35 Triệu USD Bốc Hơi Trong 24 Giờ: Khi Cầu Nối Trở Thành Cửa Tử
Võ Tâm
Chỉ trong 24 giờ, ba cầu nối blockchain – Verus Bridge, AFX Bridge, và BSquared – bị tấn công, tổng thiệt hại 35 triệu USD. Cộng dồn từ đầu năm, con số đã chạm 329 triệu USD. Dữ liệu on-chain không cần nguỵ biện: số dư của các pool thanh khoản trên Arbitrum và BNB Chain giảm mạnh, và dòng tiền nóng đang chảy vào Tornado Cash. Đây không phải là một tai nạn. Đây là một hệ thống đang bị bóp nghẹt bởi chính thiết kế trung tâm hoá của nó.
Trước khi đi sâu, hãy đặt bối cảnh. Cầu nối là xương sống của DeFi: chúng cho phép tài sản di chuyển giữa các Layer 1 và Layer 2. Nhưng mô hình phổ biến nhất – multisig bridge với validator tập trung – đã trở thành miếng mồi ngon cho hacker. Verus Bridge bị tấn công lần đầu hồi tháng 5, hacker trả lại 75% số tiền sau khi nhận 25% tiền thưởng. Tưởng chừng mọi chuyện kết thúc. Nhưng chỉ hai tháng sau, cùng một lỗ hổng – cross-chain import validation lỗi – lại bị khai thác. Lần này, hacker dùng Tornado Cash để rửa tiền, phá vỡ mọi hy vọng truy vết. Dữ liệu on-chain chỉ ra rằng lỗi chưa bao giờ được sửa triệt để; bản vá chỉ là miếng băng dán trên vết thương hở.
AFX Bridge cũng không khá hơn. Nó sử dụng mô hình 5-of-7 validator – tức là chỉ cần 3 private keys là có thể ký giao dịch độc hại. Kẻ tấn công đã lấy được "authorized validator keys" và rút 24 triệu USD. Khả năng cao là keys bị lộ từ bên trong: hoặc lưu trữ không an toàn, hoặc có người trong cuộc. Còn BSquared? Lỗ hổng nằm ở contract upgrade权限. Ai đó đã truy cập trái phép vào chức năng nâng cấp hợp đồng staking, rút 859 vạn token B2 (trị giá 3.86 triệu USD) rồi xả thẳng ra sàn. Nhà điều tra từ Specter phát hiện ra rằng vai trò đặc quyền đó đã hoạt động hơn một năm – một dấu hiệu rõ ràng của insider threat. Block không xóa được lịch sử: tất cả giao dịch đều nằm trên chain, nhưng nếu người quản lý keys là kẻ xấu, thì dữ liệu cũng chỉ là bằng chứng của tội ác.
Điểm chung của cả ba vụ: tất cả đều có cơ chế "bounty" – tiền thưởng cho hacker nếu trả lại tiền. Verus trả 25%, AFX đề nghị 30%. Nhưng liệu bounty có đang khuyến khích thêm tấn công? Tôi đã chứng kiến điều này từ năm 2017, khi tôi phát hiện lỗ hổng withdraw trong hợp đồng ICO của EOSfinex. Hồi đó, tôi chỉ nhận 10 ETH tiền thưởng và dự án đã sửa lỗi. Nhưng giờ đây, mô hình đã biến tướng: hacker tấn công, lấy tiền, rồi đàm phán. Một số chuyên gia như Taylor Monahan gọi đây là "cướp hợp pháp". Tôi đồng ý. Dữ liệu cho thấy các vụ tấn công bridge tập trung vào những dự án có sẵn cơ chế bounty – như thể hacker đang thử nghiệm chính sách bảo hiểm của nạn nhân.
Lập luận phản trực giác ở đây là: tương quan giữa bounty và tấn công không phải là ngẫu nhiên, nhưng cũng không phải nhân quả trực tiếp. Thực tế, các dự án yếu kém về bảo mật thường đưa ra bounty cao như một cách xoa dịu cộng đồng. Nhưng họ đang tự đào mồ chôn mình. Khi bạn treo thưởng 30%, bạn đang gửi tín hiệu rằng "an toàn của bạn có giá 30% số tiền bị mất". Điều này làm suy yếu lòng tin và tạo ra một thị trường chợ đen cho các cuộc tấn công có tổ chức. Hãy nhìn vào Verus: sau lần đầu, họ không sửa kiến trúc gốc, chỉ vá tạm. Kết quả: bị hack lại. Bài học: bounty không thay thế được security audit thực chất.
Vậy tín hiệu cho tuần tới là gì? Hãy theo dõi dòng tiền từ các pool thanh khoản của những bridge yếu. Nếu TVL giảm thêm 20-30%, đó là dấu hiệu của một cuộc di cư hàng loạt sang các giải pháp phi tập trung hơn như ZK-bridge hoặc LayerZero. Các công ty bảo mật như SlowMist, BlockSec, PeckShield đang trở thành "người hùng" bất đắc dĩ – họ sẽ hưởng lợi từ nỗi sợ hãi này. Còn nhà đầu tư? Đừng chạy theo những câu chuyện "bounty cao". Hãy hỏi: ai giữ keys? Hợp đồng có upgrade authority không? Lần audit gần nhất là khi nào? Dữ liệu on-chain không cần nguỵ biện – nó chỉ chờ bạn đọc đúng cách.