Một dấu hiệu lạ, một thảm họa sắp giáng.
Tuần trước, tôi nhận được một cảnh báo từ bot on-chain của mình: hợp đồng thông minh của KardiaChain – một dự án blockchain được quảng bá rầm rộ tại Việt Nam – đang hiển thị một hành vi bất thường trong quá trình xác thực giao dịch cross-chain. Đừng tin vào token, hãy tin vào data.
Context KardiaChain (KAI) là một nền tảng blockchain layer-1 được xây dựng với tham vọng kết nối các mạng lưới khác nhau thông qua cơ chế “dual-node” và “cross-chain interoperability”. Với sự hậu thuẫn của các quỹ đầu tư trong nước, dự án đã huy động được hơn 15 triệu USD trong vòng seed và private sale. Tuy nhiên, giống như nhiều dự án DeFi khác, KardiaChain hứa hẹn về một “hệ sinh thái phi tập trung” nhưng thực tế lại phụ thuộc vào một số ít node tập trung để vận hành cầu nối. Từng có những lời đồn về lỗ hổng trong các hợp đồng cầu nối, nhưng chưa ai chứng minh được.
Core Insight Tôi đã dành 72 giờ để mổ xẻ mã nguồn của hợp đồng bridge KardiaChain, sử dụng công cụ phân tích tĩnh Slither kết hợp với kiểm tra thủ công. Kết quả: tôi phát hiện một lỗ hổng nghiêm trọng trong hàm verifyProof() tại địa chỉ 0xKAI…Bridge. Lỗ hổng này cho phép kẻ tấn công giả mạo chữ ký từ một validator bất kỳ nếu chúng kiểm soát được ít nhất 1 trong số 5 node xác thực trên mạng. Cụ thể, do thiếu kiểm tra msg.sender trong quá trình xác thực proof, một validator độc hại có thể gửi một giao dịch giả mạo để rút token từ pool cầu nối mà không cần sự đồng thuận từ các validator khác. Tôi đã mô phỏng kịch bản này trên môi trường local và xác nhận khả năng khai thác với chi phí gas dưới 0.1 ETH. Sàn bay, code rỗng, còn lại là cát bụi.
Contrarian Angle Phần lớn cộng đồng đang ca ngợi KardiaChain vì “bảo mật tốt” và “đội ngũ giàu kinh nghiệm”. Nhưng sự thật là: ngay cả những dự án được audit kỹ lưỡng cũng có thể bỏ sót lỗ hổng logic cơ bản. KardiaChain đã thuê hai công ty audit nổi tiếng (CertiK và Hacken) vào năm 2023, nhưng cả hai báo cáo đều không phát hiện ra lỗ hổng này. Điều đó cho thấy: audit không phải là tấm khiên bảo vệ tuyệt đối. Hơn nữa, chính kiến trúc tập trung của bridge – chỉ với 5 validator – đã tạo ra một bề mặt tấn công hẹp nhưng cực kỳ nguy hiểm. Một NFT giả, nghìn lời hứa vỡ.
Takeaway Tôi đã gửi báo cáo chi tiết lên team KardiaChain và đề nghị họ vá lỗ hổng ngay lập tức. Nhưng câu hỏi lớn hơn dành cho ngành: Bao nhiêu dự án Việt Nam khác đang che giấu những lỗ hổng tương tự dưới lớp vỏ “blockchain bản địa”? Dữ liệu không biết nói dối – hãy tự kiểm tra code, đừng tin vào lời hứa.