
Nhà tạo lập thị trường tự động (AMM) Aquifer dựa trên Solana đã mất khoảng 2,5 triệu USD trong một vụ khai thác lỗ hổng liên quan đến các ví trên Solana và Ethereum, với giao thức này đã đề nghị kẻ tấn công khoản tiền thưởng 20% để hoàn trả phần lớn số tiền.
Dịch vụ giám sát bảo mật blockchain Defimon đã báo cáo vụ tấn công vào ngày 31 tháng 8, xác định các địa chỉ Solana và Ethereum riêng biệt do kẻ khai thác bị tình nghi kiểm soát. Aquifer sau đó đã gửi một đề nghị whitehat trên chuỗi, yêu cầu trả lại ít nhất 80% tài sản liên quan đến vụ việc.
Lời đề nghị cho phép kẻ tấn công thời hạn đến 14:00 UTC ngày 3 tháng 9 để chuyển tài sản, hoặc giá trị tương đương của chúng, đến các địa chỉ khôi phục do Aquifer cung cấp. Người kiểm soát các ví có thể giữ lại tới 20% số tiền như một khoản tiền thưởng whitehat nếu các điều kiện được đáp ứng.
Aquifer cho biết họ sẽ không theo đuổi các khiếu nại dân sự phát sinh từ vụ khai thác nếu kẻ tấn công tuân thủ các điều khoản, tuân theo luật pháp hiện hành. Thỏa thuận này sẽ không ràng buộc các cơ quan thực thi pháp luật, cơ quan quản lý, cơ quan trừng phạt hoặc các cơ quan chính phủ khác.
Aquifer hoạt động như một nhà tạo lập thị trường tự động độc quyền trên Solana, nơi thanh khoản của nó được sử dụng để tạo điều kiện trao đổi token. DefiLlama mô tả giao thức này là một AMM chuyên nghiệp và hiện liệt kê tổng giá trị khóa (TVL) của nó vào khoảng 2,8 triệu USD.
Các địa chỉ được xác định sau vụ khai thác cho thấy hoạt động trải rộng trên Solana và Ethereum. Defimon đã liên kết địa chỉ Solana 7fTe9pvrwXJRBHq9MaSyVPR4PgEuhqLiA93Dxf4gRk7J và địa chỉ Ethereum 0x2Dfe9e969796e2797278b02761dd9Ad6aE922746 với kẻ tấn công.
Thông điệp whitehat của Aquifer đã được ủy quyền thông qua cơ quan nâng cấp Solana của giao thức và được công bố trên chuỗi. Dự án đã cung cấp các địa chỉ khôi phục riêng biệt cho Solana và Ethereum, cho phép tài sản liên quan đến vụ tấn công được trả lại trên một trong hai mạng.
Thông tin công khai vẫn chưa xác định chính xác cách thức các ví bị xâm nhập. Chưa có báo cáo phân tích kỹ thuật nào được công bố giải thích liệu khóa riêng tư, thông tin đăng nhập quản trị viên hay một phần khác của cơ sở hạ tầng vận hành của Aquifer đã bị lộ.
Thông tin hiện có cũng không xác định rằng mã hợp đồng thông minh của Aquifer đã bị khai thác. Việc sử dụng các địa chỉ trên Ethereum và Solana cung cấp một dấu vết cho các nhà điều tra theo dõi tài sản, nhưng bản thân nó không xác định cách thức truy cập vào các quỹ bị ảnh hưởng đã được thực hiện.
Sự cố này xảy ra sau một số vụ tấn công liên quan đến Solana trong năm nay, trong đó điểm bị xâm nhập nằm ngoài blockchain cơ bản.
Vào tháng 6, crypto.news trước đó đã báo cáo rằng năm bể thanh khoản cũ thuộc về Raydium đã mất khoảng 1,3 triệu USD sau khi một kẻ tấn công nhắm mục tiêu vào cơ sở hạ tầng AMM đã ngừng hoạt động.
Nhà điều tra trên chuỗi Specter cho biết kẻ tấn công Raydium đã sử dụng một địa chỉ đúc giả để vượt qua các kiểm tra xác thực trong một chương trình AMM cũ hơn. Các tài sản bị đánh cắp bao gồm khoảng 150.177 RAY, 5.603 SOL và 893.700 USDC.
Raydium cho biết các bể đang hoạt động và người dùng hiện tại của họ không bị ảnh hưởng vì cơ sở hạ tầng dễ bị tổn thương đã được loại bỏ. Giao thức đã cam kết bồi thường các tài sản bị ảnh hưởng từ quỹ dự trữ của mình.
Một sự cố riêng biệt vào tháng 7 liên quan đến Across Protocol đã gây ra thiệt hại dưới 4 triệu USD sau khi một kẻ tấn công tạo ra các sự kiện gửi tiền giả trên Solana. Kẻ tấn công đã tạo 1.627 khoản tiền gửi giả với tổng giá trị khai báo là 41,7 triệu USD và yêu cầu thanh toán trên 18 chuỗi đích.
Bộ chuyển tiếp của Risk Labs đã xử lý 581 yêu cầu gian lận trước khi hoạt động của Solana bị đình chỉ, ứng trước khoảng 4,5 triệu USD vốn riêng của mình. Khoảng 500.000 USD thuộc về kẻ tấn công vẫn bị mắc kẹt, đưa tổng thiệt hại ròng xuống dưới 4 triệu USD.
Across sau đó cho biết vụ tấn công Solana bắt nguồn từ một lỗ hổng trong phần mềm đọc sự kiện ngoài chuỗi của Risk Labs chứ không phải là một lỗ hổng trong các hợp đồng thông minh của họ hoặc mạng Solana. Các giao dịch chuyển khoản hợp lệ của người dùng đã được hoàn tất hoặc hoàn tiền.
Các thất bại về bảo mật vận hành đã gây ra thiệt hại ở những nơi khác mà không cần kẻ tấn công phải khai thác logic hợp đồng thông minh.
Công ty thanh toán stablecoin Triple-A đã xác nhận vào tháng 7 rằng việc truy cập trái phép vào các ví kho bạc của họ đã dẫn đến việc đánh cắp tài sản kỹ thuật số thuộc sở hữu của công ty. Các nhà nghiên cứu trên chuỗi ban đầu đã theo dõi các khoản rút tiền đáng ngờ trên Ethereum, Solana, TRON và TON, với một số báo cáo xác định hoạt động trên Polygon và Arbitrum.
Triple-A sau đó cho biết quỹ của khách hàng không bị ảnh hưởng vì tài sản của khách hàng được tách biệt khỏi cơ sở hạ tầng kho bạc bị xâm phạm. Các nhà nghiên cứu đã ước tính thiệt hại vào khoảng 11,8 triệu USD trước khi công ty xác nhận vụ vi phạm.
Công ty không tiết lộ liệu kẻ tấn công đã có được khóa riêng tư, thông tin đăng nhập hay một hình thức truy cập nào khác. Triple-A cho biết các chuyên gia an ninh mạng và cảnh sát Singapore đang làm việc trong cuộc điều tra và truy vết tài sản.
Các vụ xâm nhập khóa riêng tư và ví đã chiếm một phần đáng kể trong các vụ trộm tiền điện tử vào năm 2026. CertiK báo cáo vào tháng 7 rằng tổn thất tài sản kỹ thuật số đạt 1,32 tỷ USD trong nửa đầu năm, giảm 46,8% so với cùng kỳ năm 2025.
Mặc dù tổng số tiền thấp hơn, công ty bảo mật cho biết việc xâm nhập ví đã trở thành phương pháp tấn công lớn nhất trong quý hai, thay thế lừa đảo (phishing) làm nguồn gây thiệt hại chính.
Một dự án Solana khác, Step Finance, cuối cùng đã ngừng hoạt động sau một vụ tấn công đầu năm nay nhắm vào các thiết bị được sử dụng bởi các thành viên trong đội ngũ điều hành của họ. Kẻ tấn công đã giành quyền truy cập vào các ví kho bạc và ví phí, di chuyển khoảng 261.854 SOL, trong khi các ước tính sau đó cho thấy tổng thiệt hại trên các tài sản bị ảnh hưởng gần 40 triệu USD.
Các nhà điều tra xác định rằng các hợp đồng thông minh của Step Finance không phải là điểm xâm nhập. Các điểm cuối bị xâm nhập đã cho phép kẻ tấn công truy cập vào các ví được dự án sử dụng, và thiệt hại tài chính sau đó đã góp phần vào quyết định ngừng hoạt động nền tảng.
Một sự phân biệt tương tự sẽ phụ thuộc vào việc Aquifer công bố thêm chi tiết về vụ vi phạm của mình. Giao thức vẫn chưa phát hành báo cáo phân tích sau sự cố xác định điểm truy cập ban đầu, các thông tin đăng nhập cụ thể liên quan hoặc liệu một tài khoản bị xâm nhập có cung cấp quyền kiểm soát nhiều ví hay không.
Hiện tại, quá trình khôi phục của Aquifer tập trung vào đề xuất whitehat của họ. Kẻ tấn công đã được đề nghị quyền giữ lại tới 20% tài sản liên quan đến vụ khai thác nếu ít nhất 80% được trả lại các địa chỉ khôi phục được chỉ định trước 14:00 UTC ngày 3 tháng 9.





