Ngày 22 tháng 7 năm 2024, ba giao thức DeFi trên các chuỗi khác nhau lần lượt bị khai thác, tổng thiệt hại lên tới 31,69 triệu USD. Con số này không quá lớn so với các sự kiện trước đó, nhưng điều đáng chú ý là ba vector tấn công hoàn toàn khác nhau: một từ xã hội kỹ thuật, một từ lỗ hổng logic xác thực chéo, và một từ quyền nâng cấp hợp đồng bị chiếm quyền. Đây không phải là sự cố đơn lẻ, mà là sự sụp đổ tất yếu của các giả định tin cậy trong hệ sinh thái DeFi. Bài viết này sẽ mổ xẻ từng sự kiện dưới góc nhìn kỹ thuật, chỉ ra những điểm mù mà ngay cả các nhà đầu tư có kinh nghiệm cũng dễ bỏ qua.
Bối cảnh: Ba câu chuyện, ba bài học
AFX, một sàn giao dịch phi tập trung trên Arbitrum, đã mất 24,15 triệu USDC từ cầu nối USDC của bên thứ ba. Verus, một giao thức cross-chain, bị rút mất 7,54 triệu USD do lỗi xác thực chứng minh. B² Network, một L2 đang phát triển, phải tạm dừng staking vì quyền nâng cấp hợp đồng bị truy cập trái phép. Cả ba đều xảy ra trong cùng một ngày, và cả ba đều liên quan đến các điểm kiểm soát tập trung mà người dùng thường không để ý. Phân tích cluster ví cho thấy các địa chỉ tấn công đều có liên kết với một chiến dịch malware mới nhắm vào các nhà phát triển crypto, nhưng cách thức khai thác lại khác nhau.
Phân tích kỹ thuật: Lỗ hổng không chỉ nằm trong code
1. AFX – Tấn công xã hội kỹ thuật vào hạ tầng validator
AFX sử dụng cầu nối của bên thứ ba, không phải cầu gốc của Arbitrum. Điều này có nghĩa là quyền kiểm soát tài sản nằm ở một bên trung gian. Theo báo cáo của Blockaid, kẻ tấn công đã xâm nhập vào môi trường phát triển của đội ngũ, sau đó leo thang lên hệ thống validator. Từ góc độ truyền dẫn chính sách tiền tệ, đây là một thất bại về OpSec (bảo mật vận hành) hơn là lỗi smart contract. Thực tế cảm xúc của đợt drawdown đó là người dùng mất niềm tin vào khả năng bảo vệ tài sản của đội ngũ, dù code có thể vẫn an toàn. Giả định tin cậy họ đang đặt ra là validator sẽ luôn trung thực – nhưng khi validator bị kiểm soát, mọi thứ sụp đổ.
2. Verus – Lỗi xác thực chứng minh cho phép rút tiền không có tài sản đảm bảo
SlowMist xác nhận rằng cầu Verus đã phê duyệt rút tiền mà không có bằng chứng khớp với tài sản hỗ trợ. Điều này cho thấy hàm xác thực cross-chain đã bị bỏ qua hoặc có lỗi logic. Chuỗi hình thành đáy vĩ mô trông như thế này: một giao thức có vẻ an toàn với audit, nhưng lỗi nằm ở chỗ không kiểm tra đủ điều kiện. Dữ liệu dòng chảy cross-asset cho thấy kẻ tấn công đã rút số dư tối đa có thể trong một giao dịch duy nhất. Đây là lỗi điển hình của các cầu nối không sử dụng bằng chứng không kiến thức (ZK) mà chỉ dựa vào chữ ký đa chữ. Lỗi xác thực chứng minh là điểm mù mà nhiều auditor có thể bỏ qua nếu không kiểm tra toàn bộ luồng tin cậy.
3. B² Network – Quyền nâng cấp hợp đồng bị chiếm quyền
B² Network tạm dừng staking sau khi phát hiện quyền nâng cấp hợp đồng staking bị truy cập trái phép. Điều này có nghĩa là kẻ tấn công có thể thay đổi logic hợp đồng staking, bao gồm cả việc rút cạn quỹ staking. May mắn là đội ngũ đã phát hiện kịp thời và tạm dừng, nhưng phương thức thoát thủ công qua Discord cho thấy mức độ tập trung hóa cao. Từ góc độ truyền dẫn chính sách tiền tệ, việc sử dụng quyền nâng cấp như một điểm kiểm soát duy nhất là một rủi ro hệ thống. Giả định tin cậy họ đang đặt ra là private key của admin sẽ không bao giờ bị lộ – một giả định đã bị phá vỡ nhiều lần trong lịch sử.
Góc nhìn phản trực giác: Phe bò đã đúng ở đâu?
Dù ba sự kiện này là tin xấu, nhưng có một góc nhìn mà những người lạc quan vẫn có thể dựa vào. Thứ nhất, tổng thiệt hại 31,69 triệu USD chỉ chiếm một phần nhỏ trong tổng TVL của DeFi (khoảng 0,01%). Thứ hai, đội ngũ AFX và B² đều cam kết bồi thường, cho thấy họ có nguồn quỹ dự phòng và sẵn sàng chịu trách nhiệm. Điều này trái ngược với các vụ hack năm 2022 nơi nhiều dự án biến mất. Thứ ba, các sự kiện này thúc đẩy ngành công nghiệp nâng cao tiêu chuẩn bảo mật – từ audit sang giám sát thời gian thực như Blockaid đã làm với AFX. Dữ liệu dòng chảy cross-asset cho thấy dòng tiền thông minh đang chuyển từ các cầu nối bên thứ ba sang cầu gốc, một tín hiệu tích cực cho tính bền vững dài hạn.
Takeaway: Trách nhiệm thuộc về ai?
Ba vụ tấn công trong một ngày không phải là sự trùng hợp ngẫu nhiên. Chúng cho thấy một mô hình: kẻ tấn công đang nhắm vào các điểm yếu của con người và quy trình, không chỉ code. Người dùng cần tự hỏi: mình đang đặt niềm tin vào ai? Vào validator? Vào thuật toán xác thực? Hay vào private key của admin? Câu trả lời sẽ quyết định danh mục đầu tư của bạn tồn tại được bao lâu trong thế giới crypto đầy rủi ro này.