Hook 7 ngày trước, Allbridge Core – một cầu nối stablecoin trên Solana – bị tấn công lần thứ hai bởi cùng một vector: flash loan thao túng giá. Thiệt hại hơn 1 triệu USD. Lần đầu là tháng 4/2023 trên BNB Chain. Lần này, câu hỏi không phải là “có an toàn không?”, mà là “còn gì để mất?”.
Context Allbridge Core là một giao thức cross-chain nhỏ, cho phép người dùng swap USDC/USDT giữa các mạng thông qua các pool thanh khoản AMM (Automated Market Maker). Không giống như các đối thủ như Stargate (sử dụng Chainlink oracle), Allbridge dựa vào tỷ lệ nội tại của pool để định giá. Điều này tạo ra lỗ hổng kinh điển: một giao dịch lớn duy nhất có thể bóp méo tỷ lệ pool, cho phép kẻ tấn công rút thanh khoản với giá trị cao hơn nhiều so với thực tế.
Core: Tháo gỡ hệ thống Phân tích on-chain cho thấy kẻ tấn công đã vay 1,12 triệu USDC từ Kamino thông qua flash loan – một công cụ hợp pháp trong DeFi, nhưng trở thành vũ khí khi kết hợp với thiết kế yếu kém. Chỉ trong một giao dịch duy nhất (tx hash: 0x01a494…), hắn đã thực hiện: 1. Bơm USDC vào pool USDC/USDT, làm lệch tỷ lệ. 2. Đổi toàn bộ lượng USDT trong pool với giá siêu rẻ (vì pool coi USDT là “hiếm”). 3. Rút thanh khoản tương đương ~1 triệu USD, sau đó trả nợ flash loan.
Điều đáng sợ không phải là kỹ thuật – nó là bài toán lớp 10 của AMM (x*y=k). Vấn đề là Allbridge không có bất kỳ cơ chế phòng thủ nào: không oracle giá, không giới hạn trượt giá, không kiểm tra biến động tỷ lệ. Và tệ hơn: lỗi này đã từng xảy ra năm ngoái. Nhóm phát triển tuyên bố đã sửa, nhưng rõ ràng bản vá chỉ là miếng băng keo trên vết thương hở.
Phân tích dòng tiền: 1,12 triệu USDC đến từ Kamino → pool Allbridge → kẻ tấn công rút USDT → chuyển qua Tornado Cash (theo báo cáo). Số tiền này đã biến mất vào dark forest. Allbridge sau đó đã tạm ngừng giao thức và công bố địa chỉ ví để kêu gọi trả lại, nhưng khả năng thu hồi gần như bằng không.
Contrarian: Góc nhìn phe bò đúng không? Một số người cho rằng đây chỉ là “chi phí vận hành” của DeFi, rằng các giao thức đều có thể bị hack. Sai. Hãy nhìn vào Stargate – cũng là cầu nối, cũng có pool stablecoin, nhưng đã hoạt động hơn 2 năm mà không bị flash loan tấn công, nhờ sử dụng Chainlink làm nguồn giá tham chiếu. Điểm mù của phe bò: họ đánh đồng “rủi ro có thể chấp nhận” với “thiết kế bị hỏng”. Allbridge không phải là nạn nhân của “hacker tinh vi”, mà là nạn nhân của sự chủ quan của chính đội ngũ phát triển. Khi một lỗi tái diễn trên hai chain khác nhau, đó không còn là lỗi – đó là tuyên ngôn về sự kém cỏi.
Takeaway: Tiếng chuông báo tử cho cầu nối nhỏ Thị trường đang giảm, thanh khoản khan hiếm, và những kẻ săn mồi on-chain trở nên đói khát hơn. Allbridge Core là bài học miễn phí: nếu một giao thức không thể bảo vệ bạn khỏi cùng một vụ hack hai lần, thì nó không đáng để bạn gửi một USDC nào. Đã đến lúc từ bỏ ảo tưởng “diversify rủi ro” với các cầu nối hạng hai. Chỉ có một kết cục cho những cầu nối như vậy: kết thúc trong im lặng.