục tính năng quy đổi cho các holder trước sự cố vào ngày 23/3, sau khi một private key bị xâm phạm cho phép kẻ tấn công mint 80 triệu token USR.

Giao thức cho biết đã công bố tường thuật chi tiết về sự cố và đang tiếp tục hoàn thiện báo cáo hậu kiểm (post-mortem) đầy đủ, trong bối cảnh sự cố mới xảy ra chưa đầy 48 giờ.

Theo cập nhật từ Resolv, khoảng 9 triệu token do kẻ tấn công nắm giữ đã được đốt. Giao thức cũng nêu quy mô “collateral pool” vào thời điểm thông báo khoảng 141 triệu USD tài sản.

Resolv cho biết chỉ khoảng 0,5 triệu USD yêu cầu quy đổi được xử lý trước khi họ tạm dừng, qua đó giới hạn mức rút trực tiếp khỏi hệ thống. Thông tin này cho thấy tác động tức thời đến dòng tiền quy đổi có thể thấp hơn so với quy mô token bị mint, dù rủi ro thị trường và rủi ro thế chấp vẫn cần theo dõi.

Thông báo của Resolv được đăng tại tài khoản X của Resolv Labs.

IoTeX mở cổng claim bồi thường 100% cho vụ exploit bridge ngày 21/2

IoTeX thông báo đã mở cổng claim trực tuyến, cung cấp bồi thường 100% cho người dùng bị ảnh hưởng bởi vụ khai thác cầu nối cross-chain ngày 21/2.

Sau thông báo, người dùng IoTeX được hướng dẫn kiểm tra trạng thái, sau đó chuyển đến trang payout để nhận lại tài sản. Đây là bước chuyển quan trọng từ xử lý sự cố sang dàn xếp, khi dự án công khai cơ chế bồi thường và quy trình nhận lại tài sản.

Đọc thêm:  Healey yêu cầu địa phương phê duyệt trước khi cấp phép trung tâm dữ liệu tại Massachusetts

IoTeX đăng thông tin tại bài viết trên X của IoTeX.

Vụ bridge của IoTeX được nêu là một trong bốn vụ hack lớn diễn ra trong tháng 2 theo hãng an ninh Halborn, và hiện đã bước vào giai đoạn xử lý yêu cầu bồi thường.

Nhiều giao thức bị ảnh hưởng do chấp nhận USR làm tài sản thế chấp

Vụ Resolv lan sang các nền tảng DeFi chấp nhận USR và token liên quan làm tài sản thế chấp, buộc họ phải công bố mức độ phơi nhiễm và cập nhật tình trạng an toàn của quỹ người dùng.

Cụm tác động thường xuất hiện ở các sản phẩm cho vay, vault chiến lược, hoặc các vị thế có tài sản thế chấp “đuôi dài” (long-tail collateral). Trong các cấu trúc này, rủi ro không chỉ nằm ở thất thoát trực tiếp, mà còn ở việc định giá tài sản thế chấp, thanh lý, và lây lan sang nhiều vault/market cùng lúc.

Morpho ghi nhận một phần vault có phơi nhiễm đáng kể, phần còn lại không bị ảnh hưởng

CEO Morpho cho biết khoảng 15 trên hơn 500 vault có phơi nhiễm “đáng kể” với các thị trường bị tác động; các vault không phơi nhiễm, gồm nhóm prime vault rủi ro thấp, vẫn không bị ảnh hưởng.

Paul Frambot, đồng sáng lập kiêm CEO mạng lưới cho vay Morpho, cho biết các vault bị ảnh hưởng vốn được thiết kế cho chiến lược rủi ro cao hơn, sử dụng tài sản thế chấp thuộc nhóm “long-tail”.

“Trong khi các vault bị ảnh hưởng được thiết kế riêng cho chiến lược rủi ro cao hơn với tài sản thế chấp ‘đuôi dài’, mọi vault khác không có phơi nhiễm, bao gồm các ‘prime vault’ rủi ro thấp, vẫn hoàn toàn không bị ảnh hưởng.”
– Paul Frambot, CEO Morpho, bài đăng X

Frambot cũng ghi nhận vai trò của các curator như Re7 Labs, Steakhouse Financial và kpk trong việc hỗ trợ chéo lẫn nhau khi tình huống căng thẳng, cho thấy yếu tố phối hợp giữa các đơn vị quản trị vault có thể giúp giảm rủi ro vận hành trong khủng hoảng.

Gauntlet giảm deposit và cap về 0 đối với một số vault, đồng thời bàn phương án bồi thường

Gauntlet cho biết đang thảo luận hướng giải quyết với Resolv, và giảm deposit/cap về 0 ở một số vault Morpho; đồng thời khẳng định sản phẩm Gauntlet USD Alpha không phơi nhiễm với USR hay RLP.

Đọc thêm:  BitGo mua mảng giao dịch NYDIG giữa lúc tổ chức hợp nhất dịch vụ crypto

Theo Gauntlet, Gauntlet USD Alpha “không có” phơi nhiễm với các vị thế USR hoặc RLP, và các vault trên nền tảng không bị ảnh hưởng, không tác động đến nhà cung cấp vốn.

Gauntlet cũng cho biết họ đã giảm toàn bộ deposit và cap về 0 đối với một số Morpho vault cụ thể. Về mặt quản trị rủi ro, đây là cách khóa dòng vốn mới vào các khu vực có thể còn bất định, giúp hạn chế mở rộng rủi ro trong giai đoạn đánh giá và khắc phục.

Fluid huy động khoản vay ngắn hạn để bù 100% bad debt và duy trì hoạt động thị trường

Fluid cho biết đã thu xếp các khoản vay ngắn hạn để chi trả 100% bad debt hiện có, đồng thời nói Resolv sẽ bao phủ các vị thế USR phát sinh trước sự cố và mở quy đổi để đóng các vị thế nợ đó.

Fluid thông báo các khoản vay được bảo đảm bằng cam kết cá nhân từ Lom Lomashuk (Cyber Fund), một contributor tên weremeow và đội ngũ core team của Fluid. Mục tiêu là bù toàn bộ bad debt đang tồn tại trong giao thức.

Fluid cho biết đội Resolv xác nhận sẽ bao phủ mọi vị thế USR hình thành trước sự cố bảo mật và sẽ bật quy đổi cần thiết để đóng các vị thế nợ liên quan. Fluid cũng nói có nhiều nhà đầu tư quan tâm mua token kho bạc (treasury tokens) nếu cần bổ sung vốn.

Đồng thời, Fluid trấn an rằng smart contract vẫn an toàn và vận hành đúng thiết kế; các thị trường khác hoạt động bình thường, cơ chế bảo vệ vẫn bật, dù người dùng có thể thấy biến động lãi suất tạm thời trong quá trình tháo gỡ vị thế.

Thiệt hại exploit DeFi từ đầu năm 2026 vượt 137 triệu USD

Theo tổng hợp của CipherResearchx, DeFi đã mất hơn 137 triệu USD từ tháng 1/2026 qua 15 sự cố, trong đó lớn nhất gồm Step Finance (27,3 triệu USD), Truebit (26,2 triệu USD), Resolv (hơn 25 triệu USD) và SwapNet (13,4 triệu USD).

Số liệu này được CipherResearchx công bố, cho thấy nhịp độ sự cố đang dày hơn khi xét riêng trong hệ DeFi.

Để đối chiếu bối cảnh, báo cáo của Immunefi ghi nhận tổng thiệt hại toàn thị trường crypto trong quý I/2025 vượt 1,64 tỷ USD và trong quý I/2024 là 336,3 triệu USD. Riêng thiệt hại DeFi trong quý I/2025 khoảng 106,8 triệu USD.

Việc tổng thiệt hại DeFi năm 2026 đã cao hơn mức của quý I/2025 cho thấy rủi ro khai thác đang tích tụ nhanh. Tuy nhiên, so sánh cần lưu ý phạm vi: một số thống kê là “toàn crypto”, trong khi con số 137 triệu USD được nêu là “DeFi từ tháng 1/2026”.

Đọc thêm:  Hạ viện Mỹ thông qua dự luật tăng chi phí lưới điện cho trung tâm dữ liệu

AI trở thành biến số mới trong rủi ro bảo mật DeFi

Một chiều rủi ro mới được nhắc tới là việc AI tham gia vào quy trình viết code, khi Moonwell mất 1,78 triệu USD và kiểm toán viên Pashov nói PR cho thấy commit được đồng tác giả bởi Claude Opus 4.6.

Theo Pashov, các pull request (PR) của dự án Moonwell thể hiện commit có đồng tác giả là Claude Opus 4.6. Một số quan sát viên coi đây là vụ exploit DeFi đáng kể đầu tiên có liên hệ với “vibe coding”.

Điểm mấu chốt không nằm ở việc AI “gây hack”, mà ở thay đổi quy trình phát triển: tốc độ tạo code nhanh hơn có thể làm tăng rủi ro nếu khâu review, kiểm thử, phân quyền merge và kiểm soát thay đổi không theo kịp. Với DeFi, chỉ một sai sót logic nhỏ cũng có thể mở cửa cho tấn công kinh tế hoặc kỹ thuật.

Những câu hỏi thường gặp

Resolv Labs khôi phục quy đổi vào thời điểm nào?

Resolv Labs cho biết sẽ khôi phục quy đổi cho các holder trước sự cố vào ngày 23/3.

Nguyên nhân chính khiến kẻ tấn công mint 80 triệu USR là gì?

Resolv nêu rằng một private key bị xâm phạm đã tạo điều kiện để kẻ tấn công mint 80 triệu token USR.

IoTeX bồi thường người dùng bị ảnh hưởng vụ bridge exploit như thế nào?

IoTeX thông báo mở cổng claim trực tuyến và cung cấp bồi thường 100% cho tất cả người dùng bị ảnh hưởng; người dùng kiểm tra trạng thái và làm theo hướng dẫn để nhận payout.

Những giao thức nào công bố cập nhật liên quan sự cố Resolv?

Nhiều bên đã lên tiếng, gồm Morpho (công bố số vault có phơi nhiễm), Gauntlet (khẳng định USD Alpha không phơi nhiễm và giảm deposit/cap với một số vault), và Fluid (thu xếp khoản vay ngắn hạn để bù bad debt và cập nhật về các vị thế USR).

Thiệt hại exploit DeFi từ đầu năm 2026 theo CipherResearchx là bao nhiêu?

CipherResearchx thống kê DeFi mất hơn 137 triệu USD từ tháng 1/2026, qua 15 sự cố, trong đó gồm Step Finance 27,3 triệu USD, Truebit 26,2 triệu USD, Resolv hơn 25 triệu USD và SwapNet 13,4 triệu USD.

BÀI VIẾT LIÊN QUAN

Ninepoint ra mắt ETF Mỹ đầu tiên về năng lượng Bắc Mỹ

Ninepoint ra mắt ETF Mỹ đầu tiên về năng...

Ninepoint Partners đã ra mắt Ninepoint North American Energy Independence ETF trên NYSE Arca với mã ENRG,...
Thượng nghị sĩ Cộng hòa Mỹ chất vấn các thương vụ crypto của Tổng thống Mỹ

Thượng nghị sĩ Cộng hòa Mỹ chất vấn các...

Thượng nghị sĩ John Curtis đề nghị điều tra hoạt động kinh doanh của Donald Trump Jr....
Spaces ra mắt Trust Anchor xác thực danh tính Bitcoin không tập trung

Spaces ra mắt Trust Anchor xác thực danh tính...

Spaces đã ra mắt Trust Anchor, công cụ cho phép ứng dụng xác minh định danh dễ...