Cầu stablecoin liên chuỗi Allbridge Core đã tạm ngừng hoạt động giao thức sau khi hứng chịu một vụ tấn công flash loan. Theo quan sát của các tổ chức bảo mật on-chain PeckShield và CertiK, kẻ tấn công đã đánh cắp khoảng 1,65 triệu USD và đã chuyển số tiền này từ Solana sang Ethereum qua cầu nối. Sự việc được The Block đưa tin ngày 20/7, sau đó đội ngũ Allbridge đã chủ động đóng giao thức để hạn chế thiệt hại thêm. Cần lưu ý rằng lộ trình cụ thể “tiền đã được bridge sang Ethereum” là dữ liệu được các tổ chức bảo mật đánh dấu trên chuỗi, chúng tôi không tiến hành xác minh on-chain độc lập, độc giả có thể tự theo dõi các công bố tiếp theo qua kênh chính thức của PeckShield.
Góc nhìn biên tập: Việc này liên quan gì đến chiếc U-Card bạn đang cầm
Nói rõ trước: Allbridge là một giao thức cầu nối liên chuỗi, không phải đơn vị phát hành thẻ. Lộ trình nạp tiền của phần lớn thẻ ảo USDT phổ biến trên thị trường chủ yếu là chuyển khoản nội bộ trên sàn giao dịch hoặc nạp trực tiếp on-chain vào địa chỉ do đơn vị phát hành thẻ chỉ định, không liên quan trực tiếp đến Allbridge. Vì vậy nếu bạn lo lắng “tiền trong thẻ của tôi có bị đánh cắp không” — câu trả lời thường là không, trừ khi đúng lúc bạn đang để tiền trong pool thanh khoản của Allbridge vào thời điểm bị tấn công.
Nhóm thực sự chịu ảnh hưởng là những người có thói quen thao tác nhất định: chuyển tiền từ một chuỗi này sang chuỗi khác, rồi nạp vào thẻ. Ví dụ bạn giữ USDC trên Solana, muốn nạp vào một chiếc thẻ chỉ nhận USDT trên chuỗi Ethereum hoặc Tron, thì sẽ phải dùng đến cầu liên chuỗi. Nhóm người dùng này cần lưu ý trong giai đoạn tới:
- Ngắn hạn (biên tập dự đoán trong vòng 7 ngày): Allbridge Core đang ở trạng thái tạm ngừng, các tuyến liên chuỗi liên quan có thể không khả dụng hoặc bị trễ, tiền đi qua cầu này có thể bị kẹt. Khuyến nghị chuyển sang dùng chuyển khoản nội bộ trên sàn (với các sản phẩm dựa vào sàn giao dịch/hệ thống thanh toán riêng như Bybit Card hoặc RedotPay, lộ trình nạp tiền ngắn hơn).
- Trung hạn (biên tập dự đoán trong vòng 30 ngày): Nếu Allbridge phục hồi, thường sẽ công bố báo cáo hậu sự cố trước khi khởi động lại, lúc đó cần theo dõi thông báo chính thức để xác nhận lỗ hổng đã được vá.
- Dài hạn (biên tập dự đoán trong vòng 90 ngày): Rủi ro từ việc phụ thuộc vào một cầu liên chuỗi duy nhất sẽ khiến nhiều người dùng chuyển sang ưu tiên phương thức nạp tiền “lộ trình ngắn, ít phụ thuộc”.
Nếu bạn vẫn đang cân nhắc chọn thẻ, có thể xem trước đánh giá MPCard của chúng tôi — biến thể Asia Elite tập trung vào thẻ Visa ảo tuyến châu Á - Thái Bình Dương; chi tiết cụ thể về lộ trình nạp tiền vui lòng lấy trang chính thức của họ làm chuẩn. Muốn so sánh tổng thể hiệu năng, Top 5 U-Card năm 2026 cũng có ghi chú sự khác biệt về phương thức nạp tiền giữa các thẻ.
Đối chiếu lịch sử: cầu liên chuỗi luôn là điểm nóng bị tấn công
Cầu liên chuỗi bị đánh cắp không phải chuyện mới, mà là một trong những loại sự cố tập trung nhất trong lĩnh vực bảo mật crypto vài năm qua. So với các vụ lớn trước đây, quy mô vụ Allbridge lần này thực ra khá nhỏ:
| Sự kiện | Thời gian | Quy mô thiệt hại | Nguồn |
|---|---|---|---|
| Wormhole | 2022 | khoảng 326 triệu USD | Tuyên bố chính thức Wormhole |
| Ronin Bridge | 2022 | khoảng 625 triệu USD | Blog chính thức Ronin |
| Allbridge Core | 2026 | khoảng 1,65 triệu USD | The Block |
Điểm giống nhau: Đều là “điểm lưu ký tiền tập trung” mang tên cầu liên chuỗi bị xâm phạm, và số tiền bị đánh cắp nhanh chóng được phân tán qua nhiều chuỗi để né tránh truy vết — thao tác chuyển từ Solana sang Ethereum lần này của Allbridge cùng một mạch với cách rửa tiền trong các vụ Wormhole, Ronin.
Điểm khác nhau: Một là quy mô chênh lệch hai bậc, 1,65 triệu USD so với hàng trăm triệu USD trước đó chỉ là vụ nhỏ; hai là lần này khai thác flash loan — bề mặt tấn công đặc thù của DeFi (vay số tiền lớn để thao túng trạng thái trong một giao dịch duy nhất), trong khi vụ Ronin là bị đánh cắp private key, vụ Wormhole là lỗ hổng xác minh chữ ký, bản chất tấn công khác nhau. Các con số lịch sử nêu trên đều trích từ kênh chính thức của các dự án, số tiền cụ thể có thể được điều chỉnh sau khi có kết quả thu hồi, vui lòng lấy trang nguồn làm chuẩn.
Với người dùng U-Card thông thường, ý nghĩa của việc đối chiếu này là: bạn càng ít phụ thuộc vào cầu liên chuỗi, tiền của bạn càng an toàn. Đây không phải câu hỏi “cầu nào đáng tin hơn”, mà là “tránh dùng cầu được thì tránh”.
Góc nhìn tuân thủ và bảo mật: cầu không phải đơn vị phát hành thẻ, nhưng cơ quan quản lý đang để mắt đến cùng một vấn đề
Cầu liên chuỗi hiện tại vẫn nằm trong vùng xám pháp lý tại đa số các khu vực pháp lý — nó không phải tổ chức thanh toán có giấy phép, cũng không chịu sự ràng buộc bởi quy tắc lưu ký của tài chính truyền thống, một khi bị đánh cắp, người dùng gần như không có kênh khiếu nại pháp lý nào. Điều này khác với tình huống của đơn vị phát hành thẻ: đơn vị phát hành thẻ tuân thủ thường chịu sự ràng buộc của giấy phép thanh toán/EMI tại địa phương, có yêu cầu rõ ràng về việc tách bạch tiền.
Nếu bạn chọn thẻ từ góc độ tuân thủ, thay vì băn khoăn về cầu liên chuỗi, hãy xác nhận tình trạng cấp phép của chính đơn vị phát hành thẻ trước. Chúng tôi đã tổng hợp yêu cầu đối với EMI có giấy phép theo khung MiCAR trong hướng dẫn tuân thủ EU, và cũng nêu rõ thái độ của cơ quan quản lý địa phương với các dịch vụ liên quan đến stablecoin trong hướng dẫn tuân thủ Hongkong. Ranh giới rõ ràng là: bản thân cầu liên chuỗi tại đa số khu vực vừa không bị cấm rõ ràng, cũng không nằm trong hệ thống cấp phép, thuộc vùng xám “tự dùng tự chịu trách nhiệm”; còn nghiệp vụ thanh toán của đơn vị phát hành thẻ thì có yêu cầu cấp phép rõ ràng.
Các mốc quan trọng cần theo dõi tiếp theo
- Báo cáo hậu sự cố chính thức của Allbridge: Thường được công bố trong vài ngày sau khi tạm ngừng, sẽ nêu rõ nguyên nhân gốc rễ của lỗ hổng và việc có khởi động lại hay không — đây là căn cứ then chốt để đánh giá khả năng giải phóng tiền.
- Truy vết on-chain tiếp theo của PeckShield / CertiK: Theo dõi xem số tiền bị đánh cắp có đi vào mixer hay CEX hay không, điều này quyết định khả năng thu hồi.
- Đơn vị phát hành thẻ có lên tiếng hay không: Nếu có đơn vị phát hành thẻ từng dùng Allbridge làm hệ thống thanh toán liên chuỗi phía sau, có thể sẽ ra thông báo về nạp tiền — hiện tại chưa có thẻ phổ biến nào xác nhận mối liên hệ này, nhưng đáng để theo dõi.
- Tấn công flash loan có lan rộng theo dây chuyền hay không: Loại lỗ hổng tương tự thường bị sao chép sang các giao thức khác, các thông báo bảo mật của những cầu liên chuỗi khác trong 30 ngày tới đáng để theo dõi.
Khuyến nghị của biên tập
- Người dùng đang giữ U-Card phổ biến và thường nạp tiền bằng cách rút trực tiếp từ sàn: Không cần thao tác gì, sự việc lần này không ảnh hưởng đến tiền trong thẻ của bạn.
- Người dùng có thói quen dùng cầu liên chuỗi để huy động tiền nạp: Biên tập khuyến nghị trước mắt nên tránh Allbridge và các cầu đơn điểm có chức năng tương tự, chuyển sang dùng chuyển khoản nội bộ trên sàn, hoặc chọn sản phẩm có lộ trình nạp tiền ngắn hơn, có thể tham khảo đánh giá Bybit Card và đánh giá RedotPay.
- Người mới đang chọn chiếc U-Card đầu tiên: Hãy đưa “lộ trình nạp tiền có phụ thuộc vào cầu liên chuỗi bên thứ ba hay không” vào danh sách đánh giá của bạn, lộ trình càng ngắn, càng ít điểm có thể kiểm soát càng tốt — độc giả chưa rõ cách nạp tiền có thể đọc trước U-Card là gì để nắm kiến thức nền tảng.
- Việc không nên làm: Đừng vì một vụ cầu bị đánh cắp mà hoảng loạn rút hết toàn bộ tiền trong tài khoản của đơn vị phát hành thẻ — đơn vị phát hành thẻ và cầu liên chuỗi bị tấn công là hai việc khác nhau, gộp chung chỉ làm tăng rủi ro thao tác sai của chính bạn.
Mỗi lần cầu liên chuỗi gặp sự cố đều nhắc nhở một điều: càng nhiều khâu trung gian, càng nhiều nơi có thể xảy ra vấn đề. Khi chọn thẻ, hãy ghi nhớ nguyên tắc này trong đầu, thiết thực hơn là hỏi “cầu nào an toàn”.