Bạn nghĩ mình an toàn khi dùng giao thức đa chuỗi? Hãy nghe câu chuyện này trước khi đặt thêm một giọt thanh khoản nào nữa.
Thứ Ba tuần này, Blockaid – một trong những đơn vị giám sát bảo mật hàng đầu – đã phát hiện một vụ khai thác đang diễn ra nhắm vào Garden Finance, một giao thức DeFi đa chuỗi. Tính đến thời điểm viết bài, kẻ tấn công đã rút đi 450.000 đô la từ bốn blockchain khác nhau. Đáng sợ hơn, đây không phải là lần đầu. Đây là lần thứ ba trong vòng chưa đầy hai năm.
Context: Bản đồ thanh khoản toàn cầu và vết rạn nứt chết người Garden Finance tự định vị mình là một trung tâm thanh khoản đa chuỗi. Nó cho phép người dùng gửi tài sản vào một hợp đồng thông minh duy nhất và triển khai thanh khoản trên nhiều blockchain (Ethereum, Arbitrum, Optimism, Polygon). Điểm hấp dẫn của nó: lợi suất cao, chi phí giao dịch thấp nhờ kiến trúc cross-chain. Nhưng vấn đề nằm ở chỗ kiến trúc đó. Khi bạn kết nối bốn blockchain với một hợp đồng duy nhất, bạn tạo ra một bề mặt tấn công khổng lồ. Một lỗ hổng trong logic cầu nối có thể cho phép kẻ tấn công rút tài sản từ nhiều chuỗi cùng lúc. Đó chính xác là những gì đã xảy ra. Dựa trên hàng trăm cuộc kiểm toán mà tôi từng tham gia, các giao thức đa chuỗi thường mắc lỗi ở ba điểm: 1) Xác thực chữ ký không hoàn chỉnh, 2) Thiếu kiểm tra trạng thái đồng bộ giữa các chuỗi, 3) Logic tạm ngừng khẩn cấp bị kích hoạt quá chậm. Garden Finance, với lịch sử 3 lần bị tấn công, dường như vi phạm cả ba.
Core: Tại sao đây không chỉ là một vụ khai thác thông thường? Hãy nhìn vào con số 450.000 đô la. Nó có vẻ nhỏ so với các vụ hack hàng chục triệu đô la khác. Nhưng đây không phải là một vụ tấn công mới. Đây là sự lặp lại. Trong môi trường vĩ mô hiện tại, khi thanh khoản toàn cầu vẫn eo hẹp và lãi suất cao, các dòng vốn nhỏ lẻ di chuyển rất nhanh. Một vụ tấn công lặp lại giết chết niềm tin. Niềm tin là thứ duy nhất giữ chân người dùng và thanh khoản. Khi niềm tin biến mất, dòng vốn không chỉ rút khỏi một giao thức; nó rút khỏi toàn bộ hệ sinh thái. Từ góc nhìn chiến lược, đây là một tín hiệu vĩ mô: Thị trường tăng giá đang che giấu những điểm yếu kỹ thuật của các giao thức DeFi. Khi giá tăng, mọi người ít quan tâm đến audit code. Họ chỉ nhìn vào APR. Garden Finance là minh chứng rõ ràng: lợi suất cao không bù đắp được cho rủi ro mất toàn bộ vốn. Bạn có thể kiếm 20% lợi suất hàng năm, nhưng mất 100% vốn gốc. Phép tính này không bao giờ có lợi cho bạn. Lỗ hổng cụ thể chưa được công bố, nhưng dựa trên các cuộc tấn công cross-chain trước đây, tôi cá rằng nó liên quan đến cơ chế xác thực tin nhắn giữa các chuỗi. Kẻ tấn công có thể đã giả mạo một yêu cầu rút tiền hợp lệ trên một chuỗi, sau đó sao chép nó sang các chuỗi khác. Đây là lý do tại sao tôi luôn khuyên khách hàng của mình: Không bao giờ gửi toàn bộ thanh khoản vào một giao thức đa chuỗi duy nhất. Luôn phân tán rủi ro.
Contrarian: Góc nhìn về 'Decoupling' Một số người sẽ nói rằng đây là bằng chứng cho thấy DeFi không thể trở thành hệ thống tài chính chính thống. Tôi không đồng ý. Vấn đề không nằm ở công nghệ blockchain; vấn đề nằm ở chất lượng code và quy trình quản lý rủi ro. Sự thật phản trực giác là: những vụ tấn công lặp đi lặp lại như thế này thực sự giúp lọc sạch hệ sinh thái. Chúng loại bỏ những dự án yếu kém, buộc các giao thức còn lại phải nâng cao tiêu chuẩn bảo mật. Garden Finance, với lịch sử bảo mật kém, là một 'chú vịt què' đang bị đào thải tự nhiên. Thị trường đang decoupling: các giao thức được kiểm toán kỹ lưỡng, có bảo hiểm và quản trị minh bạch sẽ thu hút dòng vốn từ những giao thức yếu hơn. Đây là cơ hội để các nhà đầu tư thông minh tái phân bổ danh mục đầu tư. Đừng xem đây là thảm họa. Hãy xem nó như một bài kiểm tra căng thẳng. Những ai vượt qua được sẽ trở nên mạnh mẽ hơn. Hãy nhìn vào vụ sập Luna năm 2022. Nó đã giết chết hàng trăm dự án rác, nhưng cũng mở đường cho sự trỗi dậy của các giao thức stablecoin bền vững hơn.
Takeaway: Định vị chu kỳ cho hành động tiếp theo Câu hỏi dành cho bạn bây giờ không phải là 'Có nên rút khỏi Garden Finance?' – câu trả lời là CÓ, ngay lập tức. Câu hỏi thực sự là: Bạn sẵn sàng đầu tư thời gian để kiểm tra audit code của bất kỳ giao thức nào trước khi gửi tiền không? Nếu câu trả lời là không, thì những sự kiện như thế này sẽ lặp lại với bạn. Và mỗi lần lặp lại, chi phí càng đắt hơn.