Balance Coin sụp đổ 99%: 91,5 triệu USD bốc hơi, 42DAO bị nghi ngờ là tâm điểm tấn công
Vũ Quân
Ngay khi thị trường tăng đang che giấu mọi sai sót kỹ thuật, một vụ nổ âm thầm đã diễn ra. Balance Coin – token của giao thức Balance Protocol do 42DAO quản lý – lao dốc 99% trong vài phút. 91,5 triệu USD bốc hơi. Blockchain security company giấu tên xác nhận sự cố này có liên quan đến một vụ tấn công nhắm vào 42DAO. Nhưng sự thật đằng sau là gì? Và chúng ta đang đối mặt với một lỗ hổng code thông thường hay một lỗ hổng trong cấu trúc quản trị?
Bối cảnh: Balance Protocol là một nền tảng DeFi chưa rõ mô hình (cho vay, tổng hợp lợi suất hay gì khác?), nhưng 42DAO đóng vai trò quản trị và kiểm soát quỹ. Khi một DAO bị 'nghi ngờ tấn công', điều đó có nghĩa là có thể hợp đồng thông minh bị khai thác, hoặc private key của multi-sig bị lộ, hoặc cơ chế bỏ phiếu bị thao túng. Số tiền 91,5 triệu USD tuy không lớn so với toàn thị trường, nhưng với một dự án nhỏ, đó là cái chết.
Phân tích chính: Là một nhà tư vấn quản lý rủi ro kiêm 'cold dissector', tôi không chấp nhận câu trả lời 'bị hack'. Câu hỏi thực sự là: ai có khả năng gây ra tổn thất này, và lỗ hổng nằm ở đâu? Từ kinh nghiệm audit hợp đồng Compound v2 năm 2020 (nơi tôi phát hiện lỗi reentrancy bị từ chối), tôi thấy rằng các vụ tấn công DeFi thường đến từ ba hướng: (1) lỗi logic trong hợp đồng thông minh (ví dụ: khai thác oracle, flash loan), (2) lạm dụng quyền admin (chỉ một vài chữ ký có thể mint token vô hạn), (3) tấn công vào cơ chế DAO (qua proposal độc hại). Giả thuyết mạnh nhất của tôi: kẻ tấn công đã kiểm soát multi-sig của 42DAO (chỉ 3/5 chữ ký có thể kích hoạt rút quỹ), từ đó mint ra một lượng lớn Balance Coin và bán tháo. Bằng chứng gián tiếp: giá sụp 99% ngay lập tức, chứ không phải thru một loạt giao dịch nhỏ; điều đó cho thấy một người bán tổ chức. Nếu là lỗi smart contract thông thường, thường có một khoảng thời gian chênh lệch nhỏ trước khi tin tức lan ra.
Góc nhìn trái ngược: Đa số sẽ đổ lỗi cho hacker ngoài. Nhưng hãy nghĩ khác: nếu đây là một 'rug pull ngụy trang'? Có thể chính quản trị viên hoặc người nắm chìa khóa multi-sig đã cố tình tạo ra vụ tấn công để rút tiền, sau đó đổ tội cho hacker vô danh. Động cơ: 91,5 triệu USD không phải là quá nhỏ để một team non trẻ 'hy sinh' danh tiếng. Hoặc cũng có thể cơ chế DAO đã bị đầu độc bởi một proposal độc hại được thông qua trước đó, và hệ thống không có time-lock đủ dài để cộng đồng phản đối. Tôi từng viết bài về mâu thuẫn trong mô hình kinh tế token EOS năm 2017, và bài học vẫn còn nguyên: đừng tin vào bất kỳ cơ chế DAO nào nếu chưa kiểm tra được quyền hạn của multi-sig. Ở đây, 42DAO có thể là hình nộm: cộng đồng bỏ phiếu, nhưng quyền thực thi nằm trong tay 5 người. Nếu 3 trong số đó bị thỏa hiệp, tất cả đều sụp đổ.
Kết luận: Balance Coin có thể sẽ không bao giờ phục hồi, trừ khi 42DAO chứng minh được rằng đây là lỗi kỹ thuật có thể sửa và họ đủ tiền bồi thường. Nhưng ngay cả khi tiền được tìm lại, niềm tin đã mất. Đối với nhà đầu tư, đây là hồi chuông cảnh tỉnh: mỗi khi thị trường tăng che giấu rủi ro, hãy tự hỏi – bạn có thực sự hiểu ai đang nắm chìa khóa két sắt không? Tôi không mua token của bất kỳ DAO nào có multi-sig với ít hơn 7 người và không có time-lock tối thiểu 48 giờ. Còn bạn?