Bạn đã kiểm tra độ sâu thanh khoản của pool stablecoin mà bạn đang gửi chưa? Nếu chưa, hãy xem câu chuyện về Allbridge Core trên Solana – nơi một giao dịch duy nhất đã rút sạch 1,1 triệu USD chỉ vì một thiết kế tưởng chừng đơn giản.
Context: Chu kỳ bùng nổ và những góc khuất
Thị trường tăng giá luôn là giai đoạn mà các dự án đua nhau ra mắt tính năng mới, thu hút thanh khoản bằng lợi suất cao. Allbridge Core là một cross-chain bridge, cho phép người dùng chuyển tài sản giữa Solana, BSC, Ethereum và các chain khác. Để vận hành, họ triển khai các pool thanh khoản trên mỗi chain – trong đó pool USDC/USDT trên Solana được thiết kế theo mô hình AMM cổ điển (x*y=k). Ở thời điểm đầu bull run, pool này thu hút được khoảng 2-3 triệu USD thanh khoản, đủ dùng cho giao dịch thông thường. Nhưng như mọi khi, sự hưng phấn che giấu những lỗ hổng kỹ thuật. Tôi không có thành kiến, tôi chỉ có bằng chứng – và bằng chứng cho thấy pool quá nông để chống đỡ một cú sốc thanh khoản có chủ đích.
Core: Mổ xẻ cuộc tấn công
Ngày 20 tháng 7, một địa chỉ ví bắt đầu bằng 0x3... đã thực hiện một giao dịch hoàn hảo. Đầu tiên, kẻ tấn công vay 1.120.000 USDC từ Kamino – một lending protocol trên Solana – thông qua cơ chế flash loan. Không cần tài sản thế chấp, chỉ cần trả lại trong cùng một block. Sau đó, họ đổ toàn bộ số USDC đó vào pool USDC/USDT của Allbridge Core, thực hiện lệnh swap lấy USDT. Tại sao chỉ 1,12 triệu USD lại gây ra thảm họa? Bởi vì tổng thanh khoản của pool chỉ vào khoảng 2-3 triệu USD, đồng nghĩa với việc 1,12 triệu USD chiếm hơn 40% một bên. Công thức x*y=k khiến tỷ giá biến động dữ dội: sau giao dịch, tỷ giá USDT/USDC bị đẩy lên cao bất thường, chênh lệch tới vài phần trăm so với giá thị trường. Lợi dụng khoảnh khắc đó, kẻ tấn công dùng số USDT vừa thu được để rút toàn bộ thanh khoản USDC còn lại từ pool – tức là họ đã “bán” USDT với giá ảo cao, thu về hơn 1,1 triệu USD tiền thật. Cuối cùng, họ trả lại flash loan cho Kamino, kết thúc giao dịch với lợi nhuận ròng khoảng 1,1 triệu USD. Toàn bộ quy trình diễn ra trong một block, không cần chờ đợi, không cần ẩn danh.
Tiếp theo, tôi kiểm tra dòng tiền. Số USDC bị đánh cắp được chuyển ngay qua một privacy protocol – một biện pháp tẩy rửa phổ biến. Điều này khiến việc truy vết gần như bất khả thi. Mã nguồn mở, nhưng quyền kiểm soát thì đóng kín. Allbridge Core không có cơ chế pause hay admin key can thiệp kịp thời; pool vẫn hoạt động bình thường cho đến khi cạn kiệt.
Phân tích kỹ thuật sâu hơn
Điều đáng chú ý là cuộc tấn công này không khai thác lỗi trong code Solana hay cầu nối. Nó hoàn toàn dựa vào thiết kế kinh tế yếu kém: sử dụng giá spot từ pool nội bộ thay vì một oracle uy tín như Pyth hay Switchboard. Nếu Allbridge Core áp dụng TWAP (giá trung bình gia quyền theo thời gian) hoặc giá tham chiếu từ bên ngoài, giao dịch 1,12 triệu USD sẽ không thể ảnh hưởng đến tỷ giá cuối cùng. Từ kinh nghiệm audit của tôi, các dự án stablecoin cần có thanh khoản tối thiểu gấp 10 lần so với giá trị vay flash loan thông thường để tạo ra rào cản. Ở đây, tỷ lệ này chưa đến 2 lần. Một lỗi cơ bản nhưng chết người.

Contrarian: Góc nhìn của phe bò
Tuy nhiên, nếu chỉ nhìn vào một chiều, bạn sẽ bỏ lỡ bức tranh toàn cảnh. Cuộc tấn công này không phải là dấu hiệu cho thấy Solana kém an toàn. Solana vẫn xử lý hàng nghìn giao dịch mỗi giây; sự cố nằm ở tầng ứng dụng. Hơn nữa, đây là cơ hội để toàn ngành nâng cấp tiêu chuẩn. Các bridge khác như Wormhole hay deBridge đã sớm áp dụng oracle và giới hạn trượt giá; Allbridge Core bây giờ buộc phải học hỏi. Một số nhà đầu tư thậm chí xem đây là cơ hội mua vào nếu Allbridge Core quyết định bồi thường toàn bộ, nhờ vào quỹ dự phòng. Tôi không nói rằng đó là quyết định khôn ngoan, nhưng thị trường thường phản ứng thái quá theo cả hai hướng.
Takeaway: Lời cảnh tỉnh cho kỷ nguyên ETF
Khi Bitcoin ETF đang thu hút dòng vốn tổ chức, các nhà đầu tư nhỏ lẻ dễ bị cuốn theo tâm lý “chắc chắn có lãi”. Nhưng hãy nhớ: sự thật của DeFi là gì? Nó là một thế giới nơi một dòng code có thể lấy đi 1,1 triệu USD trong 0,2 giây. Đầu tư vào thanh khoản cross-chain đòi hỏi bạn phải tự mình kiểm tra độ sâu pool, cơ chế oracle, và lịch sử audit. Đừng để những lời hứa về lợi suất cao làm bạn mù quáng. Câu hỏi cuối cùng: bạn có dám gửi tiền của mình vào một pool mà chỉ cần một flash loan 1 triệu USD là có thể quét sạch không?

Tôi không có thành kiến, tôi chỉ có bằng chứng. Và bằng chứng lần này là 1,1 triệu USD nằm trong tay một anonymous hacker, một lần nữa khẳng định: trong thị trường tăng, kẻ thù nguy hiểm nhất không phải FUD, mà chính là sự thiếu hoài nghi ngay từ đầu.