Bạn có biết rằng kẻ tấn công đã lấy đi 25,6 triệu USD từ một ví DeFi chỉ trong vài giờ, và thay vì chạy trốn, hắn ta đã chuyển toàn bộ tài sản thành DAI và ETH? Điều mà ai cũng nghĩ là một vụ hack tinh vi thực ra lại là một câu chuyện cũ được tái hiện: một vụ tấn công bằng cách lợi dụng quyền approve của người dùng. Và đây là lần thứ hai kẻ tấn công này làm điều tương tự, sau khi đã trả lại 90% số tiền trong vụ án năm 2023.
## Bối cảnh: Một vụ án cũ, một kịch bản quen thuộc Theo dữ liệu từ chain detective Specter, một địa chỉ ví đã đánh cắp 25,6 triệu USD bao gồm WBTC, cbBTC, LDO, USDS, và CRV, sau đó chuyển toàn bộ thành DAI và ETH. Điều đáng chú ý là địa chỉ này từng gây ra một vụ tấn công tương tự vào tháng 9/2023, khiến 24,23 triệu USD bị mất, và sau đó đã trả lại 90% số tiền. Vụ tấn công lần này có vẻ là sự tiếp nối của cùng một phương thức: lừa người dùng ký các giao dịch approve hoặc permit, từ đó chuyển token từ ví nạn nhân sang ví của kẻ tấn công.
## Phân tích kỹ thuật: Cơ chế 'malicious token approval' và bài toán liquidity Cốt lõi của vụ hack này nằm ở cơ chế approve – một tính năng cơ bản của ERC-20, cho phép người dùng ủy quyền cho một hợp đồng thông minh được rút token của họ. Kẻ tấn công đã lợi dụng điều này bằng cách tạo ra các giao dịch lừa đảo, khiến nạn nhân vô tình approve số lượng token không giới hạn. Sau đó, chỉ cần gọi hàm transferFrom hoặc burnFrom để chuyển token. Đây là kỹ thuật đã xuất hiện từ năm 2023, nhưng vẫn còn hiệu quả vì nhiều người dùng vẫn chưa kiểm tra kỹ các giao dịch approve.
Việc chuyển đổi tài sản sang DAI và ETH là một bước đi rất có chủ ý. DAI và ETH là những tài sản có tính thanh khoản cao nhất trên thị trường, giúp kẻ tấn công dễ dàng chuyển tiền qua các mixer như Tornado Cash hoặc nạp vào các sàn giao dịch tập trung. Điều này cho thấy kẻ tấn công không có ý định giữ lại các token kém thanh khoản như CRV hay LDO, mà chỉ muốn 'thanh lý' chúng càng nhanh càng tốt. Dựa trên kinh nghiệm audit của tôi, việc chuyển đổi này thường diễn ra trong vòng vài giờ đến vài ngày, và đây là 'cửa sổ vàng' để các cơ quan chức năng can thiệp. Nếu tiền đã vào mixer, khả năng truy vết giảm đi đáng kể.

Một điểm đáng chú ý khác là sự hiện diện của cbBTC – một loại wrapped Bitcoin do Coinbase phát hành từ tháng 9/2024. Điều này cho thấy nạn nhân có thể là một người dùng sử dụng nhiều giao thức DeFi khác nhau, từ Bitcoin L2 (WBTC, cbBTC) đến các giao thức như Lido, Curve, và MakerDAO. Điều này cũng đồng nghĩa với việc rủi ro tập trung hóa trong một ví duy nhất cao hơn nhiều so với tưởng tượng của người dùng.

## Góc nhìn phản trực giác: Kẻ tấn công không phải là 'hacker chuyên nghiệp' Nhiều người sẽ nghĩ đây là một vụ hack do một nhóm hacker chuyên nghiệp thực hiện, nhưng tôi cho rằng điều ngược lại mới đúng. Hãy nhìn vào hành vi của kẻ tấn công: hắn ta đã trả lại 90% số tiền trong vụ án năm 2023. Điều này cho thấy hắn ta không phải là một kẻ tội phạm cứng đầu, mà có thể là một 'white hat' lệch lạc, hoặc một người trong nội bộ muốn thử nghiệm khả năng của hệ thống. Việc quay lại lần thứ hai với cùng một phương thức chứng tỏ hắn ta tin rằng mình vẫn có thể thoát tội nếu trả lại một phần tiền. Đây là một tín hiệu rất nguy hiểm: nó tạo ra một 'khuôn mẫu' cho các kẻ tấn công khác, rằng 'hack rồi trả lại 90% là an toàn'.
Thực tế, theo các dữ liệu chain phân tích, vụ tấn công lần này có thể không phải là một cuộc tấn công mới, mà là sự tiếp nối của một cuộc tấn công đã được lên kế hoạch từ lâu. Kẻ tấn công có thể đã chiếm quyền kiểm soát một số hợp đồng thông minh hoặc lừa nạn nhân ký approve từ nhiều tháng trước, và chỉ chờ thời điểm thích hợp để rút tiền. Điều này đặt ra câu hỏi: liệu chúng ta có đang đánh giá thấp khả năng của các cuộc tấn công 'slow drip' – những vụ tấn công diễn ra từ từ, không ồn ào, nhưng lại gây thiệt hại lớn?

## Tác động đến thị trường và hệ sinh thái Về mặt tokenomics, 25,6 triệu USD là một con số không nhỏ nhưng cũng không quá lớn so với tổng vốn hóa thị trường. Tuy nhiên, tác động tâm lý mới là điều đáng lo ngại. Các token như CRV và LDO có thể chịu áp lực bán trong ngắn hạn, nhưng thị trường đã quen với các vụ hack. Điều quan trọng hơn là niềm tin của người dùng vào các giao thức DeFi bị ảnh hưởng. Nếu một người dùng có thể mất toàn bộ tài sản chỉ vì một lần approve nhầm, thì các giao thức DeFi có thực sự an toàn? Câu trả lời là có, nhưng chỉ khi người dùng hiểu rõ về các rủi ro và thực hành bảo mật.
## Takeaway: Hãy kiểm tra approve của bạn ngay hôm nay Vụ hack này không phải là một thảm họa công nghệ, mà là một lời nhắc nhở thô thiển về sự chủ quan của con người. Công nghệ blockchain đã phát triển vượt bậc, nhưng con người thì vẫn như cũ. Đừng để sự tiện lợi của multi-chain và DeFi làm bạn quên đi những nguyên tắc cơ bản: không bao giờ approve số lượng không giới hạn, luôn kiểm tra kỹ giao dịch trước khi ký, và sử dụng các công cụ như Revoke.cash để thu hồi các approve không cần thiết. Nếu bạn không làm điều đó, thì kẻ tấn công tiếp theo sẽ làm thay bạn.