Một cuộc tấn công tinh lọc: Phân tích dữ liệu on-chain về 'tấn công lọc dầu' trong DeFi
⚡️ Một giao thức DeFi 'mất' 40% TVL trong 7 ngày. Nhưng 99% dòng tiền thực chất là 'tự hút' từ chính đội ngũ phát triển. Dấu vết giao dịch ẩn danh không bao giờ là vô hại. Đây là cách tôi lật tẩy một 'cuộc tấn công lọc dầu' phiên bản on-chain.
Trong 7 ngày qua, một giao thức Lending trên Arbitrum có tên 'Ural.Finance' (tên giả) ghi nhận sự sụt giảm TVL tới 40%, từ 50 triệu USD xuống còn 30 triệu USD. Cộng đồng FUD ngay lập tức: 'Rút tiền hàng loạt', 'Hack', 'Rug pull sắp xảy ra'. Nhưng tôi thấy một điều bất thường: 80% lượng rút tiền đến từ 3 địa chỉ ví mới được tạo trong cùng một ngày.
Đây là bối cảnh: Ural.Finance là một giao thức cho vay tập trung vào các tài sản tổng hợp (synth asset) trên Arbitrum, hoạt động từ tháng 1/2026. APY cho vay của nó luôn ở mức 8-12%, khá hấp dẫn so với thị trường chung 4-5%. Nhưng tôi đã theo dõi nó từ ngày đầu tiên, vì lịch sử chỉ ra rằng: APY cao bất thường thường đi kèm với rủi ro thanh khoản bất thường.
Bây giờ, phần lõi dữ liệu. Tôi đã viết một script Python để quét dữ liệu giao dịch của Ural.Finance trên Etherscan và Dune Analytics. Tôi phát hiện ra 3 địa chỉ ví rút tiền đều có cùng một 'chữ ký' giao dịch: chúng tương tác với hợp đồng thông minh theo cùng một thứ tự, với cùng một lượng gas, và trong cùng một khung thời gian 5 phút. Đây không phải là hành vi của người dùng thông thường. Đây là hành vi của bot, hoặc cùng một người điều khiển nhiều ví.
Tôi đào sâu hơn. Tôi tìm thấy một địa chỉ ví trung gian (middleman wallet) đã gửi ETH cho cả 3 ví rút tiền này trước khi chúng bắt đầu rút tiền. Địa chỉ trung gian đó, hóa ra, lại được tài trợ bởi một địa chỉ ví khác, mà địa chỉ đó lại được kết nối với một trong những địa chỉ ví của đội ngũ phát triển Ural.Finance thông qua một giao dịch ẩn danh (private transaction) trên Flashbots. Tôi đã mất 2 giờ để kết nối các dấu vết này.
Điều này có nghĩa là gì? Đội ngũ phát triển đã tự tạo ra các địa chỉ ví giả mạo, gửi một lượng nhỏ ETH vào chúng, sau đó dùng chúng để rút tiền từ giao thức của chính mình. Mục đích? Tạo ra hiệu ứng 'tấn công lọc dầu': một cuộc rút tiền hàng loạt giả tạo, khiến các nhà đầu tư nhỏ lẻ hoảng sợ và rút tiền thật. Khi TVL sụt giảm, giá trị tài sản thế chấp giảm, gây ra các đợt thanh lý (liquidation) hàng loạt. Đội ngũ phát triển, với các vị thế short (bán khống) đã được thiết lập từ trước, sẽ hưởng lợi từ sự sụp đổ này.
Đây là góc nhìn phản trực giác: Một cuộc tấn công 'lọc dầu' không chỉ là về rút tiền. Nó là về việc thao túng tâm lý và tạo ra một 'bằng chứng' giả về sự mất niềm tin. Mọi người nghĩ rằng TVL giảm là do người dùng mất niềm tin thực sự, nhưng thực tế, nó chỉ là một vở kịch được dàn dựng bởi chính những người điều hành sân khấu. Và họ đã thắng. Trong 48 giờ sau đó, 10 triệu USD tiền thật đã bị rút ra bởi các nhà đầu tư FOMO ngược, và Ural.Finance đã phải tạm dừng hoạt động.
Kết luận của tôi: Dấu vết giao dịch ẩn danh không bao giờ là vô hại. Trong một thị trường giảm, khi mọi người đều đang tìm kiếm lý do để rút tiền, sự thật càng trở nên đắt giá. Bài học cho tuần này: Đừng tin vào TVL. Hãy tin vào dòng tiền. Hãy tin vào những dấu vết ẩn danh. Và trên hết, hãy luôn nghi ngờ.
#DeFi #OnChain #DataAnalysis #CryptoScam #UralFinance