PeckShield vừa đăng một dòng tweet: 'Một vụ hack đã rút 25.6 triệu USD từ nạn nhân chưa xác định.' Điều này nghe có vẻ như một bản tin thông thường, nhưng với tôi, đây là tín hiệu đỏ nhất trong thị trường giảm giá hiện tại. Không phải vì số tiền lớn hay nhỏ, mà vì sự im lặng chết chóc từ phía nạn nhân. Khi một giao thức bị tấn công, thông thường họ sẽ lập tức lên tiếng để trấn an cộng đồng, đóng cửa smart contract, hoặc ít nhất là thông báo đang điều tra. Nhưng ở đây, không có gì. Điều đó có nghĩa là: hoặc nạn nhân chưa kịp phát hiện, hoặc họ đang cố gắng che giấu, hoặc – điều đáng sợ nhất – họ không còn khả năng để phản hồi. Trong 17 năm quan sát thị trường crypto, tôi chưa bao giờ thấy một vụ hack 25 triệu USD mà không có một dòng thông báo chính thức nào trong vòng 24 giờ đầu tiên. Đây là điều bất thường, và nó đáng để chúng ta mổ xẻ từng lớp.
Hãy bắt đầu từ bối cảnh. PeckShield là một trong những công ty bảo mật blockchain uy tín nhất, chuyên theo dõi các giao dịch đáng ngờ và phát hiện tấn công. Họ thường đưa tin rất nhanh, nhưng cũng rất cẩn trọng: nếu họ nói 'nạn nhân chưa xác định', điều đó có nghĩa là họ đã xác định được địa chỉ ví bị tấn công, nhưng chưa thể gắn nó với bất kỳ dự án hay cá nhân cụ thể nào. Điều này thường xảy ra khi tài sản bị đánh cắp từ một multisig wallet hoặc một hợp đồng thông minh không được công khai. Trong lịch sử, những vụ hack loại này thường liên quan đến các giao thức DeFi mới nổi hoặc các cầu nối cross-chain chưa được audit kỹ lưỡng. Nhưng có một điểm đặc biệt: 25.6 triệu USD là một con số quá lớn để thuộc về một cá nhân. Nó phải là một quỹ của dự án, có thể là TVL của một lending protocol, hoặc số dư trong một bridge contract. Và nếu đó là một dự án, tại sao họ không lên tiếng? Có thể họ đang đàm phán với hacker, hoặc đang cố gắng freeze tài sản qua các sàn giao dịch. Nhưng cũng có thể họ đã sụp đổ hoàn toàn và không còn ai để trả lời.
Bây giờ, hãy đi sâu vào phân tích kỹ thuật. Dựa trên kinh nghiệm audit của tôi, một vụ hack 25 triệu USD thường đến từ một trong ba vector tấn công chính: lỗ hổng smart contract, rò rỉ private key, hoặc tấn công vào cơ chế oracle. Trong số đó, tôi nghiêng về khả năng lỗ hổng smart contract, vì nó thường cho phép hacker rút một lượng lớn tài sản trong một giao dịch duy nhất, và nạn nhân thường mất nhiều thời gian để phát hiện. Hãy nhìn vào vụ Bancor năm 2017: tôi đã phát hiện lỗi tràn số trong phép chia của hợp đồng ICO, và mặc dù maintainer không vá ngay, nhưng bài học vẫn còn nguyên giá trị. Một dòng code có thể cứu bạn khỏi mất cả tài sản. Với vụ này, tôi đặt cược rằng đó là một lỗi trong logic tính phí hoặc trong cơ chế cập nhật giá. Nếu tôi có quyền truy cập vào mã nguồn của nạn nhân, tôi sẽ bắt đầu bằng cách kiểm tra các hàm withdraw và swap – đó là nơi tiền thường chảy ra. Tuy nhiên, vì chúng ta không biết đó là giao thức nào, mọi suy luận đều là phỏng đoán. Nhưng có một điều chắc chắn: hacker đã thành công, và điều đó có nghĩa là bất kỳ giao thức nào có cấu trúc tương tự cũng có thể đang gặp nguy hiểm.
Điều thú vị là góc nhìn phản trực giác ở đây. Mọi người đang lo sợ về mất mát 25.6 triệu USD, nhưng điều thực sự đáng sợ là sự không chắc chắn. Thị trường đã định giá rủi ro chưa? Thực tế, nạn nhân vô danh tạo ra một khoảng trống thông tin mà các kẻ xấu có thể khai thác. Hãy tưởng tượng: nếu bạn là một hacker khác, và bạn thấy rằng một vụ hack 25 triệu USD vẫn chưa được công bố, bạn sẽ nghĩ gì? Bạn sẽ nghĩ rằng cơ hội để tấn công một giao thức khác mà không bị phát hiện là rất cao. Đây là hiệu ứng domino mà tôi đã thấy trong vụ chuỗi tấn công cầu nối năm 2022: một vụ hack thành công thường kéo theo một loạt các vụ tấn công tương tự trong vòng vài tuần. Vì vậy, thay vì tập trung vào số tiền bị mất, chúng ta nên tập trung vào việc xác định vector tấn công. Nếu đó là một lỗi phổ biến, thì hàng trăm giao thức khác đang đứng trước nguy cơ.

Tôi cũng muốn nhấn mạnh một điểm mà nhiều người bỏ qua: trong thị trường giảm, các vụ hack thường bị lu mờ bởi tin tức về giá giảm, nhưng chúng lại có tác động dài hạn hơn. Khi TVL co lại, các dự án cắt giảm chi phí bảo mật, và các hacker biết điều đó. Tôi đã chứng kiến điều này vào năm 2021, khi tôi nghiên cứu NFT metadata và phát hiện ra rằng các dự án thường bỏ qua việc gia hạn pinning trên IPFS, dẫn đến mất dữ liệu. Tương tự, bây giờ các dự án có thể đang bỏ qua các bản vá bảo mật để tiết kiệm gas fee. Và đó là lý do tại sao vụ hack 25 triệu USD này có thể là phần nổi của tảng băng chìm. Hãy nhìn vào các giao thức lending: với lãi suất thấp, họ đang chấp nhận rủi ro cao hơn để thu hút thanh khoản. Một lỗ hổng trong oracle giá có thể dẫn đến thanh lý hàng loạt và mất mát lớn hơn nhiều so với 25 triệu USD.
Vậy chúng ta nên làm gì? Đọc contract trước khi FOMO. Đây là câu châm ngôn tôi luôn nhắc nhở bản thân và độc giả. Trong bối cảnh này, hãy kiểm tra xem các giao thức bạn đang sử dụng có được audit bởi các công ty uy tín không, và liệu audit đó có bao gồm các kịch bản tấn công tương tự không. Nếu bạn thấy một dự án có TVL lớn nhưng chưa từng bị hack, đừng vội mừng – hãy nghi ngờ. Bởi vì lịch sử cho thấy, những dự án càng lớn càng có nhiều bề mặt tấn công. Và nếu bạn là một nhà đầu tư, hãy chuẩn bị tinh thần cho một đợt điều chỉnh mạnh khi nạn nhân được tiết lộ. Tôi dự đoán rằng trong vòng 48 giờ tới, chúng ta sẽ biết tên của dự án đó, và token của nó sẽ giảm ít nhất 30-50%. Đó là thời điểm để mua vào nếu bạn tin vào khả năng phục hồi, nhưng cũng là lúc để thoát ra nếu bạn không chắc chắn.
Cuối cùng, hãy nhớ rằng trong thị trường giảm, sống sót quan trọng hơn lợi nhuận. Đọc contract trước khi FOMO. Và hãy tự hỏi: bạn có chắc mình không đang nhảy vào một cái bẫy?