Số liệu từ Lookonchain không biết nói dối. Một kẻ tấn công vừa cướp được 770万美元 từ MEV bot jaredfromsubway.eth, sau đó phản bội chính bản thân mình trên thị trường. Hắn bán 2.327 ETH ở mức $1.695, rồi mua lại 2.063 ETH ở mức $1.912. Cùng một số vốn, hắn mất 264 ETH chỉ vì cố đoán đỉnh đáy. Kẻ hack giỏi đến mức đánh lừa được cả bot tự động, nhưng lại thua trong trò chơi mà hắn tưởng mình kiểm soát được.
Chúng ta đang nói về một nghịch lý kinh điển của thị trường tài sản số: kỹ năng kỹ thuật không bao giờ tự động chuyển hóa thành lợi nhuận giao dịch. Tôi đã chứng kiến điều này nhiều lần trong hơn một thập kỷ quản lý quỹ — những lập trình viên xuất sắc nhất thường là những trader tệ nhất, vì họ nhầm lẫn giữa việc hiểu mã nguồn với việc hiểu dòng tiền.
Vụ việc diễn ra vào tháng 6 năm 2026, khi kẻ tấn công tạo ra một bể thanh khoản giả chứa token lừa đảo. MEV bot của jaredfromsubway.eth — vốn nổi tiếng với hoạt động sandwich attack trên Uniswap — tự động lao vào bể thanh khoản này để thực hiện giao dịch chênh lệch giá. Hắn không cần phá vỡ bất kỳ giao thức cốt lõi nào. Hắn chỉ cần khai thác lỗ hổng trong logic tự động của bot. Đây là một cuộc tấn công vào tầng ứng dụng, không phải vào lớp đồng thuận. Nó giống như việc lừa một chiếc xe tự lái lao vào tường bằng cách vẽ một con đường giả trên mặt đất vậy.
770万美元 biến mất khỏi bot chỉ trong vài khối. Ngay sau đó, kẻ tấn công chuyển số tiền qua Tornado Cash — một công cụ trộn tiền đã bị OFAC trừng phạt. Hắn nghĩ mình đã an toàn. Nhưng hắn không dừng lại ở đó. Hắn bắt đầu giao dịch. Và đó là lúc mọi thứ sụp đổ.
Tại sao một kẻ tấn công giỏi lại là một trader tệ?
Dữ liệu từ Lookonchain cho thấy một chuỗi giao dịch thảm họa. Hắn bán 2.327 ETH với giá trung bình $1.695 — thu về khoảng 3,94 triệu USD. Sau đó, giá ETH tăng lên $1.912. Hắn FOMO, mua lại 2.063 ETH với giá đắt hơn. Cùng 3,94 triệu USD, hắn nhận lại ít hơn 264 ETH. Khoản lỗ tức thời: khoảng 505.000 USD.
Chênh lệch giá 12,8% này không chỉ đơn thuần là một pha giao dịch tồi. Nó phản ánh một vấn đề cấu trúc: kẻ tấn công không có bất kỳ lợi thế thông tin nào trên thị trường. Hắn giỏi viết mã độc, nhưng khi đối mặt với dòng chảy thanh khoản toàn cầu, hắn chỉ là một con cá nhỏ đang cố bơi ngược dòng thủy triều.
Tôi đã phân tích hàng trăm trường hợp tương tự trong các chu kỳ thị trường trước đây. Những kẻ kiếm tiền từ lỗ hổng kỹ thuật thường mất 20-50% số tiền cướp được trong vòng 90 ngày chỉ vì giao dịch thiếu kỷ luật. Họ không quen với việc quản lý rủi ro danh mục — họ quen với việc khai thác điểm yếu của người khác. Khi họ trở thành người tham gia thị trường hợp pháp, họ không có bất kỳ lợi thế cạnh tranh nào cả.
Kẻ trộm giỏi phá khóa, nhưng không biết cách giữ nhà.
Một cuộc tấn công với chi phí gần như bằng không
Điều đáng lo ngại nhất ở đây không phải là số tiền bị đánh cắp, mà là chi phí để thực hiện cuộc tấn công. Kẻ tấn công chỉ cần tạo ra một token ERC-20 độc hại và một bể thanh khoản giả trên một AMM. Không cần khai thác lỗ hổng trong Solidity. Không cần tấn công reentrancy phức tạp. Chỉ cần một cái bẫy đơn giản đủ để đánh lừa bot tự động vốn thiếu kiểm tra token contract.
MEV bot của jaredfromsubway.eth đã hoạt động trong nhiều năm, thực hiện hàng nghìn giao dịch sandwich attack. Nó xử lý hàng tỷ USD khối lượng. Vậy mà nó không có cơ chế kiểm tra mã token trước khi tương tác. Điều này cho thấy một sự lười biếng chết người trong quy trình vận hành bot.
Trong kinh nghiệm kiểm toán của tôi, hầu hết các bot MEV đều có cùng một lỗ hổng: chúng tin tưởng dữ liệu bên ngoài quá mức. Chúng giả định rằng bể thanh khoản tồn tại trên Uniswap là an toàn, rằng token có thanh khoản là token hợp lệ. Nhưng thực tế là bất kỳ ai cũng có thể tạo ra một bể thanh khoản với token giả và khiến nó xuất hiện trong bảng giá. Bot không phân biệt được thanh khoản thật và thanh khoản giả — nó chỉ thấy giá rẻ và lao vào.
Cuộc tấn công này có thể được nhân rộng. Đó là mối đe dọa thực sự. Không chỉ jaredfromsubway.eth, mà tất cả các bot MEV tự động với logic tương tự đều có thể bị lừa theo cách này. Chúng ta có thể sẽ thấy một làn sóng tấn công tương tự trong những tháng tới, nhắm vào các bot kém an toàn hơn.
Trò chơi trả thù không có người thắng
jaredfromsubway.eth đã phản ứng theo cách thường thấy của các tổ chức bị tấn công: treo thưởng 50% số tiền bị đánh cắp và đe dọa sẽ sử dụng mọi biện pháp pháp lý. Họ đưa ra tối hậu thư 48 giờ. Kẻ tấn công không trả lời.
Điều này không có gì đáng ngạc nhiên. Khi một kẻ tấn công đã sử dụng Tornado Cash để che giấu dấu vết, khả năng hắn tự nguyện trả lại tiền gần như bằng không. Hắn có thể đang chờ đợi thời điểm thích hợp để rửa số tiền còn lại, hoặc hắn tin rằng danh tính của mình đủ an toàn.
Nhưng có một tầng mỉa mai sâu hơn ở đây. jaredfromsubway.eth tự nó là một kẻ săn mồi trong hệ sinh thái DeFi. Bot này chuyên thực hiện sandwich attack — một hình thức trích xuất giá trị từ người dùng bình thường bằng cách chen vào giữa giao dịch của họ. Mỗi giao dịch sandwich attack tạo ra lợi nhuận cho bot và khiến người dùng phải trả giá cao hơn. Khi bot bị tấn công, một phần cộng đồng đã cảm thấy "đáng đời". Kẻ săn mồi trở thành con mồi.
Tuy nhiên, điều này không nên được ăn mừng. Mỗi cuộc tấn công thành công vào MEV bot đều làm xói mòn niềm tin vào tính trung lập của DeFi. Nếu bot tự động không thể tin tưởng lẫn nhau, liệu người dùng bình thường có thể tin tưởng vào bất kỳ lớp nào của hệ sinh thái? Câu trả lời không đơn giản như vậy.
Vấn đề không nằm ở tiền, mà nằm ở tri thức
Hãy nhìn vào bức tranh lớn hơn. Vụ việc này không chỉ là một câu chuyện về một hacker ngốc nghếch. Nó phản ánh một sự mất cân bằng tri thức sâu sắc trong thị trường tài sản số. Kẻ tấn công hiểu sâu về cách hoạt động của smart contract và AMM, nhưng hầu như không hiểu gì về vĩ mô, về thanh khoản toàn cầu, về tâm lý thị trường.
Đây là lý do tại sao tôi luôn nói với các nhà đầu tư của mình rằng kiến thức kỹ thuật không phải là lợi thế giao dịch. Trong thế giới tài chính truyền thống, các nhà giao dịch giỏi nhất thường không phải là những người hiểu biết sâu về mã code — họ là những người hiểu biết sâu về chu kỳ tín dụng, về chính sách tiền tệ, về dòng chảy vốn. Họ đọc Fed dot plot chứ không đọc bytecode.
Câu chuyện của kẻ tấn công này là một minh chứng hoàn hảo. Hắn có thể tạo ra một bể thanh khoản giả tinh vi đến mức đánh lừa được bot chuyên nghiệp. Nhưng hắn không thể đọc được bản đồ thanh khoản toàn cầu. Hắn không biết rằng ETH đang trong một xu hướng tăng do kỳ vọng cắt giảm lãi suất của Fed. Hắn nhìn thấy một mức giá $1.695 và nghĩ rằng nó sẽ giảm. Không có phân tích vĩ mô, không có dữ liệu về dòng vốn, chỉ có cảm giác.
Kết quả là hắn bán đáy và mua đỉnh.
Cuộc chơi sau vụ hack
Bây giờ, hãy nghĩ về những gì tiếp theo. Kẻ tấn công vẫn đang nắm giữ khoảng 2.063 ETH — trị giá khoảng 3,94 triệu USD tại thời điểm giao dịch cuối cùng, nhưng con số này sẽ biến động theo giá thị trường. Số tiền này có thể sẽ quay trở lại thị trường trong một thời điểm nào đó. Nếu hắn tiếp tục giao dịch mà không có kỷ luật, có khả năng hắn sẽ mất nhiều hơn nữa.
Nhưng câu hỏi quan trọng hơn dành cho cộng đồng là: chúng ta sẽ làm gì trước làn sóng tấn công tiếp theo? MEV bot đang trở thành mục tiêu ngày càng hấp dẫn vì chúng tích lũy một lượng vốn lớn và thường có logic kiểm tra lỏng lẻo. An ninh của hệ sinh thái DeFi không thể chỉ dựa vào việc vá lỗi sau khi bị tấn công — nó cần một tiêu chuẩn mới cho việc xác minh token và tương tác với thanh khoản bên ngoài.
Từ góc độ quản lý rủi ro, tôi khuyến nghị các quỹ và nhà vận hành bot nên xem xét tích hợp các dịch vụ xác minh mã token tự động trước khi cho phép bot tương tác với bất kỳ bể thanh khoản nào. Chi phí triển khai thấp hơn nhiều so với tổn thất 770万美元 mà jaredfromsubway.eth vừa phải chịu.

Ẩn số: Kẻ tấn công sẽ hành động ra sao tiếp theo?
Kẻ tấn công hiện đã lộ diện trên chuỗi. Lookonchain đang theo dõi mọi di chuyển của hắn. Hắn có thể tiếp tục giao dịch và mất nhiều hơn, hoặc hắn có thể rút lui vào bóng tối và chờ đợi thời điểm thích hợp để thanh lý số ETH còn lại.
Nếu hắn thông minh, hắn sẽ rút khỏi thị trường ngay bây giờ. Nhưng chính hành vi giao dịch trước đó cho thấy hắn không đủ thông minh để nhận ra giới hạn của mình. Hắn tấn công bot vì hắn giỏi viết mã độc. Hắn giao dịch thua lỗ vì hắn không giỏi thị trường. Hắn sẽ tiếp tục làm điều mình giỏi — tấn công — hoặc tiếp tục làm điều mình dở — giao dịch.
Tôi đặt cược vào việc hắn sẽ tấn công lần nữa. Những kẻ như vậy hiếm khi dừng lại ở một lần thành công. Và lần tới, họ có thể nhắm đến các mục tiêu lớn hơn.
Kết luận: Sức mạnh kỹ thuật không phải là sức mạnh thị trường
Câu chuyện về kẻ trộm MEV bot mất 505.000 USD chỉ trong vài giờ vì cố tất toán vị thế ETH là một lời nhắc nhở đắt giá. Trong thị trường tài sản số, khả năng viết mã thông minh không tự động biến thành khả năng đọc hiểu thị trường. Kỷ luật giao dịch, quản lý rủi ro và hiểu biết vĩ mô — những yếu tố vô hình này mới là thứ quyết định ai sống sót qua các chu kỳ.
Kẻ tấn công đã giành được 770万美元 trong một đêm. Hắn đã mất 505.000 USD trong một buổi chiều. Nếu hắn không thay đổi cách tiếp cận, con số thua lỗ sẽ tiếp tục lớn hơn. Hắn đã chứng minh rằng mình giỏi phá vỡ hệ thống. Bây giờ hắn đang học — một cách đau đớn — rằng việc xây dựng lợi nhuận bền vững trên thị trường là một kỹ năng hoàn toàn khác.
Và chúng ta — những người quan sát từ bên ngoài — hãy ghi nhớ bài học này. Kỹ năng kỹ thuật rất quan trọng, nhưng nó không bao giờ là đủ. Trong một thị trường vận hành bởi thanh khoản toàn cầu và tâm lý số đông, chỉ những người hiểu cả hai mới có thể đứng vững.
Câu hỏi cuối cùng dành cho bạn: Kỹ năng lớn nhất của bạn là gì — và liệu nó có thực sự giúp bạn kiếm tiền trên thị trường này không? Hay giống như kẻ trộm này, bạn đang tự tin vào thứ không bao giờ có thể chuyển hóa thành lợi nhuận?