Triple-A, một cổng thanh toán từ tiền pháp định sang tiền điện tử (fiat-to-crypto) có trụ sở tại Singapore, đã mất hơn 9,7 triệu USD từ các ví nóng trên sáu blockchain, theo cảnh báo của Peckshield được đăng vào Thứ Bảy. Nhà điều tra onchain Specter là người đầu tiên báo cáo vụ việc, trong đó tiền bị rút từ các ví trên Ethereum, Tron, Polygon, Arbitrum, Solana và The Open Network (TON). Kẻ tấn công đã hoán đổi các stablecoin bị đánh cắp và các tài sản thanh khoản khác trên các sàn giao dịch phi tập trung trước khi chuyển phần tiền thu được sang Ethereum, gom khoảng 5.227 ETH vào một địa chỉ duy nhất bắt đầu bằng 0x01F8. Các ví nóng vẫn được kết nối với internet để xử lý giao dịch nhanh hơn—một sự đánh đổi khiến chúng có rủi ro cao hơn so với việc lưu trữ cold storage ngoại tuyến. Hơn 8 giờ sau khi vụ xâm nhập được gắn cờ, Triple-A vẫn chưa đưa ra bất kỳ tuyên bố công khai nào thừa nhận lỗ hổng hoặc nêu chi tiết về số tiền của khách hàng bị ảnh hưởng.
Kẻ tấn công đã gom 5.227 ETH vào một địa chỉ Ethereum duy nhất
Dữ liệu onchain được các nhà nghiên cứu bảo mật xem xét cho thấy kẻ tấn công đã hoán đổi các stablecoin bị đánh cắp và các tài sản thanh khoản khác trên các sàn giao dịch phi tập trung trước khi chuyển phần tiền thu được sang Ethereum. Các quỹ đã đổ về một địa chỉ duy nhất bắt đầu bằng 0x01F8, nơi nắm giữ khoảng 5.227 ETH, trị giá xấp xỉ 9,7 triệu USD, tính đến Thứ Bảy. Ví tổng hợp đã nhận các tài sản bị đánh cắp theo nhiều đợt (tranches) thay vì một lần chuyển duy nhất. Peckshield trước đó đã từng gắn cờ các vụ gom hợp bridge sang Ethereum tương tự, bao gồm cả một nghi án khai thác mà trong đó thấy 5,25 triệu USD được chuyển từ Hedera sang Ethereum chỉ vài tuần trước.
Các bộ xử lý thanh toán tiền điện tử chịu thiệt hại 75,87 triệu USD trong các vụ hack Tháng 6
Triple-A nằm trong danh sách ngày càng dài các bộ xử lý thanh toán tiền điện tử và sàn giao dịch bị nhắm tới để bị chiếm quyền từ các ví nóng trong năm nay. “Gã khổng lồ” an ninh mạng cho biết ngành đã mất 75,87 triệu USD vào 40 vụ hack riêng lẻ chỉ riêng trong Tháng 6, giảm 7,13% so với mức 81,7 triệu USD của Tháng 5. Việc bị xâm phạm ví nóng vẫn nằm trong số các vector tấn công phổ biến nhất, cùng với lỗi hợp đồng thông minh và rò rỉ khóa riêng. Một kịch bản tương tự đã được ghi nhận khi Gravity Bridge bị rút cạn 5,4 triệu USD vào Tháng 5, khi kẻ tấn công định tuyến các khoản tiền bị đánh cắp qua Binance để che giấu dấu vết.
Triple-A không đưa ra tuyên bố nào sau 8 giờ kể từ khi bị xâm nhập
Hơn 8 giờ sau khi vụ xâm nhập được gắn cờ lần đầu, Triple-A vẫn chưa ban hành bất kỳ tuyên bố chính thức nào thừa nhận lỗ hổng hoặc nêu chi tiết những khoản tiền của khách hàng, nếu có, bị ảnh hưởng. Sự im lặng này làm dấy lên các câu hỏi liệu các đơn vị chấp nhận thanh toán (merchant) có gặp gián đoạn gì trong việc thanh toán hay không khi sử dụng “payment rails” của Triple-A, và liệu công ty có nắm giữ dự trữ đủ để bù đắp cho người dùng bị ảnh hưởng hay không. Triple-A vận hành hạ tầng thanh toán cho phép merchant chấp nhận tiền điện tử và đối soát bằng tiền pháp định—nghĩa là các ví nóng của công ty nắm giữ một “pool” xoay vòng gồm tiền của khách hàng và các stablecoin thanh khoản để xử lý giao dịch nhanh.
FAQ
Điều gì đã xảy ra với ví nóng của Triple-A vào Thứ Bảy?
Triple-A đã mất hơn 9,7 triệu USD từ các ví nóng trên Ethereum, Tron, Polygon, Arbitrum, Solana và The Open Network (TON), theo cảnh báo của Peckshield được đăng vào Thứ Bảy. Kẻ tấn công đã hoán đổi các stablecoin bị đánh cắp trên các sàn giao dịch phi tập trung và chuyển phần tiền thu được sang Ethereum, gom khoảng 5.227 ETH vào một địa chỉ duy nhất bắt đầu bằng 0x01F8.
Ngành tiền điện tử đã mất bao nhiêu cho các vụ hack trong Tháng 6?
Ngành đã mất 75,87 triệu USD vào 40 vụ hack riêng lẻ chỉ trong Tháng 6, giảm 7,13% so với mức 81,7 triệu USD của Tháng 5, theo Peckshield. Việc bị xâm phạm ví nóng vẫn nằm trong số các vector tấn công phổ biến nhất, cùng với lỗi hợp đồng thông minh và rò rỉ khóa riêng.
Triple-A có đưa ra tuyên bố về vụ xâm nhập không?
Hơn 8 giờ sau khi vụ xâm nhập được gắn cờ lần đầu, Triple-A đã không đưa ra bất kỳ tuyên bố chính thức nào thừa nhận lỗ hổng hoặc nêu chi tiết những khoản tiền của khách hàng, nếu có, bị ảnh hưởng.