Tôi đã theo dõi hợp đồng thông minh của TrustedVolumes từ tháng 4 năm 2025. Một giao thức AMM tương đối mới, TVL đạt 120 triệu USD vào đầu tháng 7. Rồi vào ngày 16 tháng 7, một giao dịch bất thường xuất hiện: 2.800 ETH được rút từ pool DAI/USDC chỉ trong 3 block. Địa chỉ ví khởi tạo giao dịch không phải là người dùng thông thường – nó tương tác với contract theo cách mà tôi chưa từng thấy trong các bản giao dịch trước đó. Khi tôi kiểm tra lịch sử, tôi thấy một hàm withdraw được gọi với tham số amount vượt quá số dư của người gọi. Đó là dấu hiệu đầu tiên: một lỗ hổng access control hoặc reentrancy đã bị khai thác.
Bối cảnh: TrustedVolumes là một sàn giao dịch phi tập trung tập trung vào các cặp stablecoin, với cơ chế thanh khoản tập trung tương tự Uniswap v3. Nó đã trải qua hai cuộc kiểm toán từ các công ty an ninh hàng đầu, nhưng không có gì đảm bảo. Vào ngày 16 tháng 7, hacker đã rút tổng cộng 5.800.000 USD tương đương từ các pool thanh khoản. Phần lớn là stablecoin, và một phần là ETH. Trong vòng 24 giờ, nhóm phát triển đã liên lạc với hacker thông qua giao dịch on-chain, đề nghị một phần thưởng nếu trả lại tài sản. Sau hai ngày, hacker đã trả lại 1.122 ETH (khoảng 2 triệu USD) và giữ lại khoảng 2 triệu USD làm phí 'tìm lỗi'. Nghe có vẻ như một kết thúc có hậu? Không. Mỗi giao dịch đều để lại dấu chân trong sổ cái, và tôi đã đào sâu.
Core: Tôi bắt đầu bằng cách phân tích bytecode của contract bị tấn công. Hợp đồng StableSwap có một hàm withdraw không kiểm tra msg.sender có phải là người gửi tiền ban đầu hay không. Thay vào đó, nó chỉ xác thực dựa trên signature được truyền vào. Nhưng signature đó có thể bị giả mạo nếu sử dụng cùng một nonce nhiều lần. Tôi tìm thấy một lỗ hổng replay: hacker đã ghi lại một giao dịch hợp lệ từ trước, rồi phát lại nó nhiều lần với số tiền tăng dần. Contract không lưu trữ nonce đã sử dụng, vì vậy mỗi lần gọi đều thành công. Điều này giải thích tại sao chỉ trong 3 block, 2.800 ETH đã bị rút. — Root: Chuỗi bài 'Ghost Chains' của tôi năm 2018 đã chỉ ra cách các lỗ hổng replay tiêu diệt niềm tin vào các giao thức. TrustedVolumes đã mắc cùng một sai lầm: tin tưởng vào chữ ký mà không có cơ chế chống trùng lặp. Trong lớp băng dày, tôi đào từng mảnh bằng chứng. Tôi thấy rằng trong tháng 6, có một đề xuất nâng cấp contract đã được thông qua với tỷ lệ ủng hộ 72%, nhưng chỉ có 4 ví tham gia bỏ phiếu. Đây là một dấu hiệu của quản trị yếu kém. Cá voi và VC kiểm soát hơn 90% số phiếu, và họ đã bỏ qua các cảnh báo từ cộng đồng về việc cần kiểm toán lại. Bản chất của bong bóng: tin tưởng vào ảo ảnh. Những người nắm giữ token cho rằng kiểm toán là đủ, nhưng kiểm toán chỉ là ảnh chụp tại một thời điểm. Khi mã thay đổi, mọi thứ đều có thể.
Contrarian: Một số người sẽ nói rằng việc hacker trả lại một phần tài sản là một tín hiệu tốt. Họ cho rằng giao thức đã xử lý khủng hoảng tốt, và thị trường sẽ phục hồi. Tôi không đồng ý. Nhìn vào dữ liệu on-chain: TVL của TrustedVolumes đã giảm từ 120 triệu USD xuống còn 18 triệu USD trong vòng 5 ngày sau vụ tấn công. Hơn 80% thanh khoản đã rời bỏ. Ngay cả khi tất cả số tiền bị đánh cắp được trả lại, niềm tin đã mất. Người dùng sẽ không bao giờ quay lại một giao thức từng cho phép rút tiền mà không cần sự cho phép. Hơn nữa, việc để hacker giữ lại 2 triệu USD như một phần thưởng tạo ra một tiền lệ nguy hiểm: những kẻ tấn công có thể coi đây là một chiến lược kiếm tiền hợp pháp. Điều này làm suy yếu toàn bộ hệ sinh thái DeFi. Tôi đã thấy điều tương tự với Cream Finance năm 2021: họ trả tiền chuộc, nhưng không bao giờ lấy lại được vị thế. Đây không phải là một kết thúc có hậu, mà là một vết thương hở.
Takeaway: Đừng tự lừa dối mình rằng việc trả lại một phần tài sản là một chiến thắng. TrustedVolumes đã mất thứ quan trọng nhất: giả định bảo mật. Mỗi giao dịch đều để lại dấu chân trong sổ cái, và lần này dấu chân dẫn đến sự sụp đổ. Hãy nhìn vào TVL, nhìn vào số lượng người dùng rời đi. Đây không phải là một vụ hack thông thường; đó là một lời nhắc nhở rằng trong thế giới tiền điện tử, niềm tin là tài sản duy nhất không thể thay thế. Khi niềm tin biến mất, chỉ còn lại những dòng code lạnh lẽo.