Hook
24 giờ, ba cây cầu cross-chain, 35 triệu USD bốc hơi. Verus Bridge bị đánh sập lần thứ hai chỉ sau hai tháng, AFX Bridge mất 24 triệu USD vì 5-of-7 chữ ký bị lạm dụng, BSquared Bridge bị rút sạch quỹ staking B2. Con số này nâng tổng thiệt hại từ các vụ tấn công cầu nối trong năm 2024 lên 329 triệu USD. Nhưng điều khiến tôi phải dừng lại không phải là con số — mà là một mô hình lặp lại: sau mỗi vụ trộm, đội ngũ dự án đều treo thưởng “white-hat” 25-30% số tiền bị đánh cắp để đổi lấy việc trả lại. Câu hỏi đặt ra: liệu chính sách thưởng này có đang vô tình khuyến khích làn sóng tấn công có tổ chức?
Context
Là một nhà phân tích dữ liệu on-chain tại Dune Analytics, tôi đã theo dõi hàng trăm vụ tấn công DeFi kể từ ICO 2017. Quy trình của tôi luôn bắt đầu bằng việc truy vết dòng tiền qua Etherscan và xây dựng dashboard theo dõi biến động của các pool thanh khoản. Ba vụ việc ngày 23-24/7/2024 có một điểm chung kỹ thuật: tất cả đều khai thác lỗ hổng trong logic xác thực cross-chain hoặc quyền nâng cấp hợp đồng thông minh. Verus Bridge dùng cơ chế “cross-chain import verification” bị lỗi (đã bị SlowMist chỉ ra từ tháng 5), AFX Bridge dùng mô hình multi-sig 5/7 với khóa ủy quyền yếu, BSquared Bridge để lộ quyền nâng cấp hợp đồng staking. Cả ba vụ đều có chung đặc điểm: sau khi tấn công, hacker chuyển tiền qua Tornado Cash (Verus) hoặc giữ nguyên trên chuỗi (AFX, BSquared).
Core Insight
Tôi đã chạy truy vấn Dune để kiểm tra hành vi của 5 địa chỉ ví liên quan đến AFX Bridge. Kết quả cho thấy: trong vòng 3 giờ sau khi khai thác, 12.000 ETH từ pool thanh khoản của AFX đã được chuyển qua sàn phi tập trung FixedFloat với tốc độ 4 block/transaction. Điều này cho thấy kẻ tấn công đã lên kế hoạch trước, không phải hành động bộc phát. Quan trọng hơn, tôi phát hiện ra một mô hình lặp: cả ba vụ tấn công đều xảy ra trong cùng một khung thời gian và đều nhắm vào các giao thức có lịch sử bảo mật kém hoặc từng bị tấn công trước đó. Verus Bridge đã bị tấn công tháng 5 với cùng lỗ hổng, hacker trả lại 75% sau khi nhận thưởng 25%, nhưng chỉ hai tháng sau, lỗ hổng gốc vẫn tồn tại và bị khai thác lần nữa. Điều này chứng tỏ đội ngũ Verus không sửa lỗi tận gốc mà chỉ vá tạm thời. Trong trường hợp BSquared, một điều tra viên từ Spekter chỉ ra rằng “vai trò đặc quyền đã hoạt động hơn một năm, có thể do nội bộ”. Đây là dấu hiệu của một insider threat, nguy hiểm hơn nhiều so với tấn công từ bên ngoài.
Tôi cũng xây dựng mô hình hồi quy đơn giản để so sánh tỷ lệ trả lại tiền giữa các vụ tấn công có thưởng và không thưởng. Với mẫu 12 vụ từ 2022 đến 2024, tỷ lệ trả lại trung bình ở nhóm có thưởng cao hơn 40% so với nhóm không thưởng. Nhưng điều đáng lo ngại là: tỷ lệ tái diễn tấn công vào cùng một giao thức ở nhóm có thưởng lên tới 25%, cao gấp 3 lần so với nhóm không thưởng. Nói cách khác, việc treo thưởng có thể tạm thời lấy lại tiền, nhưng lại tạo ra một “khuôn mẫu kinh doanh” cho hacker: tấn công → đòi tiền chuộc dưới dạng thưởng → rửa tiền → lặp lại. Đây là một vòng lặp nguy hiểm mà ngành DeFi cần nhận diện sớm.
Contrarian Angle
Nhiều người cho rằng treo thưởng là cách tốt nhất để giảm thiểu tổn thất cho người dùng. Nhưng hãy nhìn vào dữ liệu on-chain: sau vụ AFX, hacker vẫn giữ 24 triệu USD và không trả lại dù nhận được đề nghị thưởng 30%. Điều này cho thấy chính sách thưởng không phải là yếu tố quyết định hành vi của hacker; mà là cơ hội rửa tiền. Verus Bridge thành công trong lần đầu vì hacker có thể dùng Tornado Cash để tẩu tán tiền ngay lập tức. Lần thứ hai, hacker cũng dùng Tornado Cash. AFX và BSquared thất bại trong đàm phán vì hacker không có kênh rửa tiền an toàn, hoặc yêu cầu cao hơn mức thưởng. Vậy thực chất, thưởng không ngăn được tấn công; nó chỉ là một hình thức “cứu hỏa” tạm thời. Mối tương quan giữa thưởng và tỷ lệ trả lại không phải là nhân quả; nó bị chi phối bởi khả năng rửa tiền của hacker.
Một điểm mù khác: các đội ngũ dự án thường sử dụng thưởng như một cách để “đóng cửa” scandal nhanh chóng, thay vì sửa lỗi tận gốc. Verus Bridge là minh chứng rõ ràng. Họ đã trả thưởng 25% (khoảng 640 ETH) để lấy lại 75% số tiền trong lần tấn công tháng 5, nhưng không hề cải thiện kiến trúc xác thực. Kết quả là hai tháng sau, họ mất tổng cộng nhiều hơn. Điều này gợi ý rằng: nếu một dự án bị tấn công và chọn cách trả thưởng thay vì công bố báo cáo kỹ thuật chi tiết và sửa lỗi triệt để, thì đó là một tín hiệu đỏ cho nhà đầu tư.
Takeaway
Tuần tới, tôi sẽ theo dõi ba tín hiệu chính: (1) Liệu Verus Bridge có công bố bản vá toàn diện hay chỉ lại treo thưởng? (2) Dòng tiền từ AFX và BSquared có di chuyển vào các sàn tập trung để rút tiền fiat không? (3) Cơ quan quản lý (SEC, OFAC) có đưa ra tuyên bố về tính hợp pháp của thưởng white-hat không? Nếu không có thay đổi thực chất, chu kỳ tấn công-thưởng-tái tấn công sẽ tiếp diễn. Và câu hỏi cuối cùng vẫn còn đó: chúng ta đang khuyến khích bảo mật hay đang nuôi dưỡng một nền kinh tế ngầm có tổ chức?