Viết bởi
Shawn
Ví nóng của Triple-A bị rút khoảng 11,8 triệu USD trên nhiều blockchain. Đáng lo hơn, 31 giờ sau cảnh báo đầu tiên, tiền gửi mới vẫn tiếp tục đi vào các ví bị ảnh hưởng và bị chuyển đi.
Nền tảng thanh toán stablecoin Triple-A đang điều tra một sự cố khiến các ví nóng liên quan bị rút khoảng 11,8 triệu USD trên nhiều blockchain.
Con số thiệt hại ban đầu được nhà điều tra on-chain Specter ước tính ở mức hơn 9,3 triệu USD. PeckShield sau đó nâng số liệu lên hơn 9,7 triệu USD, trước khi các dòng tiền bổ sung trên Bitcoin và TRON đẩy tổng thiệt hại được báo cáo lên khoảng 11,8 triệu USD.

Tuy nhiên, điểm bất thường nhất không nằm ở việc con số tiếp tục tăng. Theo Specter, hơn 31 giờ sau những dòng tiền lớn đầu tiên, các ví bị ảnh hưởng vẫn tiếp tục nhận khoản nạp mới. Những tài sản vừa chuyển đến nhanh chóng bị đưa khỏi ví theo cùng một hướng với dòng tiền trước đó.
Diễn biến này cho thấy sự cố có thể không chỉ là một lần mất khóa rồi kết thúc. Nó còn đặt ra câu hỏi về hệ thống định tuyến tiền gửi, khả năng vô hiệu hóa địa chỉ và tốc độ phản ứng khi một nhà cung cấp thanh toán phát hiện ví vận hành đã bị xâm nhập.
Specter lần đầu cảnh báo sự cố vào chiều ngày 24/07 theo giờ Mỹ. Những báo cáo ban đầu ghi nhận tài sản bị rút khỏi các ví liên quan đến Triple-A trên Ethereum, TRON, Polygon, Arbitrum, Solana và The Open Network. Bitcoin sau đó mới được bổ sung vào danh sách mạng bị ảnh hưởng.
Kẻ kiểm soát dòng tiền đã hoán đổi nhiều loại stablecoin và tài sản có tính thanh khoản cao, sau đó sử dụng các cầu nối để đưa phần lớn giá trị về Ethereum.
Theo ảnh chụp dữ liệu được PeckShield công bố, một địa chỉ Ethereum từng giữ khoảng 5.226,67 ETH, trị giá xấp xỉ 9,73 triệu USD tại thời điểm theo dõi. Ví này nhận tám giao dịch lớn trong khoảng từ tối ngày 24/07 đến sáng ngày 25/07, trong đó giao dịch lớn nhất tương đương khoảng 4.140 ETH.

Việc gom tài sản về Ethereum mang lại hai lợi ích cho kẻ tấn công. Thứ nhất, nó biến nhiều token trên nhiều chain thành một tài sản thống nhất, dễ quản lý hơn. Thứ hai, hệ sinh thái Ethereum có thanh khoản lớn, nhiều DEX và nhiều tuyến chuyển tài sản, giúp dòng tiền dễ được phân tán tiếp.
Dù vậy, dữ liệu on-chain mới chỉ cho thấy đường đi của tiền. Triple-A chưa công bố cách các ví bị truy cập, vì vậy chưa thể kết luận nguyên nhân là private key bị lộ, lỗi phân quyền, quy trình ký giao dịch hay một lỗ hổng khác.
Xem thêm: EU cấm giao dịch với HTX: Tiền trên sàn có thể bị ảnh hưởng ra sao từ ngày 23/08?
Ví nóng, hay hot wallet, là ví blockchain được kết nối với hệ thống trực tuyến để có thể ký và gửi giao dịch nhanh.
Đối với một nhà cung cấp thanh toán stablecoin, tốc độ là yếu tố cốt lõi. Khi khách hàng thanh toán bằng USDC, USDT hoặc một tài sản số khác, hệ thống cần ghi nhận khoản tiền, chuyển đổi nếu cần và quyết toán cho merchant trong thời gian ngắn. Nếu mọi giao dịch đều phải chờ một thiết bị lưu trữ ngoại tuyến được mở khóa thủ công, dịch vụ sẽ chậm và khó mở rộng.
Vì vậy, công ty thường giữ một lượng thanh khoản hoạt động trong ví nóng. Phần tài sản dài hạn hoặc không cần dùng ngay có thể được chuyển sang ví lạnh, nơi private key không thường xuyên kết nối internet.
Đổi lại, ví nóng có bề mặt tấn công lớn hơn. Nó có thể phụ thuộc vào máy chủ, API, hệ thống ký, quyền của nhân viên và các quy trình tự động. Chỉ cần một tầng bị xâm nhập, kẻ tấn công có thể tiếp tục ký giao dịch cho đến khi quyền truy cập bị thu hồi hoặc ví được thay thế.
Một hệ thống thanh toán không hoạt động bằng cách cho mọi khách hàng gửi tiền vào duy nhất một địa chỉ được nhập thủ công. Thông thường, địa chỉ nạp được tạo, phân phối và quản lý tự động thông qua nhiều lớp phần mềm.
Khi merchant tạo hóa đơn, hệ thống có thể cấp một địa chỉ hoặc route thanh toán. Địa chỉ này sau đó xuất hiện trên trang checkout, API, mã QR, plugin thương mại điện tử hoặc phần mềm kế toán. Nếu địa chỉ đã được lưu trong một đơn hàng đang chờ thanh toán, người mua vẫn có thể gửi tiền vào đó nhiều giờ sau.

Ngoài ra, một số đối tác có thể lưu địa chỉ nhận trong danh bạ nội bộ hoặc dùng lại địa chỉ cho thanh toán định kỳ. Việc ngừng sử dụng một ví vì thế không chỉ là tắt một máy chủ. Công ty phải cập nhật nhiều hệ thống đồng thời, vô hiệu hóa hóa đơn cũ và thông báo tới merchant hoặc đối tác đang sử dụng route đó.
Nếu những lớp này không được dừng đủ nhanh, khoản nạp mới vẫn tiếp tục đi vào ví cũ. Khi kẻ tấn công vẫn giữ quyền ký hoặc hệ thống tự động sweep chưa được thay đổi, tiền vừa đến có thể lập tức bị chuyển đi.
Một khả năng khác là hệ thống định tuyến chỉ đánh dấu sự cố ở một chain, trong khi các địa chỉ trên chain khác vẫn hoạt động. Việc Triple-A được cho là bị ảnh hưởng trên ít nhất bảy mạng cho thấy quá trình phản ứng phải được phối hợp trên nhiều hạ tầng cùng lúc.
Xem thêm: Satsuma thanh lý Bitcoin treasury sau khi cổ phiếu giảm hơn 99%: Bài học nào cho nhà đầu tư?
Sweep là quá trình tự động chuyển toàn bộ hoặc phần lớn số dư từ một ví nhận tiền sang một ví trung tâm khác.
Trong hoạt động thanh toán, sweep thường là chức năng hợp pháp. Merchant có thể nhận hàng nghìn khoản thanh toán nhỏ vào nhiều địa chỉ khác nhau, sau đó hệ thống gom chúng về một ví treasury hoặc ví thanh khoản để quản lý dễ hơn.
Nhưng nếu private key hoặc hệ thống ký bị chiếm quyền, cùng một cơ chế sẽ trở thành công cụ rút tiền rất hiệu quả. Kẻ tấn công không cần quay lại kiểm tra từng địa chỉ theo cách thủ công. Nó có thể thiết lập quy trình tự động theo dõi số dư và chuyển đi ngay khi một khoản nạp mới xuất hiện.
Vì vậy, cụm từ “new deposits keep being swept” hàm ý rằng ví không chỉ bị rút một lần. Chúng có thể đã bị biến thành những điểm thu tiền trực tiếp cho kẻ đang kiểm soát khóa.
Triple A Technologies Pte. Ltd. là Major Payment Institution được MAS cấp phép tại Singapore. Công ty còn có pháp nhân được cấp phép tại Pháp và đăng ký cung cấp dịch vụ tiền tệ tại Mỹ cùng Canada.
Giấy phép giúp xác định tiêu chuẩn tối thiểu về quản trị, bảo vệ tài sản và tuân thủ. Tuy nhiên, nó không đồng nghĩa hệ thống sẽ không bao giờ gặp lỗi.

Cơ quan quản lý có thể yêu cầu tài sản khách hàng được tách biệt, duy trì sổ sách và áp dụng kiểm soát nội bộ. Nhưng việc cấu hình ví, phân quyền ký, cập nhật route thanh toán và phản ứng trong những giờ đầu vẫn là trách nhiệm vận hành của doanh nghiệp.
Nói cách khác, quy định có thể giảm mức độ thiệt hại và tăng khả năng bồi thường, nhưng không thể thay thế hoàn toàn kỹ thuật an ninh và quy trình incident response.
Sự cố lần này vì thế là phép thử không chỉ với Triple-A mà còn với cách các nhà cung cấp thanh toán stablecoin chứng minh rằng tài sản khách hàng thực sự được bảo vệ khi tầng vận hành gặp sự cố.
Sự cố cho thấy kế hoạch phản ứng không thể chỉ dừng ở việc xoay private key.
Một doanh nghiệp thanh toán cần có khả năng ngắt route nạp trên toàn bộ chain, vô hiệu hóa hóa đơn cũ, thay địa chỉ trong plugin và thông báo khẩn tới merchant. Quá trình này phải diễn ra gần như đồng thời, bởi chỉ một endpoint bị bỏ sót cũng có thể tiếp tục dẫn tiền vào ví đã mất kiểm soát.

Ngoài ra, hệ thống nên có hạn mức số dư cho từng hot wallet. Khi số tiền đạt ngưỡng, tài sản được chuyển sang một vùng an toàn hơn. Điều này không ngăn được mọi vụ tấn công, nhưng có thể giới hạn thiệt hại tối đa.
Quy trình cũng cần phân tách rõ tiền vận hành và tiền khách hàng, đồng thời cung cấp audit trail đủ chi tiết để chứng minh sự phân tách khi xảy ra khủng hoảng.
Vụ việc Triple-A đáng chú ý không chỉ vì thiệt hại đã tăng lên 11,8 triệu USD. Chi tiết nghiêm trọng hơn là tiền mới vẫn tiếp tục được gửi vào các địa chỉ bị ảnh hưởng và bị sweep hơn một ngày sau khi cảnh báo đầu tiên xuất hiện.
Điều đó cho thấy bảo mật thanh toán stablecoin không chỉ phụ thuộc vào private key. Nó còn phụ thuộc vào khả năng dừng route, thu hồi hóa đơn, cập nhật merchant và cô lập ví trên nhiều blockchain trong thời gian ngắn.
Bài học lớn hơn là giấy phép và quy định safeguarding rất quan trọng, nhưng chúng không thay thế cho phản ứng sự cố hiệu quả. Trong một hệ thống thanh toán hoạt động liên tục, mỗi phút chậm vô hiệu hóa địa chỉ có thể biến một lỗi đã được phát hiện thành một dòng thiệt hại tiếp tục mở rộng.
Ước tính on-chain mới nhất được báo cáo là khoảng 11,8 triệu USD trên nhiều blockchain.
Triple-A khẳng định tài sản khách hàng không bị ảnh hưởng, nhưng chưa công bố post-mortem hoặc bằng chứng kiểm toán độc lập.
Có khả năng các địa chỉ nạp cũ vẫn được phân phối qua hóa đơn, API hoặc merchant, trong khi kẻ tấn công vẫn kiểm soát cơ chế sweep. Nguyên nhân chính xác chưa được Triple-A công bố.
Các báo cáo đề cập Ethereum, TRON, Polygon, Arbitrum, Solana, TON và Bitcoin.
Không nhất thiết. Hot wallet có thể chứa thanh khoản vận hành hoặc tài sản đang xử lý. Cần chờ Triple-A công bố vai trò cụ thể của các ví bị ảnh hưởng.
Lưu ý: Nội dung bài viết nhằm mục đích cung cấp thông tin và kiến thức tổng hợp từ các nguồn công khai về dự án. Đây không phải là khuyến nghị đầu tư. Blockintosh không chịu trách nhiệm đối với bất kỳ quyết định tài chính hay rủi ro nào phát sinh từ việc sử dụng thông tin trong bài viết.
Xem thêm: Bitcoin hậu lượng tử: Vì sao công cụ mới cứu được ví HD nhưng không cứu coin của Satoshi?

Nhà báo crypto dày dạn kinh nghiệm với chuyên môn về công nghệ blockchain, DeFi và phân tích thị trường. Đam mê làm cho các chủ đề crypto phức tạp trở nên dễ tiếp cận với mọi người.
Nhiều bài viết bạn có thể quan tâm