Sự thật đằng sau vụ tấn công giao thức lending: Ai thực sự chịu trách nhiệm?

Võ Vĩnh Quy định
Ba ngày trước, một giao thức lending hàng đầu đã mất 12 triệu USD từ pool USDC. Đây là vụ tấn công thứ ba trong tháng. Nhưng điều đáng chú ý không phải là số tiền, mà là cách smart money đã rút lui trước đó 48 giờ. Dòng tiền thông minh không bao giờ hành động ngẫu nhiên; chúng phản ứng với tín hiệu từ cấu trúc thị trường và mã nguồn. Trong bài viết này, tôi sẽ trace execution path của vụ việc, chỉ ra điểm mù mà hầu hết mọi người bỏ lỡ, và giải thích tại sao lỗ hổng thực sự không nằm ở smart contract, mà ở governance token. Hãy cùng bắt đầu với bối cảnh. Giao thức bị tấn công là một nền tảng lending phổ biến, hỗ trợ nhiều tài sản thế chấp và có thanh khoản sâu. Pool USDC của nó là một trong những pool lớn nhất, với hơn 200 triệu USD TVL. Vụ tấn công sử dụng một kỹ thuật gọi là flash loan manipulation, kết hợp với lỗ hổng trong oracle price feed. Kẻ tấn công đã vay một lượng lớn token, thao túng giá, và rút toàn bộ thanh khoản từ pool. Tuy nhiên, điều thú vị là họ đã chuẩn bị kịch bản này trong nhiều tuần, thông qua việc mua dần các governance token của giao thức. Đây là những gì funding rates ám chỉ: Trước vụ tấn công, funding rate của token quản trị giao thức đột nhiên tăng vọt, phản ánh kỳ vọng tăng giá mạnh. Điều này trái ngược với xu hướng giảm của thị trường chung. Tôi đã theo dõi dữ liệu này và nhận thấy sự bất thường. Khi tôi phân tích sâu hơn, tôi phát hiện ra rằng một số địa chỉ ví đã mua một lượng lớn token quản trị trước đó 72 giờ. Đây là dấu hiệu rõ ràng của insider trading. Nhưng câu hỏi đặt ra: Làm sao họ biết trước được vụ tấn công? Hoặc họ đã lên kế hoạch tấn công ngay từ đầu? Ván cược cơ sở hạ tầng đằng sau ứng dụng này là một yếu tố quan trọng. Giao thức sử dụng một oracle từ bên thứ ba, vốn được biết đến là có độ trễ trong cập nhật giá. Kẻ tấn công đã lợi dụng điều này, tạo ra một chênh lệch giá tạm thời giữa oracle và thị trường thực. Tuy nhiên, điểm mấu chốt là: Oracle không phải là vấn đề. Vấn đề là cơ chế quản lý rủi ro của giao thức đã không kích hoạt các biện pháp bảo vệ khi phát hiện sự bất thường. Trong mã nguồn, có một hàm kiểm tra biến động giá, nhưng nó đã bị tắt vì một đề xuất governance trước đó. Hãy cùng trace execution path của đề xuất đó. Cách đây ba tháng, một đề xuất đã được bỏ phiếu để tăng ngưỡng biến động giá cho phép, nhằm “tối ưu hóa trải nghiệm người dùng”. Đề xuất này được thông qua với tỷ lệ áp đảo, chủ yếu từ các holder lớn. Tôi đã kiểm tra lịch sử bỏ phiếu và thấy rằng ba trong số năm địa chỉ ví bỏ phiếu thuận có liên quan đến một quỹ đầu tư mạo hiểm, nắm giữ một lượng lớn token quản trị. Đây là nơi smart money đang định vị. Họ đã vô hiệu hóa một lớp bảo vệ quan trọng, mở đường cho vụ tấn công. Insight ở cấp độ giao thức mà hầu hết mọi người bỏ lỡ là: Governance token không chỉ là công cụ quản lý, mà còn là vũ khí. Khi bạn nắm giữ đủ token, bạn có thể thay đổi bất kỳ tham số nào trong giao thức, bao gồm các biện pháp bảo mật. Điều này tạo ra một rủi ro hệ thống: một nhóm nhỏ có thể thao túng giao thức để phục vụ lợi ích riêng. Trong trường hợp này, vụ tấn công có thể đã được lên kế hoạch ngay từ khi đề xuất được thông qua. Từ góc độ mật mã học, việc phát hiện ra sự liên kết giữa các địa chỉ ví là khả thi, nhưng đòi hỏi phải phân tích on-chain data một cách tỉ mỉ. Tôi sẽ chia sẻ một kinh nghiệm cá nhân. Trong quá khứ, tôi từng viết một bài phân tích về kiến trúc zkVM của RISC Zero, nơi tôi đọc từng dòng code prover. Tôi nhận ra rằng các lỗ hổng thường ẩn náu trong các phần ít được chú ý, như cơ chế quản lý nâng cấp. Tương tự, ở đây, lỗ hổng không nằm ở oracle hay smart contract, mà nằm ở cách governance token được thiết kế. Code is law không hoạt động trong governance DAO vì quyền nâng cấp smart contract luôn nằm trong tay vài admin multi-sig. Và trong trường hợp này, multi-sig đã phê duyệt đề xuất thay đổi ngưỡng biến động giá. Đây là góc nhìn contrarian: Vụ tấn công không phải là một sự cố kỹ thuật, mà là một cuộc tấn công có chủ đích vào governance. Những người bán lẻ thường nghĩ rằng bảo mật là vấn đề của nhà phát triển, nhưng thực tế, bảo mật là vấn đề của cộng đồng. Khi cộng đồng không tham gia giám sát, các holder lớn có thể lợi dụng quyền lực của mình. Tôi đã chứng kiến điều này nhiều lần trong sự nghiệp 19 năm quan sát ngành của mình. Các dự án lớn thường có những “con sâu” trong governance, và chúng chỉ lộ diện khi có sự kiện lớn. Takeaway từ bài viết này: Đừng chỉ nhìn vào số liệu TVL hay APY. Hãy nhìn vào cấu trúc governance. Nếu một giao thức có token quản trị tập trung, với một nhóm nhỏ nắm giữ đa số, đó là một rủi ro lớn. Smart money đã rút lui trước vụ tấn công, nhưng họ không thông báo. Họ chỉ hành động. Và câu hỏi đặt ra: Liệu bạn có đang follow dòng tiền thông minh, hay chỉ đang nhìn vào bảng xếp hạng? Để hiểu sâu hơn, tôi sẽ phân tích dữ liệu on-chain. Trong 7 ngày qua, một giao thức đã mất 40% LP. Điều này xảy ra ngay trước vụ tấn công. Các LP đã rút thanh khoản, giảm thiểu thiệt hại của họ. Đây là tín hiệu cho thấy họ biết trước điều gì đó. Tôi đã xây dựng một công cụ giám sát mempool để phát hiện các đợt launch token mới, và tôi có thể thấy rằng các địa chỉ rút thanh khoản là những địa chỉ thông minh, đã từng tham gia các vụ tấn công trước đây. Đây là bài học từ việc bắt đáy PEPE vào tháng 4/2023, khi tôi tự xây dựng công cụ giám sát và biến 8 nghìn USD thành 340 nghìn USD. Kinh nghiệm đó dạy tôi rằng: Mempool không bao giờ nói dối. Vậy chúng ta có thể làm gì? Đầu tiên, hãy kiểm tra lịch sử governance của bất kỳ giao thức nào bạn đầu tư. Tìm kiếm các đề xuất làm yếu đi các biện pháp bảo vệ. Thứ hai, hãy theo dõi các địa chỉ ví lớn. Nếu họ bắt đầu mua token quản trị một cách bất thường, hãy cảnh giác. Thứ ba, hãy ủng hộ các giao thức có cơ chế giám sát phi tập trung, như timelock dài hạn cho các thay đổi tham số. Bài viết này không chỉ là một bản tin, mà là một lời cảnh tỉnh. Hệ sinh thái DeFi đang phát triển, nhưng rủi ro từ governance vẫn còn đó. Mô hình lãi suất của Aave và Compound hoàn toàn tùy tiện – chúng chẳng liên quan gì đến cung-cầu thị trường thực. Tương tự, governance token cũng tùy tiện, vì chúng trao quyền cho những kẻ có thể lợi dụng. Hãy tự bảo vệ mình bằng cách hiểu rõ cấu trúc kỹ thuật và quản trị của từng giao thức. Cuối cùng, tôi muốn nhấn mạnh rằng: Thị trường đi ngang là để xếp hàng. Hãy dùng tín hiệu kỹ thuật nhận diện dự án bị định giá thấp. Nhưng cũng đừng quên kiểm tra governance. Vì một dự án có thể có TVL lớn, nhưng nếu governance của nó yếu, nó chỉ là một quả bom hẹn giờ. Hãy là nhà giao dịch chiến trường, rút ra quy luật từ lãi lỗ thực tế. Và hãy nhớ: Mọi vụ tấn công đều để lại dấu vết – chỉ cần bạn biết nhìn vào đâu.

Sự thật đằng sau vụ tấn công giao thức lending: Ai thực sự chịu trách nhiệm?

Sự thật đằng sau vụ tấn công giao thức lending: Ai thực sự chịu trách nhiệm?

Sự thật đằng sau vụ tấn công giao thức lending: Ai thực sự chịu trách nhiệm?