Một vụ khai thác DeFi khác đã xảy ra — và lần này mục tiêu là hạ tầng nằm dưới một số giao thức được sử dụng rộng rãi nhất trong không gian này.

TrustedVolumes, một nhà cung cấp thanh khoản và nhà tạo lập thị trường phục vụ cho 1inch, Uniswap, MetaMask, và Ledger, đã bị khai thác khoảng 6,7 triệu đô la trên Ethereum vào thứ Năm. Cuộc tấn công đã được hệ thống phát hiện khai thác của Blockaid báo động ngay trong thời gian thực, xác định lỗ hổng khi nó đang diễn ra.

Số tiền bị rút bao gồm khoảng 1.291 WETH, 206.282 USDT, 16,9 WBTC, và 1,27 triệu USDC — được phân bổ qua ba địa chỉ ví trên Ethereum đã được TrustedVolumes công khai trong tuyên bố sau sự cố.
Đây là vụ khai thác DeFi thứ năm được ghi nhận chỉ riêng trong tháng 5 năm 2026, trong một năm mà từ tháng 1 đến nay đã chứng kiến hơn 6 tỷ USD bị đánh cắp khỏi crypto.

Đã bị khai thác những gì và như thế nào

Lỗ hổng không nằm trong giao thức hay hạ tầng của 1inch. Phân tích của Blockaid xác định vectơ tấn công là một proxy hoán đổi RFQ tùy chỉnh do TrustedVolumes kiểm soát — một hợp đồng độc quyền do market maker vận hành độc lập với các giao thức mà nó phục vụ. Địa chỉ cụ thể ở trung tâm của vụ khai thác đã được ghi nhận công khai trên chuỗi.

Quan trọng hơn, Blockaid cảnh báo rằng người đứng sau vụ tấn công này dường như chính là kẻ chịu trách nhiệm cho sự cố 1inch Fusion V1 vào tháng 3 năm 2025 — dù lỗ hổng bị khai thác lần này hoàn toàn khác. Cùng một kẻ tấn công, vectơ mới. Điều này hàm ý rằng bất kỳ ai đang nhắm vào TrustedVolumes đã nghiên cứu hạ tầng của nó qua nhiều chu kỳ tấn công, xác định các điểm yếu mới sau khi điểm yếu trước đó đã được vá.

1inch nhanh chóng tách mình khỏi sự cố này.

“Chúng tôi có thể xác nhận rằng cả 1inch lẫn bất kỳ giao thức nào của 1inch đều không liên quan. Không có ảnh hưởng nào đến hệ thống, hạ tầng hoặc quỹ của người dùng 1inch,” giao thức cho biết trên X.

Nhóm cũng cho biết thêm rằng TrustedVolumes hoạt động độc lập như một nhà cung cấp thanh khoản được nhiều giao thức trong ngành sử dụng và không chỉ dành riêng cho 1inch — làm rõ rằng vụ khai thác nhắm vào chính hạ tầng của market maker, chứ không phải các hợp đồng của DEX aggregator.

TrustedVolumes xác nhận sự cố — và mở cánh cửa cho đàm phán

TrustedVolumes đã xác nhận vụ khai thác trong thông báo của chính mình, công bố ba địa chỉ ví hiện đang nắm giữ số tiền bị đánh cắp: khoảng 3 triệu USD ở mỗi trong hai địa chỉ đầu tiên và khoảng 700.000 USD ở địa chỉ thứ ba.

Thông báo này đáng chú ý ở một chi tiết cụ thể: giao thức cho biết họ “sẵn sàng trao đổi mang tính xây dựng về tiền thưởng lỗi và một giải pháp hai bên cùng chấp nhận được.”

Ngôn ngữ đó — tiêu chuẩn trong các thông báo sau sự cố khai thác từ các giao thức muốn lấy lại tiền của họ — cho thấy TrustedVolumes đang cố gắng đàm phán với kẻ tấn công thay vì chỉ dựa vào cơ quan thực thi pháp luật hoặc các cơ chế khóa trên chuỗi. Việc kẻ tấn công có phản hồi hay không vẫn là một câu hỏi mở, nhưng việc công khai thừa nhận các địa chỉ ví bị đánh cắp tạo ra tính minh bạch trên chuỗi, ít nhất cũng theo dõi được hiện tại số tiền đang ở đâu.

Vì sao TrustedVolumes quan trọng vượt ra ngoài vụ khai thác này

Tầm quan trọng của sự cố này không chỉ nằm ở con số 6,7 triệu USD. TrustedVolumes không phải là một giao thức hướng tới người tiêu dùng — hầu hết người dùng DeFi bán lẻ chưa từng nghe đến nó. Nhưng nó hoạt động như phần middleware quan trọng giữa các giao diện mà người dùng sử dụng hằng ngày và thanh khoản on-chain giúp những giao diện đó hoạt động.

Với vai trò là resolver trên 1inch và là nhà cung cấp thanh khoản cho MetaMask và Ledger, TrustedVolumes nằm trong lớp thực thi của các giao dịch mà hàng triệu người dùng khởi tạo thông qua các ví và aggregator mà họ tin tưởng. Khi lớp này bị xâm phạm, thiệt hại sẽ giới hạn ở chính số tiền của market maker — nhưng sự cố này đặt ra câu hỏi về việc mức độ giám sát an ninh đối với các lớp hạ tầng trung gian này có kỹ lưỡng bằng các giao thức và ví mà chúng phục vụ hay không.

Sự cố 1inch Fusion V1 vào tháng 3 năm 2025 đã cho thấy kẻ tấn công này có hiểu biết cụ thể về hạ tầng của TrustedVolumes và đủ kiên nhẫn để quay lại với một nỗ lực thứ hai. Mô hình đó — nghiên cứu, tấn công, vá, quay lại với một vectơ mới — phù hợp với các tác nhân đe dọa tinh vi, những người xem từng market maker là mục tiêu dài hạn chứ không phải cơ hội nhất thời.

Tháng 5 năm 2026 đang trở thành một tháng quan trọng đối với bảo mật DeFi

Đây là vụ khai thác DeFi thứ năm trong tháng 5 năm 2026. Tháng này còn chưa đi qua một nửa.

Tổng thể cả năm đã rất khắc nghiệt. Hơn 6 tỷ USD đã bị rút khỏi các giao thức crypto, người dùng cá nhân và hạ tầng blockchain kể từ tháng 1 — thông qua các hoạt động do nhà nước Triều Tiên tài trợ trên Drift Protocol và KelpDAO, các vụ khai thác cầu nối, tấn công quản trị, xâm phạm khóa riêng, và giờ là một kẻ tấn công quay lại nhắm vào hạ tầng market maker bằng một lỗ hổng mới.

Vụ khai thác TrustedVolumes có giá trị nhỏ hơn về mặt tiền bạc so với các vụ hack lớn trong tháng 4, nhưng nó đại diện cho một nhóm rủi ro khác — việc khai thác hạ tầng vô hình mà người dùng bán lẻ không bao giờ tương tác trực tiếp nhưng vẫn phụ thuộc vào mỗi khi họ thực hiện một lệnh hoán đổi. Nếu lớp resolver của các DEX aggregator trở thành bề mặt tấn công thường xuyên, thì hệ quả đối với an ninh giao dịch on-chain nói chung là rất đáng kể.

Blockaid tiếp tục theo dõi tình hình. 1inch cho biết họ đang tích cực hỗ trợ các bên an ninh liên quan. TrustedVolumes vẫn chưa công bố báo cáo điều tra kỹ thuật sau sự cố, và cuộc điều tra vẫn đang diễn ra.