Một địa chỉ không xác định trên mạng Ethereum gần đây đã bị đánh cắp khoảng 3,047 triệu USDC, số tiền này sau đó đã được kẻ tấn công chuyển đổi thành ETH và rửa qua giao thức trộn Tornado Cash, cho thấy các lỗ hổng bảo mật vẫn còn tồn tại.
Tóm tắt điều hành
Một địa chỉ không xác định trên mạng Ethereum gần đây đã chịu tổn thất tài chính đáng kể, với khoảng 3,047 triệu USDC bị đánh cắp. Kẻ tấn công nhanh chóng chuyển đổi số tiền này thành Ethereum (ETH) và sau đó chuyển chúng qua Tornado Cash, một dịch vụ trộn tiền điện tử, để rửa tiền. Vụ việc này làm nổi bật những thách thức bảo mật đang diễn ra trong hệ sinh thái tài chính phi tập trung (DeFi) và củng cố sự giám sát của cơ quan quản lý đối với các công cụ tăng cường quyền riêng tư.
Sự kiện chi tiết
Thám tử on-chain ZachXBT đã tiết lộ một vụ vi phạm bảo mật gần đây trên mạng Ethereum nơi địa chỉ của một nạn nhân không xác định, được chỉ định là 0xf0a6c5b65a81f0e8ddb2d14e2edcf7d10c928020
, đã bị xâm phạm. Cuộc tấn công đã dẫn đến việc đánh cắp khoảng 3,047 triệu token USDC. Sau khi rút tiền thành công, những kẻ gây án đã thực hiện chuyển đổi số USDC bị đánh cắp thành ETH. Để che giấu dấu vết giao dịch và làm sạch các tài sản có được một cách bất hợp pháp, số tiền này ngay lập tức được gửi vào Tornado Cash.
Ảnh hưởng thị trường
Sự cố này nhấn mạnh khả năng dễ bị tấn công của các địa chỉ ví cá nhân trước các cuộc tấn công tinh vi và rủi ro bảo mật rộng lớn hơn đang thịnh hành trong không gian tiền điện tử. Việc sử dụng ngay lập tức Tornado Cash để rửa tiền bị đánh cắp đã thu hút sự chú ý mới đến những thách thức quy định liên quan đến các giao thức quyền riêng tư. Tornado Cash đã được Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) của Bộ Tài chính Hoa Kỳ chỉ định là một thực thể bị trừng phạt vào tháng 8 năm 2022, sau các cáo buộc rằng nó đã tạo điều kiện cho việc rửa khoảng 7 tỷ đô la tài sản tiền điện tử từ năm 2019 đến năm 2022. Những người sáng lập Tornado Cash đã phải đối mặt với hậu quả pháp lý, với Roman Storm bị kết tội âm mưu điều hành một doanh nghiệp chuyển tiền không có giấy phép và Alexey Pertsey bị tòa án Hà Lan kết án vì vai trò của mình trong các hoạt động rửa tiền.
Việc rửa tài sản nhanh chóng thông qua các bộ trộn như vậy củng cố mối lo ngại giữa các cơ quan quản lý về tiềm năng các công cụ này bị lợi dụng cho các hoạt động tài chính bất hợp pháp. Sự kiện này, cùng với các vụ vi phạm bảo mật cấp cao khác gần đây, góp phần vào tâm lý thị trường không chắc chắn và nâng cao nhận thức về nhu cầu cấp thiết phải có các biện pháp bảo mật ví cá nhân mạnh mẽ trong bối cảnh tài sản kỹ thuật số.
Bối cảnh rộng hơn
Sự cố mạng Ethereum là một phần của xu hướng rộng hơn về việc tăng tổn thất tài chính do các cuộc tấn công, lừa đảo và tấn công kỹ thuật xã hội trong lĩnh vực tiền điện tử. Dữ liệu cho thấy sự gia tăng đáng kể trong hoạt động bất hợp pháp, với hơn 2,17 tỷ đô la tài sản kỹ thuật số được báo cáo bị đánh cắp chỉ trong nửa đầu năm 2025. Các vụ xâm phạm ví cá nhân chiếm 23,35% tổng số hoạt động tiền bị đánh cắp tính đến năm 2025, làm nổi bật sự thay đổi trọng tâm của kẻ tấn công sang người dùng cá nhân.
Các phương pháp tấn công đang trở nên ngày càng tinh vi. Ví dụ, các vụ lừa đảo lừa đảo Ethereum lợi dụng tiêu chuẩn EIP-7702 được báo cáo đã rút hơn 12 triệu đô la từ hơn 15,000 ví vào tháng 8 năm 2025. Một kỹ thuật phổ biến khác, đầu độc địa chỉ blockchain, đã chứng kiến hơn 270 triệu lần tấn công nhắm mục tiêu vào hơn 17 triệu nạn nhân, dẫn đến hơn 83,8 triệu đô la lợi nhuận bất chính từ 6,633 giao dịch thành công. Những sự kiện này cùng nhau nhấn mạnh nguyên tắc cốt lõi rằng trong hệ sinh thái Web3, người dùng là tổ chức tài chính của riêng họ và quan trọng hơn, là người bảo vệ an ninh của riêng họ. Sự phát triển không ngừng của các vectơ đe dọa đòi hỏi sự cảnh giác liên tục và việc áp dụng các biện pháp bảo mật nghiêm ngặt của tất cả những người tham gia.