24 giờ, ba cú sốc.
Chúng ta đã chứng kiến 3 vụ tấn công nhắm vào 3 giao thức cầu nối (Bridge) khác nhau chỉ trong vòng một ngày đầu tháng 7. Tổng thiệt hại lên tới 35 triệu đô la. Cộng đồng lại một lần nữa xôn xao về 'mùa hè hack'. Nhưng với một Data Detective, con số 35 triệu không phải là câu chuyện chính.
Dấu chân của kẻ đứng sau mỗi blockchain đang hiện ra rõ hơn bao giờ hết.
Câu chuyện thực sự nằm ở chỗ: Chúng ta đang đối mặt với một mô hình tấn công hệ thống, nơi mà 'lỗ hổng bảo mật' không còn là chuyện của code nữa, mà là chuyện của trust và quản trị.
Context: Nền tảng của sự sụp đổ
Để hiểu được bức tranh toàn cảnh, cần nhìn vào ba điểm chạm chính: 0 : Một cây cầu cross-chain 'cổ điển', dựa vào xác thực đa chữ ký. Đã bị hack một lần vào tháng Năm, và lần này, kẻ tấn công quay lại với cùng một root cause. AFX Bridge: Một cầu nối kết nối Arbitrum, với mô hình bảo mật '5-of-7 validators'. Kẻ tấn công đã chiếm được quyền kiểm soát 3 trong số 7 chìa khóa. * BSquared Network: Một giao thức tập trung vào staking trên BNB Chain. Vụ tấn công xảy ra khi ai đó có được quyền truy cập trái phép vào hợp đồng nâng cấp.
Cả ba đều có chung một điểm yếu: một điểm trung tâm có thể bị phá vỡ.
Core: Mổ xẻ chuỗi bằng chứng on-chain
Vụ 1: Verus Bridge - Một bản sao của thảm họa cũ
Điều làm tôi khó chịu nhất là Verus đã bị hack vào tháng Năm với lý do 'cross-chain import validation flawed' (lỗi xác thực nhập khẩu xuyên chuỗi). Họ đã trả lại 75% số tiền cho hacker với danh nghĩa 'tiền thưởng' (bounty) và hứa sẽ sửa lỗi. Kết quả? Chỉ hai tháng sau, kẻ tấn công (có thể là cùng một người hoặc một kẻ khác) lại sử dụng cùng một lỗ hổng để rút sạch số tiền còn lại.
Dữ liệu không biết nói dối. Nếu bản sửa lỗi là có hiệu quả, vụ tấn công thứ hai sẽ không xảy ra. Điều này cho thấy, hoặc là đội ngũ Verus không hiểu bản chất của lỗ hổng, hoặc họ cố tình sửa chữa nửa vời để tiết kiệm chi phí. Kẻ tấn công đã chuyển tiền qua Tornado Cash – một cú đòn chí mạng vào khả năng truy vết.
Vụ 2: AFX Bridge - Nơi chìa khóa bị đánh cắp
AFX là một minh chứng rõ ràng cho sự nguy hiểm của 'tập trung hóa trong phi tập trung'. Mô hình '5-of-7 validators' tưởng chừng an toàn, nhưng nếu một kẻ tấn công có thể chiếm được 3 trong 7 chìa khóa (private keys), toàn bộ hệ thống sụp đổ. Kẻ tấn công đã ký một giao dịch độc hại với 3 chữ ký đó, chuyển đi lượng tài sản trị giá 24 triệu đô la.
Đây không phải lỗi của giao thức, mà là lỗi của quản trị. Có một câu hỏi lớn: Tại sao 3 validator keys lại dễ dàng bị đánh cắp? Có phải chúng được lưu trữ trên cùng một máy chủ? Hay có một insider giúp sức? Mặc dù cầu nối đã bị tạm dừng ngay lập tức, nhưng thiệt hại đã quá lớn.
Vụ 3: BSquared - Nội gián hay kỹ thuật?
BSquared bị tấn công thông qua việc 'truy cập trái phép vào quyền nâng cấp hợp đồng Staking'. Kẻ tấn công đã nâng cấp hợp đồng, thêm một hàm rút tiền giả, và rút sạch 386.000 đô la dưới dạng token B2. Điều đáng nói là, theo điều tra viên của công ty bảo mật Spercter, quyền truy cập 'đặc quyền' này đã tồn tại hơn một năm, và có thể do một nhân viên cũ hoặc hiện tại thực hiện.
Cá voi không kêu – chúng chỉ lặn sâu hơn. Kẻ tấn công đã lập tức bán tháo B2 trên thị trường, gây ra sự sụt giảm giá mạnh. Đây là một vụ hack điển hình với dấu hiệu của 'insider job'.
Contrarian: Tương quan không phải là nhân quả
Bạn có nghĩ rằng mùa hè này chỉ đơn giản là 'hacker đang hoạt động mạnh'?
Sai. Góc nhìn phản trực giác ở đây là: Cơ chế tiền thưởng (Bounty) đang giết chết sự an toàn.
Hãy nhìn vào Verus và AFX. Cả hai đều đưa ra các khoản tiền thưởng khổng lồ (lên tới 30%) cho hacker để trả lại tiền. Điều này tạo ra một tiền lệ cực kỳ nguy hiểm: Hãy hack trước, rồi thương lượng sau.
Taylor Monahan, một chuyên gia bảo mật nổi tiếng, đã đặt câu hỏi trực tiếp: “Khi nào thì tiền thưởng trở thành một công cụ để khuyến khích tội phạm có tổ chức?”.
Dữ liệu on-chain cho thấy, số tiền bị đánh cắp trong năm 2023 và 2024 đã lên tới 3.29 tỷ đô la. Nhưng tỷ lệ thu hồi thông qua bounty rất thấp. Điều này cho thấy, các cuộc tấn công ngày càng tinh vi, và hacker không còn ngại ngần khi 'đàm phán' với các giao thức. Chúng ta đang tạo ra một nền kinh tế ngầm cho tội phạm mạng.
Kẻ săn mồi đã trở thành con mồi. Và mồi ngon nhất chính là những giao thức có cơ chế bounty lỏng lẻo.
Takeaway: Tín hiệu cho tuần tới
Tuần này, thị trường đang trong giai đoạn đi ngang. Nhưng tín hiệu từ on-chain rất rõ ràng:
- Thanh khoản sẽ rời khỏi các cầu nối có mô hình bảo mật yếu. Người dùng thông minh sẽ rút tiền về các giải pháp an toàn hơn như LayerZero, Wormhole hoặc các cầu nối gốc của L2 (như Arbitrum's native bridge).
- Các dự án có 'đặc quyền admin' không được kiểm soát sẽ bị 'săn lùng'. Đây là cơ hội cho các nhóm bảo mật, nhưng là rủi ro chết người cho các dự án.
- Câu hỏi lớn nhất còn bỏ ngỏ: Liệu các vụ hack này có phải là do cùng một nhóm thực hiện? Các địa chỉ ví có sự kết nối với nhau không? Nếu có, đây sẽ là một trong những chiến dịch tấn công có tổ chức nhất trong lịch sử DeFi.