Các cuộc tấn công vào các dự án tiền mã hóa và tài chính phi tập trung vẫn diễn ra với tốc độ nhanh chóng, hầu như không ngày nào trôi qua mà không có sự cố gần đây.
Tuy nhiên, thứ Năm tuần này nổi bật khi ba dự án riêng biệt chịu thiệt hại tổng cộng hơn $11 million bằng tiền mã hóa.
Thống kê cuối ngày cho thấy Payy Network mất $1.8 million, Duelbits mất $7 million, và Meter mất $2.3 million.
Payy Network
Mục tiêu đầu tiên là cầu nối liên kết Payy Network — một rollup cung cấp dịch vụ trả lương và quản lý ngân quỹ trên chuỗi — với Ethereum.
Một người theo dõi on-chain có tên Specter ban đầu đã thu hút sự chú ý đến các rút tiền bất thường trong một tin nhắn Telegram. Kẻ khai thác, có nguồn tiền thông qua công cụ bảo mật Railgun, đã chuyển đổi $1.8 million USDC thành ETH.
Payy sau đó xác nhận vụ vi phạm, cho biết đã rút sạch toàn bộ số dư của cầu nối. Các hoạt động đã bị dừng lại. Công ty cho biết thêm rằng số tiền bị đánh cắp bao gồm tiền gửi không lưu ký của người dùng, trong khi nguyên nhân gốc vẫn chưa được tiết lộ.
Hôm nay lúc 4:21 UTC, hợp đồng cầu nối của Payy trên Ethereum đã bị khai thác và rút sạch toàn bộ số dư.
Cuộc điều tra đang tiếp diễn và chúng tôi đang tuân theo các hướng dẫn ứng phó sự cố.
Trong khi điều tra, tất cả các giao dịch của Payy Network đều bị tạm dừng bao gồm nạp tiền, rút tiền,…
— Payy (@payy_link) September 24, 2026
Duelbits
Tiếp theo là Duelbits, một sòng bạc tiền mã hóa và nhà cái thể thao, được cho là đã bị rò rỉ khóa riêng tư.
PeckShield, một đơn vị kiểm toán bảo mật blockchain, ban đầu ước tính thiệt hại ở mức $4.3 million. Specter sau đó nâng con số lên $4.9 million và sau đó lên $5.9 million sau khi phát hiện các ví bị xâm phạm trên Bitcoin và Solana.
Đồng sáng lập của Duelbits cuối cùng ước tính thiệt hại khoảng $7 million.
Xác nhận vụ hack ~$7M. Vẫn đang điều tra chính xác điều gì đã xảy ra và như thế nào.
Cho đến khi có sự rõ ràng, Duelbits sẽ ngoại tuyến. Tiền của người dùng an toàn.
Các bước tiếp theo: hoàn tất điều tra, nạp lại hot wallet, và đưa Duelbits trở lại trực tuyến, ra mắt Duelbits 2.0.
Tôi sẽ tiếp tục đăng… https://t.co/V4Zl4St31I
— Joe (@DuelbitsJoe) September 24, 2026
Vào năm 2024, Duelbits đã từng bị nhắm mục tiêu với số tiền $4.6 million. CertiK, một đơn vị kiểm toán khác, sau đó cũng cho rằng sự cố đó là do lộ khóa riêng tư.
Meter.io
Meter.io, một blockchain tương thích EVM, cũng bị tấn công thông qua cầu nối, mặc dù trong trường hợp này, kẻ tấn công đã tạo ra các token không có tài sản đảm bảo thay vì rút tiền gửi hiện có.
Trong một tuyên bố trên X, đội ngũ Meter đã trích dẫn 'lỗi xác thực khối' và cho biết trạng thái chuỗi đã được bảo toàn, với kế hoạch khôi phục vẫn chưa được xác định.
1/
Sự cố bảo mật trên mainnet của Meter
Vào ngày 23 tháng 9 lúc 21:14 UTC, một kẻ tấn công đã khai thác lỗi xác thực khối để đúc MTR và MTRG không có đảm bảo, xả chúng trên các DEX và rút tiền qua cầu nối.
Mainnet và cầu nối đã bị tạm dừng. Vui lòng dừng mọi hoạt động trên Meter.
— Meter.io (@Meter_IO) September 24, 2026
Theo các báo cáo, khoảng $2.3 million token đã được tạo ra và sau đó bán trên sàn giao dịch phi tập trung PancakeSwap.
Áp lực bán đã khiến token MTR và MTRG giảm mạnh lần lượt khoảng 80% và 75%.
Đây không phải lần đầu Meter bị khai thác; vào năm 2022, nó đã mất $4.4 million trong một vụ tấn công cầu nối tương tự.