Tổn thất 35 triệu USD chỉ trong 24 giờ. Ba cây cầu khác nhau. Cùng một kịch bản: lỗ hổng kỹ thuật cũ kỹ, quyền hạn trung tâm bị lạm dụng, và những khoản bounty khổng lồ được tung ra như miếng mồi. 2024 chưa dừng lại – tổng thiệt hại từ bridge đã chạm mốc 3,29 tỷ USD. Bạn có dám hỏi: 'Liệu bounty có đang nuôi dưỡng một hệ sinh thái tội phạm có tổ chức hay không?' Tôi đã bỏ ra 18 năm săn tin crypto, từng mổ xẻ hợp đồng ICO EOS, theo dõi flash loan bZx trong thời gian thực. Và thứ tôi thấy ở đây không chỉ là sơ suất – nó là một sự thất bại có hệ thống. Hãy cùng tôi xé toạc lớp vỏ marketing của ba dự án này.
Bối cảnh: thị trường đang tăng, FOMO ngập tràn, nhưng những cây cầu gãy vẫn không ngừng rỉ máu. Ngày 23-24/7/2024, Verus Bridge (Arbitrum, BNB Chain), AFX Bridge (Arbitrum) và BSquared Network (BNB Chain, Ethereum) lần lượt bị tấn công. Verus bị hack lần thứ hai chỉ trong hai tháng – cùng một lỗ hổng 'cross-chain import validation' mà SlowMist đã chỉ ra từ tháng 5. AFX mất 24 triệu USD vì một bên trong số 5-of-7 validator bị chiếm đoạt khóa. BSquared bị rút sạch 2,6 triệu USD token B2 vì quyền nâng cấp hợp đồng bị truy cập trái phép. Cả ba đều dùng bounty: Verus 25%, AFX 30%, BSquared vẫn chưa công bố. Trớ trêu thay, chiến lược 'mua chuộc' này đang bị chính các chuyên gia bảo mật như Taylor Monahan chỉ trích gay gắt.
Phân tích kỹ thuật: điểm chung chết người. Verus bridge không có cơ chế xác thực xuyên chuỗi đủ mạnh – kẻ tấn công chỉ cần giả mạo giao dịch từ chain nguồn là rút được tiền. AFX dùng mô hình multi-sig 5-of-7, nhưng ai đó đã có quyền truy cập vào ít nhất ba khóa riêng tư – dấu hiệu của quản lý khóa tập trung hoặc insider. BSquared lại có 'privileged role' đã hoạt động hơn một năm, theo phát hiện của Specter – một kịch bản kinh điển của tấn công nội bộ. Cả ba đều có audit từ SlowMist, PeckShield, BlockSec. Nhưng audit không cứu được Verus khi nó bị hack lần hai. Audit không ngăn được AFX khi khóa validator bị lộ. Audit chỉ là tấm vé thông hành, không phải tường thành. Và bounty? Nó biến kẻ tấn công thành 'đối tác đàm phán'. Tôi nhìn thấy điều này từ năm 2020 với bZx: khi bạn trả 30% cho hacker, bạn đang gửi tín hiệu rằng 'hãy hack tôi, tôi sẽ thương lượng'.
Góc nhìn phản biện: bounty không phải là giải pháp – nó là triệu chứng của sự yếu kém về quản trị. Khi một dự án đưa ra bounty cao sau khi bị hack, điều đó cho thấy họ không có cơ chế phòng thủ nào khác ngoài việc trả tiền. Điều tồi tệ hơn: nó khuyến khích những kẻ tấn công chuyên nghiệp nhắm vào các bridge yếu với hy vọng nhận được 'phần thưởng'. Đây không còn là white-hat nữa – đó là black-hat có bảo hiểm. Verus bị cùng lỗ hổng hai lần: lần đầu mất 75%, lần sau mất toàn bộ. Điều đó chứng tỏ đội ngũ kỹ thuật hoặc không đủ năng lực sửa lỗi, hoặc cố tình vá tạm để thu hút lại thanh khoản rồi mặc kệ rủi ro. Và việc sử dụng Tornado Cash trong vụ Verus lần hai càng làm tăng nguy cơ tuân thủ – OFAC có thể nhìn vào và nói: 'các ngươi đang đàm phán với kẻ rửa tiền'.
Takeaway: đừng nhìn vào bounty – hãy nhìn vào kiến trúc. Bridge dùng multi-sig 5-of-7 là di tích lịch sử. Bridge dùng quyền nâng cấp không có timelock là bom nổ chậm. Bridge đã bị hack một lần – hãy tránh xa nó vĩnh viễn. Thị trường tăng đang che giấu những sai lầm kỹ thuật chết người. Bạn có muốn trở thành nạn nhân tiếp theo không?


