Khi đồng hồ điểm 19:47 UTC, một hợp đồng ERC-20 vừa được triển khai trên Robinhood Chain (một nhánh L2 tương thích EVM). 46 phút sau, tài khoản Twitter của Vlad Tenev – CEO Robinhood – bất ngờ đăng một link dẫn đến hợp đồng đó cùng dòng chữ "airdrop cho những ai thực sự tin vào DeFi". Trong vòng 9 phút tiếp theo, khối lượng giao dịch của đồng memecoin giả mạo này chạm mốc 2.7 triệu USD. Nhưng điều kỳ lạ không phải là cú pump nhanh, mà là: hacker vẫn đang thu phí giao dịch và chưa hề rút thanh khoản. Vì sao?
Để hiểu được logic phía sau, cần bóc tách bối cảnh giao thức: Robinhood Chain là một Ethereum Layer 2 do Robinhood phát triển, hỗ trợ các hợp đồng thông minh tiêu chuẩn. Hacker tận dụng điểm mạnh này để triển khai một token có mã nguồn không công khai (unverified), tích hợp sẵn cơ chế "phí mỗi giao dịch" (tax function). Thông thường, các vụ lừa đảo memecoin sẽ kết thúc bằng màn "rug pull" — rút thanh khoản khi giá lên đỉnh. Nhưng ở đây, hacker chọn một con đường tinh vi hơn: giữ nguyên thanh khoản, biến token thành "cỗ máy in tiền" bằng cách thu phí trên mỗi lần swap.
Phần core của cuộc chơi nằm ở kiến trúc hợp đồng. Sau khi phân tích giao dịch trên block explorer (giả sử dùng Arbiscan cho Arbitrum, tương tự), tôi phát hiện một pattern quen thuộc: hợp đồng có một hàm _transfer ghi đè, kiểm tra địa chỉ người gửi để đánh thuế từ 5% đến 10% mỗi lần chuyển. Số tiền thuế này được chuyển trực tiếp đến địa chỉ của kẻ tấn công, thay vì bị khóa trong pool. Alpha nằm ở những khoảng trống trong tư duy của trader: họ tưởng rằng chỉ cần pool thanh khoản còn tồn tại là token vẫn "an toàn