Trong 72 giờ qua, tổng giá trị bị khóa (TVL) của cầu nối USDC trên mạng chính Ethereum giảm 12%, tương đương 1,2 tỷ USDC rời khỏi hợp đồng thông minh. Điểm bất thường: hơn 60% dòng chảy ra tập trung vào một địa chỉ chưa từng giao dịch trước đây. Đây không phải là một lần rút vốn thông thường – dữ liệu on-chain cho thấy mô hình tương tác hợp đồng có dấu hiệu của một cuộc tấn công khai thác oracle.
Là một On-Chain Data Analyst, tôi đã theo dõi cầu nối USDC này từ khi ra mắt vào tháng 3 năm 2025. Nó kết nối Ethereum với bốn sidechain khác nhau, cho phép người dùng chuyển USDC qua lại với phí thấp. Giao thức sử dụng cơ chế xác thực dựa trên mạng lưới oracle phi tập trung Chainlink để xác nhận số dư. Trong whitepaper, nhóm phát triển tuyên bố đã kiểm toán hợp đồng bởi ba công ty hàng đầu, nhưng không đề cập đến kịch bản oracle bị thao túng đồng thời.
Phân tích của tôi bắt đầu bằng việc truy vết các giao dịch khởi tạo. Địa chỉ đáng ngờ đã triển khai một hợp đồng tấn công trước đó hai ngày, sử dụng 5 ETH để mua USDC trên một sàn phi tập trung ít thanh khoản. Sau đó, nó gửi USDC vào cầu nối và lập tức yêu cầu rút từ sidechain. Điểm mấu chốt: trong cùng một block, kẻ tấn công đã điều chỉnh giá oracle bằng cách thực hiện một giao dịch swap giả trên pool nhỏ. Dữ liệu on-chain cho thấy 3 block liên tiếp có giá trị oracle USDC/USDT lệch 8-15% so với giá thị trường thực tế. Cầu nối đã chấp nhận giá sai này và giải phóng 4,2 triệu USDC từ phía Ethereum, gấp 4 lần số tiền gửi ban đầu.
Tuy nhiên, đây không đơn thuần là một lỗi kỹ thuật. Từ kinh nghiệm kiểm toán DeFi năm 2020, tôi nhận thấy giao thức thiếu cơ chế trung bình giá (TWAP) để làm mịn dữ liệu oracle. Họ tin tưởng tuyệt đối vào feed tức thời của Chainlink, nhưng không tính đến kịch bản thanh khoản thị trường thấp khi một oracle có thể bị thao túng tạm thời. Điều này chứng minh rằng sự phân mảnh thanh khoản không phải là vấn đề thực sự – nó là câu chuyện do các VC sản xuất để đẩy sản phẩm mới. Vấn đề thực sự là thiết kế bảo mật thiếu các lớp phòng thủ độc lập.
Một góc nhìn phản trực giác: kẻ tấn công không phải là hacker chuyên nghiệp. Dữ liệu on-chain cho thấy các giao dịch swap giả được thực hiện từ một tài khoản không có lịch sử hoạt động DeFi trước đó. Điều này gợi ý rằng đây có thể là một cuộc tấn công có sự hỗ trợ từ nội bộ hoặc từ một nhóm đã mua lại key riêng của một node oracle. Tôi tìm thấy bằng chứng trên Etherscan: địa chỉ oracle bị ảnh hưởng đã thay đổi người vận hành 12 giờ trước vụ tấn công, nhưng mạng lưới Chainlink không kịp thời phát hiện sự bất thường. Sự tương quan giữa thay đổi người vận hành và thao túng giá không đơn thuần là ngẫu nhiên – nó là kết quả của một kế hoạch có tổ chức.
Bear market lọc sạch mô hình rủi ro yếu. Trong bối cảnh thị trường đi ngang hiện tại, các giao thức yếu kém về bảo mật sẽ bị thanh lọc nhanh chóng. Đây là tín hiệu cho tuần tới: các cầu nối và oracle aggregator cần được xem xét lại kỹ lưỡng. Liệu cộng đồng có đủ kiên nhẫn để chờ đợi các bản nâng cấp bảo mật, hay sẽ chuyển sang một giao thức có thiết kế chống lại khai thác oracle mạnh mẽ hơn? Câu trả lời nằm ở dữ liệu on-chain – hãy theo dõi dòng chảy TVL.