Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$63,532.5 +1.41%
ETH Ethereum
$1,854.47 +0.63%
SOL Solana
$73.24 +1.03%
BNB BNB Chain
$588.9 +0.68%
XRP XRP Ledger
$1.07 +0.54%
DOGE Dogecoin
$0.0702 +1.08%
ADA Cardano
$0.1964 +5.71%
AVAX Avalanche
$6.79 +5.63%
DOT Polkadot
$0.8373 +4.98%
LINK Chainlink
$8.14 -1.05%

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$63,532.5
1
Ethereum
ETH
$1,854.47
1
Solana
SOL
$73.24
1
BNB Chain
BNB
$588.9
1
XRP Ledger
XRP
$1.07
1
Dogecoin
DOGE
$0.0702
1
Cardano
ADA
$0.1964
1
Avalanche
AVAX
$6.79
1
Polkadot
DOT
$0.8373
1
Chainlink
LINK
$8.14

🐋 Theo dõi cá voi

🔵
0x7f33...bf5a
12 giờ trước
Stake
219,493 USDC
🟢
0xb2bf...5187
1 giờ trước
Chuyển vào
18,348 BNB
🟢
0x5108...a394
6 giờ trước
Chuyển vào
3,955,299 USDC

💡 Smart Money

0xd7bc...b704
Nhà đầu tư sớm
+$1.1M
65%
0x41ab...4863
Nhà tạo lập thị trường
-$2.4M
94%
0x14a7...9bce
Nhà giao dịch on-chain dày dặn
-$4.6M
71%

Công cụ

Tất cả →
Chính sách

AFX Bridge mất 24,15 triệu USDC: Một lần nữa, cross-chain bridge là tử huyệt của DeFi

Đặng Vĩnh
Điện thoại rung lúc 2 giờ sáng. Không phải tin nhắn thường. Bridge thứ ba trong tháng vừa bị hack. AFX Bridge trên Arbitrum bị rút gần như toàn bộ USDC khóa trong hợp đồng — 24,15 triệu đô la Mỹ, biến mất trong một khoảnh khắc. Không phải 2 triệu, không phải 5 triệu. Toàn bộ. Một cái hợp đồng tưởng là két sắt, hóa ra chỉ là cái rổ thủng. Tôi đã chứng kiến đủ các vụ sập sàn, rug pull, exploit. Nhưng mỗi lần một cây cầu gãy, tôi vẫn thấy lạnh sống lưng. Vì bridge không phải là một app bình thường. Nó là cửa ngõ. Nó là nơi tiền của người dùng nằm chờ để được chuyển từ chuỗi này sang chuỗi khác. Và nó là nơi kẻ tấn công chỉ cần một lỗ hổng nhỏ để hút cạn toàn bộ. Bối cảnh: AFX là một sàn giao dịch phái sinh (derivatives exchange) chạy trên Arbitrum, dùng USDC để thanh toán. Để người dùng nạp tiền từ Ethereum vào Arbitrum, họ không dùng native bridge mà tự xây dựng một cây cầu riêng. Cây cầu này vận hành theo kiểu quỹ thanh khoản tập trung: người dùng khóa USDC vào hợp đồng trên Arbitrum, chờ phía đối ứng xác nhận và ghi nhận số dư. Kẻ tấn công đã tìm ra cách rút sạch số USDC đang khóa trong hợp đồng đó. Điều quan trọng nhất: Arbitrum native bridge vẫn hoạt động bình thường. Steven Goldfeder, đồng sáng lập Arbitrum, đã xác nhận điều đó. Nghĩa là đây không phải lỗi của layer 2, không phải lỗi của rollup. Đây là lỗi của một ứng dụng tự build bridge. Một lần nữa, câu chuyện cũ lặp lại: các team tự tin xây dựng hạ tầng tài chính mà không lường hết hậu quả. Bây giờ, phân tích kỹ thuật. Từ góc nhìn của một người đã audit không ít hợp đồng thông minh, tôi thấy pattern này quen thuộc đến đáng sợ. Thứ nhất: bridge kiểu này là một honeypot. Một pool lớn, một điểm duy nhất, rất ít lớp bảo vệ. Kẻ tấn công chỉ cần tìm ra một cách để gọi hàm rút tiền với quyền admin, hoặc một lỗi trong logic xác minh chữ ký, hoặc một lỗi trong quá trình xử lý lệnh. Không cần tấn công mạng, không cần phá mã hóa. Chỉ cần một lỗ hổng nhỏ trong một hợp đồng lớn. Thứ hai: dấu hiệu "bị rút sạch một lần" cho thấy nhiều khả năng kẻ tấn công đã chiếm được quyền cao nhất của hợp đồng — có thể là private key của admin, có thể là một hàm đặc quyền mà không có multi-sig hoặc time-lock bảo vệ. Nếu là một lỗi logic thông thường, hacker thường phải gọi nhiều giao dịch, mất thời gian, và có thể bị phát hiện giữa chừng. Còn rút sạch trong một lần, hoặc trong một khoảng thời gian rất ngắn, nghĩa là kẻ đó đang nắm chìa khóa chính. Thứ ba: nếu có multi-sig, nếu có time-lock, nếu có giới hạn rút tiền mỗi giao dịch, vụ hack này đã không xảy ra theo cách kinh hoàng như vậy. Điều đáng buồn là những thứ này đã trở thành tiêu chuẩn trong ngành từ năm 2021. Vậy mà vẫn có những team bỏ qua. Tôi nhớ năm 2020, trong kỳ DeFi Summer, tôi từng để 100.000 USD vào yield farming trên Compound và Uniswap. Tôi kiếm được 30.000 USD trong 4 tháng. Rồi một lần, tôi không kiểm tra gas oracle, và mất 8.000 USD chỉ vì một giao dịch thất bại khi gas cạn. 8.000 USD. Không phải do hack, không phải do lỗi protocol. Chỉ vì tôi lười kiểm tra một tham số nhỏ. Từ đó tôi có một quy tắc bất biến: không bao giờ để tài sản trên một cây cầu tùy chỉnh quá 24 giờ. Không bao giờ. Và quy tắc đó đã cứu tôi không ít lần. Tôi đã audit ít nhất 7 cây cầu khác nhau trong sự nghiệp. Tất cả đều có một điểm chung: những người xây dựng chúng đều rất tự tin. Họ nói về kiến trúc, về đội ngũ, về tốc độ hoàn thành. Nhưng khi tôi hỏi: "Nút pause ở đâu? Ai có quyền rút tiền? Quyền đó có nằm trong một chiếc ví một chữ ký không?", thì không ít người im lặng. AFX Bridge dường như cũng rơi vào đúng cái bẫy đó. Từ dữ liệu công khai, tôi thấy không có dấu hiệu của pause switch, không có multi-sig, không có giới hạn rút tiền. Code thì không rõ có mở không, nhưng nếu có audit, chắc chắn đã không đến mức bị rút sạch. Bây giờ, phần mà tôi muốn nói thẳng: cộng đồng lại đổ lỗi cho "bridge" như một khái niệm. Tôi nghe đủ rồi câu "cross-chain bridge không an toàn, đừng dùng bridge nữa". Quan điểm đó vừa đúng vừa sai. Sai ở chỗ: bridge là một phần tất yếu của thế giới đa chuỗi. Đúng ở chỗ: bridge tùy chỉnh, do các team app tự build, là nơi nguy hiểm nhất. Bằng chứng là Arbitrum native bridge vẫn an toàn. Wormhole, LayerZero, hay các bridge được thiết kế chuyên nghiệp với nhiều lớp bảo vệ, vẫn hoạt động. Kẻ tấn công không chọn những mục tiêu khó. Chúng chọn những cái két có ổ khóa dễ bẻ. AFX Bridge là một cái két như vậy. Và còn một góc nhìn khiến tôi khó chịu hơn: Blockaid phát hiện ra vụ tấn công. Họ thông báo lúc 21:30 UTC ngày 22/7. Tốt. Nhưng phát hiện không phải là bảo vệ. Camera an ninh quay được cảnh trộm đột nhập, nhưng camera không phải là người bảo vệ, cũng không phải là cánh cửa thép. Việc một công ty bảo mật phát hiện ra vụ hack chỉ có nghĩa là vụ hack đã xảy ra. Điều này giống như một nha sĩ phát hiện bạn bị sâu răng sau khi chiếc răng đã vỡ. Thông tin hữu ích, nhưng không cứu được chiếc răng. Với những người đang là nạn nhân trực tiếp — những người gửi USDC lên AFX Bridge và không rút ra kịp — đây là một cú sốc tài chính thực sự. 24,15 triệu USDC có thể không phải là con số lớn nhất trong lịch sử hack bridge. Ronin từng mất hơn 600 triệu. Wormhole mất hơn 300 triệu. Nhưng với một sàn phái sinh vừa phải như AFX, 24 triệu có thể là toàn bộ vốn lưu động. Và nếu họ không thể bồi thường, người dùng sẽ mất trắng. Tôi đã sống sót qua vụ sụp đổ của LUNA năm 2022. Tôi đã short LUNA từ vùng giá 90 USD xuống 0,5 USD, thu về 12 ETH. Nhưng tôi không bao giờ quên một nguyên tắc: khi một protocol mất khả năng thanh toán, mọi thứ khác đều là thứ yếu. Không có đội ngũ nào có thể in tiền để trả bạn nếu họ không có tiền. Vậy bài học ở đây là gì? Thứ nhất: bridge là cửa xoay, không phải nhà kho. Đừng để tài sản nằm trên bridge lâu hơn thời gian cần thiết để hoàn tất giao dịch. Nếu bạn cần chuyển USDC từ Ethereum sang Arbitrum để trade, hãy chuyển, trade, rồi rút về. Càng ít thời gian ở trong trạng thái chờ, càng ít rủi ro. Thứ hai: ưu tiên native bridge hoặc các bridge đã được kiểm chứng qua nhiều năm, được thiết kế bởi đội ngũ chuyên trách, có multi-sig, có time-lock, có pause switch, có insurance fund. Đừng vì một dự án trả APY cao hơn 5% mà gửi tiền vào một cây cầu tự build. Thứ ba: khi đánh giá bất kỳ một sàn giao dịch hoặc protocol DeFi nào, hãy hỏi ba câu: Họ kiếm tiền bằng cách nào? Tiền của tôi nằm trong hợp đồng nào? Và nếu hợp đồng đó bị tấn công, ai chịu trách nhiệm? Nếu không trả lời được câu nào, thì bạn không đang đầu tư. Bạn đang đóng vai người gửi tiền vào một cái két sắt mà bạn không biết ai giữ chìa khóa. AFX Bridge có thể sẽ cố gắng trấn an người dùng. Có thể họ sẽ công bố một kế hoạch bồi thường. Nhưng trong một thị trường đi ngang như hiện tại, nơi mọi người đang chờ đợi tín hiệu rõ ràng, một vụ hack như thế này là một lời nhắc nhở đắt giá: không có gì an toàn tuyệt đối trong crypto, và không có gì an toàn tuyệt đối trong tài chính phi tập trung nếu bạn không tự bảo vệ mình. Tôi không viết bài này để dọa bạn rời bỏ DeFi. Tôi viết để bạn hiểu rằng: thị trường không quan tâm bạn có tin tưởng vào một giao thức hay không. Kẻ tấn công cũng vậy. Chúng chỉ quan tâm đến việc cái két nào mở được. Câu hỏi cuối cùng tôi muốn để lại cho bạn: Lần tới, khi có một sàn derivatives mới nổi với APR 20%, bạn có chắc mình đang giao dịch trên một sàn chuyên nghiệp, hay bạn đang gửi tiền vào một cái két sắt mà ai đó quên mất rằng két sắt thì cũng cần có chìa khóa?