Một vụ hack 25.6 triệu USD vừa được ghi nhận. Nhưng không ai biết nạn nhân là ai. Điều đó có nghĩa là gì?
PeckShield, công ty bảo mật hàng đầu, đưa tin: '25.6 triệu USD bị đánh cắp từ các nạn nhân không xác định'. Không tên dự án. Không địa chỉ hợp đồng. Không vector tấn công. Chỉ có một con số và một sự im lặng đáng sợ.
Là một người đã dành 28 năm trong ngành, tôi biết rằng sự im lặng này không phải là ngẫu nhiên. Nó giống như một tiếng nổ trong rừng mà không ai thấy cây đổ. Nhưng cây đã đổ, và chúng ta cần hiểu tại sao.
Bối cảnh: Một vụ hack kỳ lạ
PeckShield là một trong những công ty giám sát on-chain uy tín nhất. Họ không đưa tin nếu không có bằng chứng. Vậy tại sao họ lại nói 'nạn nhân không xác định'? Thông thường, khi một vụ hack xảy ra, dự án bị ảnh hưởng sẽ nhanh chóng lên tiếng. Nhưng ở đây, không có ai nhận mình là nạn nhân.
Có ba khả năng: 1. Dự án chưa phát hiện ra mất tiền (bất khả thi nếu là protocol). 2. Dự án đã biết nhưng đang cố gắng vá lỗi trước khi công bố (phổ biến). 3. Kẻ tấn công đã nhắm vào nhiều ví cá nhân hoặc một địa chỉ riêng lẻ không thuộc dự án nào.
Với quy mô 25.6 triệu USD, khả năng thứ ba là thấp. Các vụ hack cá nhân thường nhỏ hơn. Vậy đây có thể là một giao thức DeFi đang cố gắng tránh sự hoảng loạn.
Nhưng sự thiếu minh bạch này cũng là một vấn đề. Nó khiến cộng đồng nghi ngờ mọi dự án. Ai là nạn nhân? Bạn có thể đang nắm giữ token của một dự án sắp sụp đổ mà không biết.
Phân tích kỹ thuật: Những gì chúng ta có thể suy luận
Dựa trên kinh nghiệm audit của tôi, tôi có thể đưa ra một số giả định có cơ sở.
Quy mô và loại nạn nhân 25.6 triệu USD là con số không nhỏ. Nó nằm giữa một vụ hack tầm trung. Các vụ hack lớn như Ronin (600M) hay Poly Network (600M) thu hút sự chú ý ngay lập tức. Nhưng 25.6 triệu là đủ để một dự án vừa phải mất thanh khoản trầm trọng, nhưng chưa đủ để gây sụp đổ toàn thị trường.
Tôi từng phát hiện lỗ hổng trong 0x Protocol v2 năm 2017. 0x v2 lỗi – bài học nhớ mãi. Lỗi đó nằm ở cơ chế order matching, có thể dẫn đến tràn calldata. Quy mô ảnh hưởng lúc đó không lớn, nhưng bài học về việc đọc từng dòng code vẫn còn nguyên. Vụ hack này có thể đến từ một lỗi tương tự: một hàm không được kiểm tra kỹ, hoặc một phê duyệt sai sót.
Vector tấn công có thể Với số tiền này, các vector phổ biến là: - Private key leak: Chiếm quyền kiểm soát admin key. - Smart contract bug: Reentrancy, logic error, oracle manipulation. - Flash loan attack: Khai thác tính thanh khoản tạm thời. - Phishing: Đánh lừa người dùng ký giao dịch độc hại.

Tôi thiên về smart contract bug hơn, vì nếu là private key, nạn nhân thường biết ngay và công bố. Còn bug thì cần thời gian để xác định.
Kinh nghiệm từ Uniswap v2: Năm 2020, tôi phát hiện 3 điểm yếu trong price oracle của họ. Oracle không thể tin nếu không có ZK. Đó là lý do tại sao tôi luôn kiểm tra cơ chế lấy giá từ bên ngoài. Nếu vụ hack này liên quan đến oracle, nó sẽ ảnh hưởng đến nhiều dự án khác đang copy code Uniswap.
Tác động thị trường Thị trường hiện tại đang giảm. Một vụ hack 25.6 triệu không làm thay đổi xu hướng, nhưng nó làm tăng sự thận trọng. Các nhà đầu tư sẽ rút thanh khoản khỏi các giao thức không rõ ràng. Điều này có thể dẫn đến hiệu ứng domino nếu nạn nhân là một lending protocol.
Tôi từng chứng kiến vụ hack Cream Finance năm 2021: 130 triệu USD mất, và toàn bộ thị trường DeFi giảm 5% trong 24h. Vụ này nhỏ hơn, nhưng nếu vector là mới, nó có thể lặp lại.
Góc nhìn phản trực giác: Sự im lặng có thể là tốt?
Đa số mọi người sẽ hoảng sợ khi nghe '25.6 triệu USD bị hack'. Nhưng tôi thấy một tín hiệu khác.
Zero knowledge cũng có điểm mù. Điểm mù ở đây là PeckShield chỉ thấy một phần của bức tranh. Họ thấy tiền di chuyển, nhưng không thấy nó đến từ đâu. Sự im lặng của nạn nhân có thể là một chiến lược có chủ đích. Họ đang âm thầm điều tra, phối hợp với cơ quan chức năng, hoặc thậm chí đang đàm phán với hacker.
Năm 2022, tôi tham gia phân tích Aztec Protocol. Trong quá trình đó, tôi học được rằng việc công bố quá sớm có thể làm hỏng cơ hội truy vết. Vì vậy, đừng vội kết luận.
Ngược lại, nếu nạn nhân là một dự án lớn, việc họ im lặng quá lâu sẽ làm mất lòng tin. Cân bằng giữa tốc độ và chính xác là khó khăn.
Một góc nhìn khác: Vụ hack này cho thấy hệ thống cảnh báo của chúng ta yếu như thế nào. Chúng ta biết có hack, nhưng không biết ở đâu. Điều đó giống như một bệnh viện biết có dịch nhưng không biết bệnh nhân nào. Đây là thất bại của cơ sở hạ tầng thông tin.
Takeaway: Chuẩn bị cho làn sóng tiếp theo
Dựa trên kinh nghiệm 28 năm, tôi tin rằng vụ hack này không phải là duy nhất. Nếu vector là một lỗ hổng mới (ví dụ trong các thư viện phổ biến như OpenZeppelin), chúng ta sẽ thấy hàng loạt vụ tấn công tương tự trong vài tuần tới.
Hãy kiểm tra lại smart contract của bạn. Đặc biệt là các hàm approve, transfer, và oracle. Đừng đợi đến khi bị hack mới hành động.
Và nhớ: Zero knowledge cũng có điểm mù. Sự im lặng không phải là an toàn.
Câu hỏi cuối cùng: Bạn có chắc tài sản của mình an toàn không? Nếu câu trả lời là 'tôi nghĩ vậy', hãy kiểm tra lại. Bởi vì trong thế giới blockchain, 'tôi nghĩ vậy' thường là bước đầu tiên dẫn đến mất mát.