Hacker TrustedVolumes trả lại 1.122 ETH, giữ lại gần 200 triệu USD tiền thưởng: Dữ liệu on-chain nói gì?
Nguyễn Hòa
590.000 USD bị đánh cắp – nhưng chỉ một nửa được trả lại. Đây không phải là kịch bản của một bộ phim, mà là sự thật trên chuỗi khối Ethereum.
Ngày 5 tháng 5 năm 2024, giao thức DeFi TrustedVolumes bị tấn công, thiệt hại ước tính 5,9 triệu USD bao gồm ETH, WBTC và stablecoin. Hơn hai tháng sau, vào ngày 18 tháng 7, kẻ tấn công đã chuyển 1.122 ETH (trị giá khoảng 200 triệu USD) trở lại địa chỉ của dự án. Nhưng điều đáng chú ý: hắn giữ lại khoảng 1.391 ETH – tương đương gần 200 triệu USD – và gọi đó là “tiền thưởng” cho việc phát hiện lỗ hổng.
Dữ liệu on-chain không nói dối: tổng số ETH bị đánh cắp được chuyển đổi thành 2.513 ETH trước đó. Sau giao dịch trả lại, địa chỉ của kẻ tấn công vẫn còn hơn 1.300 ETH. Hành vi này không giống một vụ cướp thông thường. Nó mang dấu hiệu của một “white-hat rescue” – một cuộc giải cứu có điều kiện, nơi hacker tự đặt ra phần thưởng cho chính mình.
Nhưng có thực sự là giải cứu? Ở đây, tôi muốn kiểm tra bằng khuôn khổ dữ liệu cứng nhắc của mình: nếu kẻ tấn công thực sự muốn bảo vệ người dùng, tại sao chỉ trả lại 50%? Tại sao không thông báo cho đội ngũ phát triển trước khi rút tiền? Hơn nữa, 1,8 triệu USD còn lại (580 - 200 - 200 = 180? Thực tế từ 5,9 triệu USD ban đầu, sau khi chuyển đổi và trả lại, số dư chênh lệch khoảng 1,8 triệu USD chưa được giải thích) có thể đã bị đốt hoặc chuyển sang nơi khác. Đây là điểm mù: chúng ta không biết số tiền còn lại ở đâu.
Từ góc nhìn của một thám tử dữ liệu, tôi nhìn thấy một mô hình nguy hiểm: kẻ tấn công đang chuẩn hóa hành vi “trả lại một phần, giữ phần còn lại làm phí”. Nếu điều này trở thành tiền lệ, các dự án DeFi sẽ phải đối mặt với một kịch bản đàm phán bất lợi: hoặc chấp nhận mất một nửa tài sản, hoặc mất tất cả nếu từ chối giao dịch.
Trách nhiệm của tôi là cảnh báo cộng đồng: đừng vỗ tay cho một kẻ trộm trả lại một nửa. Hãy nhìn vào dữ liệu gốc: số tiền còn lại đang ở đâu? TrustedVolumes đã vá lỗ hổng chưa? Nếu chưa, ai dám gửi thêm thanh khoản?
Tôi đã từng kiểm toán ICO năm 2017 và phát hiện lỗi double-spend – bài học tương tự: không bao giờ tin tưởng lời nói, chỉ tin vào mã nguồn và dữ liệu. Nếu bạn là người dùng TrustedVolumes, hãy kiểm tra địa chỉ của hacker trên Etherscan. Nếu bạn là nhà đầu tư, hãy yêu cầu báo cáo sự cố chi tiết. Nếu không thể kiểm tra, đừng đầu tư.
Tuần tới, tôi sẽ theo dõi xem số ETH còn lại có di chuyển không. Một chuyển động lớn đến sàn giao dịch tập trung có thể là tín hiệu bán. Hãy chuẩn bị.