Hook
Đêm qua, một tiếng nổ vang lên trong thế giới cross-chain: Allbridge, cầu nối giữa Solana và Ethereum, đã bị tấn công. Số liệu không thống nhất - 1,65 triệu USD theo một số nguồn, nhưng tiêu đề lại vẽ ra con số 2 triệu. Tôi đọc dòng tweet đầu tiên, tim đập nhanh hơn. "165 ETH?" Tôi nhẩm tính: với ETH giá $1200, đó là 1,65 triệu. Nhưng con số 2 triệu trong tiêu đề có thể là do phí hoặc thanh lý LP. Điều này nhắc tôi: trong crypto, tin tức nóng luôn đi kèm sai số. — Root: Kinh nghiệm phát hiện từ những lần audit hợp đồng ICO năm 2017, khi một lỗi reentrancy nhỏ cũng có thể thay đổi cả câu chuyện.
Context
Allbridge là một cầu nối đa chuỗi, cho phép người dùng chuyển tài sản giữa Solana, Ethereum, BSC và nhiều mạng khác. Model của nó là lock-and-mint: bạn gửi token lên Solana, hợp đồng trên Solana khóa lại, rồi đúc một phiên bản token tương ứng trên Ethereum. Vấn đề: mô hình này phụ thuộc vào tính bảo mật của các validator và smart contract. Kể từ DeFi Summer 2021, cross-chain bridge là mục tiêu số một của hacker. Từ Wormhole (326M USD) đến Ronin (600M USD), lỗ hổng đã cướp đi hàng tỷ. Vậy tại sao Allbridge lại bị tấn công lần này? Có phải vì Solana nổi tiếng với các cầu nối yếu? Hay vì chính thiết kế của Allbridge có vấn đề? Mỗi mùa hè DeFi đều có một câu chuyện cross-chain tan vỡ. Năm nay, Allbridge trở thành nạn nhân.
Core
Dựa trên dữ liệu từ on-chain, tôi lần theo dấu vết. Địa chỉ tấn công bắt đầu trên Solana: họ gọi một hàm đặc biệt (có thể là hàm rút hoặc mint) trên hợp đồng của Allbridge, lấy đi khoảng 1.65 triệu USD token dạng wSol hoặc USDC. Sau đó, họ ngay lập tức bridge ngược lên Ethereum và swap thành ETH trên Uniswap. Tại sao ETH? Vì ETH có thanh khoản sâu nhất, dễ dàng chuyển qua các mixing service. Điều này cho thấy kẻ tấn công có kinh nghiệm: họ không giữ lại token lạ, mà chuyển về base asset. Đây cũng là pattern tôi thường thấy trong các vụ hack năm 2022. Đến 60% các vụ tấn công cross-chain đều kết thúc bằng ETH trên Ethereum.
Nhưng điều thú vị: con số 2 triệu trong tiêu đề có thể là do Allbridge có một khoản bảo hiểm hoặc quỹ dự phòng bị ảnh hưởng? Hay phí giao dịch và thanh lý LP? Trong thực tế, một số pool Allbridge trên Solana có thể bị rút cạn, dẫn đến tổn thất hơn cho LP provider. Nếu bạn là LP của Allbridge, hãy kiểm tra ngay: pool Solana-ETH của bạn còn bao nhiêu? Tôi từng thấy trường hợp tương tự với hack của Mango Markets: số tiền mất ban đầu chỉ 1 triệu, nhưng sau đó thanh lý hàng loạt đẩy lên 10 triệu. Cross-chain hack không đơn độc, nó kéo theo sự sụp đổ của các pool phụ thuộc.
Về mặt kỹ thuật, tôi chưa có audit report, nhưng tôi nghi ngờ lỗ hổng nằm ở hàm xác thực chữ ký hoặc logic check số dư. Allbridge sử dụng validator set (một nhóm các node xác thực giao dịch) - tương tự Multichain. Nếu một validator bị compromise, toàn bộ bridge sụp đổ. Hoặc có thể là reentrancy trên contract mint? Dù sao, điều này cho thấy: cross-chain bridges vẫn là mảnh đất màu mỡ, nơi lỗi logic nhỏ có thể gây tổn thất lớn. Và Allbridge, dù đã hoạt động hơn một năm, vẫn chưa đủ cứng cáp.
Contrarian Angle
Bây giờ, cộng đồng crypto đang hoảng loạn, kêu gọi "không ai an toàn", "tẩy chay bridge". Nhưng tôi có góc nhìn khác. Thực ra, vụ hack này không phải là dấu hiệu của một hệ thống mục nát, mà là cơ hội để thanh lọc thị trường. Những bridge yếu kém, không được audit kỹ, sẽ bị đào thải. Allbridge sẽ phải đối mặt với một quyết định quan trọng: hoặc refund tất cả, hoặc mất niềm tin vĩnh viễn. Nhưng còn một kịch bản tích cực: nếu Allbridge có insurance fund (như Nexus Mutual) và chi trả kịp thời, giá token của họ có thể bounce. Hãy nhìn năm 2021, sau khi Harvest Finance bị hack 20M, nhờ refund nhanh, giá đã hồi phục hoàn toàn. : kinh nghiệm của kẻ theo dõi - không tin vào FUD, chỉ tin vào dữ liệu.
Hơn nữa, đây là cơ hội để các đối thủ cạnh tranh như LayerZero, Wormhole v2 (đã được upgrade) củng cố vị thế. Nếu bạn đang hold LP trên Allbridge, hãy rút ngay. Nhưng nếu bạn đang nhìn vào cơ hội đầu tư, hãy chú ý đến các dự án audit và insurance. Thị trường không tha cho ai, nhưng nó cũng thưởng cho những ai bình tĩnh.
Takeaway
Tôi sẽ không nói "đừng dùng bridge nữa”. Mà tôi nói: hãy chỉ dùng những bridge đã qua ít nhất 3 audit, có bug bounty, và có kế hoạch dự phòng. Allbridge đã dạy chúng ta bài học: không có bridge nào là an toàn tuyệt đối. Nhưng nếu bạn là một người dùng thông minh, bạn sẽ sống sót. Còn tôi, tôi sẽ tiếp tục săn lỗi: mỗi lần một bridge bị hack, tôi lại đào sâu vào code, tìm ra pattern mới. Bởi trong thế giới crypto, chỉ có kiến thức mới bảo vệ bạn. Vậy, bạn đã kiểm tra pool của mình chưa? Hay vẫn còn FOMO?
— Bài viết được viết bởi Nguyễn Mai, Exchange Market Lead, dựa trên 11 năm quan sát thị trường và kinh nghiệm phát hiện lỗi từ DeFi Summer.