Cộng Thức
BTC $78,487.3 -0.49%
ETH $2,483.78 +0.24%
SOL $103.26 -0.06%
BNB $753.4 +2.25%
XRP $1.42 +2.38%
DOGE $0.0898 -0.06%
ADA $0.2198 +1.15%
AVAX $7.97 -0.93%
DOT $1.24 +19.41%
LINK $12.51 -1.11%
⛽ ETH Gas 28 Gwei
Sợ&Tham
69

Kẻ trộm 7,7 triệu USD từ MEV bot và màn tự thiêu 264 ETH: Bài học về ranh giới giữa kỹ thuật và giao dịch

Phan Đức
Bảo mật
Hook — Một địa chỉ ví ẩn danh vừa thực hiện hai giao dịch ETH liên tiếp trên Ethereum. Lệnh bán: 2.327 ETH với giá 1.695 USD. Lệnh mua: 2.063 ETH với giá 1.912 USD. Cùng một khối lượng tiền ~3,94 triệu USD, sau hai lần quẹt, kẻ đó còn lại ít hơn 264 ETH, tương đương khoảng 50,5 vạn USD bay khỏi tầm tay. Điều khiến vụ việc đáng chú ý không nằm ở con số thua lỗ — nó nằm ở nguồn gốc số tiền: đây là chiến lợi phẩm từ vụ tấn công MEV bot jaredfromsubway.eth, một trong những bot sandwich nổi tiếng nhất trên Ethereum, hồi tháng 6/2026. Hacker đã chứng minh khả năng xé toạc hệ thống phòng thủ của một kẻ săn mồi tự động. Nhưng chính hắn lại thất bại thảm hại ở điều mà bot mà hắn tấn công làm tốt hơn hắn: giao dịch. Context — Để hiểu đầy đủ sự mỉa mai của tình huống này, cần đặt nó vào bối cảnh hệ sinh thái MEV. MEV — Maximal Extractable Value — là giá trị mà người sắp xếp giao dịch (sequencer, validator, hoặc bot) có thể trích xuất từ dòng lệnh của người dùng bằng cách sắp xếp lại, chèn thêm hoặc kiểm duyệt giao dịch trước khi chúng được đưa vào khối. Sandwich attack — tấn công bánh sandwich — là một trong những hình thức MEV phổ biến nhất: bot phát hiện một giao dịch swap lớn của nạn nhân trên DEX, ngay lập tức chèn một lệnh mua vào trước giao dịch đó (đẩy giá lên), rồi chèn một lệnh bán ngay sau giao dịch nạn nhân (hưởng chênh lệch giá). Nạn nhân mua giá cao hơn, bot thu phần chênh. jaredfromsubway.eth là một trong những bot sandwich hoạt động dai dẳng nhất lịch sử Ethereum, được điều hành bởi một nhóm ẩn danh. Bot này có khả năng quét mempool, phân tích phí gas và tối ưu hóa thứ tự giao dịch với độ chính xác cao. Trong nhiều năm, nó trích xuất một phần giá trị đáng kể từ những người dùng DeFi thiếu cảnh giác. Vào ngày 20-21/6/2026, chính kẻ săn mồi này đã trở thành con mồi. Kẻ tấn công — một thực thể ẩn danh khác — đã xây dựng một bẫy tinh vi: một nhóm thanh khoản giả trên AMM chứa token lừa đảo được thiết kế để khớp với tiêu chí tìm kiếm cơ hội arbitrage của bot. Khi jaredfromsubway.eth nhảy vào nhóm thanh khoản này để thực hiện giao dịch sandwich, logic tự động của bot đã tương tác với hợp đồng token độc hại. Token lừa đảo có thể đã chứa cơ chế transfer callback hoặc logic thay đổi số dư — khiến bot tưởng rằng nó đang kiếm được lợi nhuận, trong khi thực tế nó đang chảy máu. Chỉ trong một khoảnh khắc, bot mất khoảng 7,7 triệu USD. Sau khi rút được chiến lợi phẩm, kẻ tấn công ngay lập tức đẩy một phần lớn số tiền qua Tornado Cash — một mixer ẩn danh vốn đã bị OFAC Hoa Kỳ trừng phạt từ năm 2022 — nhằm xóa dấu vết. Core — Trong suốt nhiều năm kiểm toán hợp đồng thông minh, tôi đã chứng kiến vô số trường hợp nơi những kẻ khai thác có kỹ năng kỹ thuật sắc bén đến bất thường, nhưng lại sở hữu khả năng phán đoán thị trường nông cạn đến mức khó tin. Vụ việc này là một minh chứng điển hình, và nó đáng để mổ xẻ từng tầng một. Trước hết, hãy phân tích khía cạnh kỹ thuật của vụ tấn công. Phương thức này không nhắm vào lỗ hổng trong giao thức DeFi cốt lõi — không có exploit trong Uniswap, không có lỗi trong hợp đồng thanh khoản. Đối tượng bị tấn công là logic tự động của một bot. Bot MEV thường được lập trình để nhanh chóng phát hiện cơ hội chênh lệch giá và thực hiện giao dịch trong vài mili giây, ưu tiên tốc độ hơn độ an toàn. Kẻ tấn công đã khai thác chính nguyên tắc thiết kế này. Thay vì tìm kiếm một lỗ hổng trong hợp đồng bot — vốn có thể đã được kiểm toán kỹ lưỡng — kẻ này đã cung cấp cho bot một "cơ hội" được dàn dựng hoàn hảo. Nó giống như việc đặt một miếng phô mai trong một cái bẫy chuột; con chuột thông minh nhất cũng sẽ chui vào nếu miếng phô mai được đặt đúng chỗ và mùi hương đủ hấp dẫn. Điều này cho thấy: khi tấn công các hệ thống tự động, việc hiểu rõ thói quen vận hành của hệ thống còn quan trọng hơn việc tìm ra lỗ hổng trong code. Đây là bài học mà các nhà phát triển MEV bot buộc phải khắc cốt ghi tâm: bot của bạn có thể miễn nhiễm với mọi cuộc tấn công trực tiếp, nhưng nó sẽ chết vì sự thèm khát của chính mình. Tuy nhiên, phần đáng giá nhất để mổ xẻ nằm ở phía bên kia của phương trình — hành vi giao dịch của kẻ tấn công sau khi rút được 7,7 triệu USD. Dữ liệu chuỗi được Lookonchain công bố cho thấy một kịch bản kinh điển của thua lỗ do thiếu kỷ luật. Hắn bán 2.327 ETH ở mức giá 1.695 USD, tức là khoảng 3,94 triệu USD. Sau đó, khi giá ETH tăng vọt lên 1.912 USD, hắn quay lại mua 2.063 ETH với cùng số tiền 3,94 triệu USD. Kết quả: hắn sở hữu ít hơn 264 ETH chỉ sau hai thao tác đơn giản. Từ góc độ phân tích hành vi, có ba điểm đáng chú ý. Thứ nhất, việc bán toàn bộ vị thế tại một mức giá duy nhất — không chia nhỏ, không quan sát — là hành vi của một người không có chiến lược thoát vị rõ ràng. Thứ hai, việc quay lại mua với cùng một khối lượng danh nghĩa (3,94 triệu USD) ngay sau khi giá đã tăng 12,8% cho thấy một quyết định mang tính cảm xúc hơn là phân tích — có lẽ là nỗi sợ bỏ lỡ (FOMO) khi chứng kiến đà tăng của ETH. Thứ ba, việc mua lại với cùng số tiền danh nghĩa thay vì cùng số lượng ETH cho thấy một lỗi tư duy cơ bản: hắn hành động như một người mua sắm quan tâm đến số tiền chi ra thay vì số tài sản nhận được. Một trader chuyên nghiệp, nếu quyết định quay lại thị trường, sẽ có một mức giá mục tiêu và khối lượng mục tiêu dựa trên phân tích kỹ thuật hoặc quản trị rủi ro — không phải dựa trên con số tròn trịa của tài khoản. Điều này đưa tôi đến một quan sát cấu trúc lớn hơn: ranh giới giữa kỹ năng tấn công và kỹ năng giao dịch là một vực sâu không thể vượt qua bằng tài năng kỹ thuật. Trong thế giới bảo mật blockchain, tôi đã thấy những kẻ khai thác có thể phát hiện lỗ hổng trong các hệ thống phức tạp như Curve hay dYdX trong vài giờ, nhưng lại không thể quản lý một danh mục đầu tư đơn giản trong vài tuần. Lý do nằm ở bản chất của hai loại kỹ năng này. Kỹ năng tấn công là một trò chơi có giới hạn: mục tiêu rõ ràng (rút tiền), ràng buộc rõ ràng (gas, phí, bảo mật), và tiêu chí thành công rõ ràng (số dư tăng). Kỹ năng giao dịch lại là một trò chơi không có hồi kết: thị trường thay đổi liên tục, thông tin bất đối xứng, và không có một hàm mục tiêu duy nhất được xác định trước. Một container của sự kiêu ngạo kỹ thuật là: khi bạn đã hack được một hệ thống trị giá 7,7 triệu USD, bạn tin rằng mình có thể làm chủ bất cứ thứ gì. Nhưng thị trường là đối thủ duy nhất bạn không thể hack — bởi vì nó được cấu thành từ hàng triệu người tham gia, mỗi người đều đang cố gắng hack lẫn nhau. Cái mà kẻ khai thác này làm sau khi rút tiền — cố gắng timing thị trường bằng cảm tính — chính là hành vi mà nạn nhân của hắn (bot MEV) đã được lập trình để chống lại: giao dịch dựa trên quán tính chứ không dựa trên dữ liệu. Contrarian — Tôi từng bị chỉ trích vì cho rằng vụ việc này — góc nhìn phản trực giác của nó — thực chất là một tín hiệu tiêu cực cho hệ sinh thái, chứ không phải là một màn "báo ứng" đáng để vui mừng. Cộng đồng DeFi thường tỏ ra hả hê khi một con bot sandwich nhận đòn đau. Tôi hiểu sự hả hê đó: kẻ săn mồi bị săn, một công lý trần thế. Nhưng góc nhìn này bỏ lỡ một điểm mù quan trọng. Khi một bot MEV bị tấn công bởi một kẻ khai thác đơn lẻ, điều đó không có nghĩa là MEV biến mất. Nó có nghĩa là kỹ thuật tấn công mới đã được chứng minh và sẽ được nhân rộng. Bất kỳ kẻ tấn công tiềm năng nào cũng có thể sử dụng cùng một phương pháp: tạo một nhóm thanh khoản giả, đặt một token lừa đảo, chờ bot nhảy vào. Nếu có 100 bot MEV đang hoạt động trên Ethereum (con số thực tế còn cao hơn đáng kể), thì vụ tấn công này là một bản thiết kế mẫu được công khai mặc định — không cần báo cáo kỹ thuật, chỉ cần kẻ tấn công hiểu rõ logic bot thông qua các giao dịch gần đây của bot trên chuỗi. Đây là một vector tấn công cấp hệ thống, nhắm vào toàn bộ lớp hạ tầng MEV. Và khi lớp hạ tầng MEV yếu đi, ai là người bị ảnh hưởng? Không chỉ các bot. Sự hiện diện của MEV bot — dù mang tính khai thác — cũng đóng vai trò cung cấp thanh khoản ngầm và giữ giá DEX ổn định hơn bằng cách loại bỏ chênh lệch giá một cách nhanh chóng. Khi các bot trở nên sợ hãi và rút lui, tính thanh khoản của DEX có thể trở nên kém hiệu quả hơn trong thời gian ngắn — lợi cho hacker, hại cho người dùng bình thường. Quan trọng hơn: phe bò đã đúng ở một khía cạnh thú vị. Bất kể bị chế giễu ra sao, jaredfromsubway.eth đã phản ứng với một sự điềm tĩnh hiếm có trong thế giới tiền mã hóa: công khai đề nghị 50% số tiền bị đánh cắp làm tiền thưởng chuộc lại, đặt thời hạn 48 giờ, và tuyên bố sẽ sử dụng mọi biện pháp pháp lý có sẵn. Đây không phải hành vi của một băng nhóm tội phạm đang sợ hãi; đây là hành vi của một thực thể có cấu trúc, hiểu rõ giá trị của tài sản và biết cách thương lượng dưới áp lực. Đáng chú ý, con số 50% không phải là tùy tiện: nó đủ lớn để kẻ tấn công có thể chấp nhận rút lui với một khoản lợi nhuận đáng kể mà không cần phải mạo hiểm danh tính, nhưng cũng đủ nhỏ để bot team không mất quá nửa thiệt hại — một con số tối ưu theo lý thuyết trò chơi. Nếu bot này thực sự có khả năng vận hành nhờ đội ngũ kỹ sư giỏi, thì sự tồn tại của nó sau vụ tấn công — dù có thể bị thu hẹp quy mô — sẽ tạo ra áp lực buộc cộng đồng MEV phải tự nâng cấp. Và phe bò đúng ở điểm cuối cùng: việc bot team đưa ra mức thưởng chuộc thay vì giấu nhẹm sự cố là một dấu hiệu cho thấy ngay cả những thực thể mờ ám nhất trong crypto cũng hiểu rằng sự minh bạch khi gặp rủi ro là một chiến lược sinh tồn. Takeaway — Quay trở lại với cú bán rồi mua lại 264 ETH của kẻ tấn công: sự ngu ngốc trong giao dịch không phải là ngoại lệ. Nó là quy luật. Trong 25 năm quan sát các chu kỳ thăng trầm của thị trường tài sản kỹ thuật số, tôi chưa từng thấy một kẻ khai thác nào biến chiến lợi phẩm dễ dàng thành một danh mục đầu tư bền vững. Những người giỏi phá hệ thống hiếm khi giỏi xây dựng giá trị. Nhưng điều khiến tôi trăn trở sau vụ việc này không phải là sự thiếu hụt kỹ năng giao dịch của một cá nhân; nó là sự thiếu hụt cơ chế bảo vệ cho toàn bộ lớp ứng dụng DeFi. Một giao thức DeFi có thể được kiểm toán kỹ lưỡng, nhưng rồi nó lại tương tác với một bot mà logic của bot đó là một hộp đen. Người dùng cuối không thể biết được bot họ dùng có đang chứa lỗ hổng hay không. Vậy trách nhiệm thuộc về ai? Tôi sẽ đặt câu hỏi ngược lại: nếu một ngân hàng cho vay, kẻ cho vay bị hack, ai chịu trách nhiệm? Rõ ràng là ngân hàng. Nhưng trong thế giới DeFi phi tập trung, ranh giới trách nhiệm vẫn còn mù mờ. Các nhà phát triển bot MEV tự nguyện tham gia một trò chơi rủi ro cao; họ biết mình đang ở đâu. Nhưng người dùng — những người bị sandwich attack hay bị gián đoạn bởi bot — họ không có tiếng nói. Và khi một kẻ tấn công nhắm vào bot, họ lại phải gánh thêm rủi ro gián tiếp. Sự thật lạnh lùng là: chuỗi khối là một hệ sinh thái nơi mà rủi ro luôn chảy về phía người yếu thế nhất — những người dùng không có khả năng tự bảo vệ về mặt kỹ thuật. Câu hỏi duy nhất còn lại không phải là liệu vụ việc này có trở thành động lực cho một làn sóng tấn công mới nhắm vào MEV bot hay không — nó chắc chắn sẽ như vậy. Câu hỏi thực sự là: liệu các nhà phát triển MEV bot có sẵn sàng từ bỏ sự ẩn danh của mình để hợp tác truy tìm kẻ tấn công, hay họ sẽ tiếp tục ẩn mình sau bức màn vô hình và để cho làn sóng tấn công mới tiếp tục cuốn trôi niềm tin của người dùng? Khi một kẻ trộm đâm vào một tên trộm khác, xã hội không được lợi; nó chỉ chứng kiến một vết thương lộ ra giữa ban ngày. Bài học rút ra từ vụ việc này không dành cho kẻ tấn công — kẻ đó đã tự phạt chính mình bằng cách mất đi 264 ETH. Bài học dành cho những ai đang vận hành cơ sở hạ tầng giao dịch tự động trên Ethereum: kỹ thuật mạnh mẽ đến đâu cũng không thể thay thế cho kỷ luật giao dịch. Và bài học dành cho chúng ta — những người quan sát hệ thống — là một lời nhắc nhở rằng trong thế giới tiền mã hóa, không có kẻ săn mồi nào là bất khả chiến bại. Khi một kẻ săn mồi bị hạ gục, có thể một kẻ săn mồi khác đang chờ sẵn để thay thế. Vấn đề không phải là ai bị ăn thịt — vấn đề là liệu chúng ta có thể xây dựng một khu rừng nơi không ai phải sợ bị ăn thịt hay không. Ở thời điểm hiện tại, tôi vẫn chưa thấy câu trả lời.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$78,487.3 -0.49%
ETH Ethereum
$2,483.78 +0.24%
SOL Solana
$103.26 -0.06%
BNB BNB Chain
$753.4 +2.25%
XRP XRP Ledger
$1.42 +2.38%
DOGE Dogecoin
$0.0898 -0.06%
ADA Cardano
$0.2198 +1.15%
AVAX Avalanche
$7.97 -0.93%
DOT Polkadot
$1.24 +19.41%
LINK Chainlink
$12.51 -1.11%

Sợ & Tham

69

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

42

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$78,487.3
1
Ethereum ETH
$2,483.78
1
Solana SOL
$103.26
1
BNB Chain BNB
$753.4
1
XRP Ledger XRP
$1.42
1
Dogecoin DOGE
$0.0898
1
Cardano ADA
$0.2198
1
Avalanche AVAX
$7.97
1
Polkadot DOT
$1.24
1
Chainlink LINK
$12.51

🐋 Theo dõi cá voi

🟢
0xc38d...6a58
30 phút trước
Chuyển vào
10,333 SOL
🟢
0x25be...e63e
12 giờ trước
Chuyển vào
5,100 ETH
🟢
0x59a5...0e28
12 giờ trước
Chuyển vào
9,771,646 DOGE

💡 Smart Money

0xdc7a...c888
Ví lưu ký tổ chức
+$4.0M
86%
0xd4ad...fd3c
Ví lưu ký tổ chức
-$0.5M
86%
0xed63...b60d
Nhà đầu tư sớm
+$2.6M
83%