Hook
Tháng 6 năm 2026, một nhóm nghiên cứu bảo mật trình bày tại Black Hat USA về một lỗ hổng cấu trúc trong giao thức staking phổ biến “StakeNet” (tên giả định) – một nền tảng cho phép người dùng stake token để vận hành validator node. Phát hiện gây sốc: hơn 12.000 validator node đang hoạt động sử dụng cùng một cặp khóa riêng tư mặc định, được hardcode trong mã nguồn client. Kẻ tấn công có thể chiếm quyền điều khiển toàn bộ mạng lưới chỉ bằng cách quét các địa chỉ IP và sử dụng khóa đó. Điều đáng nói: lỗ hổng này không thể vá bằng bản cập nhật phần mềm – nó nằm trong thiết kế phần cứng của thiết bị chạy validator, cụ thể là chip bảo mật TPM mà nhà sản xuất đã cố tình vô hiệu hóa để giảm chi phí.
Context
StakeNet là một giao thức staking layer-1 được xây dựng trên cơ chế Proof-of-Stake, cho phép bất kỳ ai sở hữu token gốc đều có thể chạy validator node để xác thực giao dịch và kiếm phần thưởng. Để hạ thấp rào cản gia nhập, đội ngũ phát triển đã hợp tác với một nhà sản xuất phần cứng Trung Quốc (gọi là “NodePro”) để sản xuất các thiết bị validator chuyên dụng với giá chỉ 299 USD – rẻ hơn 70% so với tự build máy chủ. Các thiết bị này tích hợp sẵn phần mềm client, có tính năng “zero-touch staking” (ZTS): người dùng chỉ cần cắm điện, kết nối internet, và nhập một mã kích hoạt 8 ký tự (in trên vỏ máy) để bắt đầu stake. Tính năng này giúp NodePro bán được hơn 2 triệu thiết bị chỉ trong 18 tháng, chiếm 40% thị phần validator node ở Đông Nam Á, trong đó Việt Nam là thị trường lớn nhất với hơn 500.000 thiết bị đang hoạt động.
Core
Nhóm nghiên cứu đã phát hiện 12 lỗ hổng bảo mật nghiêm trọng, được phân loại thành 5 nhóm kiến trúc:
- Thiết kế trust anchor sai lầm: Mã kích hoạt ZTS được tạo từ số sê-ri thiết bị, vốn có thể dự đoán được (tăng dần theo lô sản xuất). Kẻ tấn công có thể quét toàn bộ dải IP và thử các mã kích hoạt phổ biến, giành quyền kiểm soát validator node từ xa. Điều này tương đương với việc cho phép bất kỳ ai cũng có thể trở thành người xác thực giao dịch thay mặt chủ sở hữu.
- Khóa riêng mặc định: Client của StakeNet chứa một khóa riêng mặc định được hardcode – dùng để ký các giao dịch staking ban đầu. Khóa này giống hệt nhau trên tất cả thiết bị NodePro. Kẻ tấn công chỉ cần tải xuống client, trích xuất khóa, và sử dụng nó để giả mạo bất kỳ validator node nào chưa thay đổi khóa.
- Mật khẩu lưu trữ dạng plaintext: Cụm từ seed (mnemonic) của ví staking được lưu trong bộ nhớ dưới dạng văn bản thuần, không mã hóa. Hơn nữa, nó được sao chép vào log hệ thống mỗi khi khởi động – một kẻ tấn công có quyền truy cập cục bộ (hoặc qua lỗ hổng ZTS) có thể đọc seed và chuyển toàn bộ token stake.
- Chuỗi chứng chỉ TLS dùng chung: Tất cả thiết bị NodePro chia sẻ cùng một chứng chỉ TLS và khóa riêng, được cấp bởi một CA nội bộ. Điều này cho phép kẻ tấn công thiết lập kết nối MITM (man-in-the-middle) tới bất kỳ node nào, đọc toàn bộ lưu lượng giao dịch và thậm chí gửi các lệnh giả mạo.
- Cổng sau phần cứng: Chip TPM trên thiết bị đã bị vô hiệu hóa ở cấp firmware để tiết kiệm chi phí. Thay vào đó, khóa riêng được tạo bằng trình tạo số ngẫu nhiên phần mềm yếu (dựa trên thời gian khởi động), khiến cho việc dự đoán khóa là khả thi về mặt tính toán. Lỗ hổng này không thể sửa bằng phần mềm vì nó nằm trong thiết kế vi mạch.
Contrarian
Cộng đồng StakeNet phản ứng bằng cách cho rằng “chỉ có thiết bị NodePro mới bị ảnh hưởng, người dùng tự build node vẫn an toàn”. Nhưng thực tế, lỗ hổng khóa mặc định nằm trong client chính thức, không phải phần cứng. Bất kỳ ai tải client từ GitHub đều có thể bị tấn công nếu không thay đổi khóa ngay sau khi cài đặt. Hơn nữa, do thiết kế trust anchor yếu, kẻ tấn công có thể chiếm quyền điều khiển toàn bộ mạng lưới nếu chiếm được một lượng lớn node – không cần phải tấn công từng node riêng lẻ. Điểm mù ở đây là: cộng đồng quá tập trung vào phần cứng mà quên rằng giao thức staking vốn dĩ không có cơ chế xác thực danh tính validator dựa trên khóa công khai duy nhất. Mọi validator đều được tin tưởng như nhau, bất kể chúng có khóa yếu hay không.
Takeaway
StakeNet đang đối mặt với một cuộc khủng hoảng niềm tin: 2 triệu thiết bị NodePro không thể vá, và 500.000 người dùng Việt Nam đang giữ token stake trên các node có thể bị kiểm soát bất cứ lúc nào. Đội ngũ phát triển đã hứa sẽ phát hành bản cập nhật client buộc người dùng tạo khóa mới, nhưng điều đó không giải quyết được vấn đề gốc rễ: thiết kế trust anchor dựa trên mã kích hoạt có thể dự đoán. Liệu cộng đồng có chấp nhận một hard fork để thay đổi cơ chế đồng thuận? Hay StakeNet sẽ trở thành bài học về cái giá của việc hy sinh bảo mật để đạt được tăng trưởng? Câu trả lời sẽ định hình tương lai của staking-as-a-service tại thị trường mới nổi.