Ngày 24/7/2024, cộng đồng tiền mã hóa chấn động khi ba cầu nối DeFi (Verus Bridge, AFX Bridge, BSquared Network) lần lượt bị tấn công chỉ trong vòng 24 giờ, tổng thiệt hại lên tới 35 triệu USD. Đáng chú ý, các cuộc tấn công không phải ngẫu nhiên: chúng khai thác những lỗ hổng thiết kế cốt lõi, đặt ra câu hỏi về hiệu quả của cơ chế tiền thưởng (bounty) và nguy cơ từ các đặc quyền nội bộ. Tính đến nay, tổng thiệt hại từ các vụ tấn công cầu nối trong năm 2024 đã vượt 329 triệu USD, theo dữ liệu từ chuyên gia bảo mật.
Verus Bridge: Lỗ hổng tái diễn Verus Bridge là cầu nối giữa Ethereum và một số sidechain. Vào tháng 5, nó bị tấn công, mất khoảng 4.600 ETH (khoảng 8 triệu USD). Sau đó, hacker trả lại 75% số tài sản và nhận 25% tiền thưởng. Nhưng chỉ hai tháng sau, cùng một lỗ hổng “xác thực nhập cảnh xuyên chuỗi” (cross-chain import validation) lại bị khai thác. Lần này, hacker rút sạch 2.200 ETH (khoảng 7,5 triệu USD) và gửi vào Tornado Cash. SlowMist xác nhận nguyên nhân gốc rễ vẫn là lỗ hổng đã được phát hiện trong bản kiểm toán trước đó. Điều này cho thấy đội ngũ phát triển Verus Bridge không sửa triệt để, chỉ vá tạm thời.
AFX Bridge: Đặc quyền ký giả mạo AFX Bridge kết nối Arbitrum và các mạng khác. Hacker khai thác cơ chế ký đa chữ ký 5/7, chiếm quyền sử dụng khóa của các trình xác thực. BlockSec cho biết kẻ tấn công “đã sử dụng trái phép khóa xác thực được ủy quyền” để ký các giao dịch giả mạo. Thiệt hại khoảng 24 triệu USD. AFX Bridge ngay lập tức tạm dừng hoạt động và đề nghị thưởng 30% cho hacker nếu trả lại tài sản. Điều này gây tranh cãi: nhiều người cho rằng mức thưởng quá cao, có thể khuyến khích các cuộc tấn công tương tự.
BSquared Network: Nghi án nội gián BSquared Network, một giao thức staking trên BNB Chain, bị tấn công thông qua lỗ hổng “quyền nâng cấp hợp đồng staking”. Hacker rút 8,59 triệu token B2 (trị giá 3,86 triệu USD) và đổi sang WBNB. PeckShield và Spercter phát hiện “một tài khoản đặc quyền đã hoạt động hơn một năm, có thể liên quan đến nội bộ”. Điều này làm dấy lên nghi vấn về sự thông đồng nội bộ. Dự án đã hứa bồi thường cho người dùng bị ảnh hưởng.
Tiền thưởng: Cứu cánh hay cạm bẫy? Cả ba vụ đều liên quan đến tiền thưởng. Verus Bridge thưởng 25%, AFX thưởng 30%. Chuyên gia bảo mật Taylor Monahan đặt câu hỏi: “Liệu tiền thưởng cao có đang mời gọi các cuộc tấn công?”. Nhiều ý kiến cho rằng hacker có thể coi đây là kênh kiếm tiền hợp pháp: cứ tấn công, đòi tiền chuộc, nếu không được thì giữ tài sản. Cơ chế này phá vỡ nguyên tắc “white hat” truyền thống, khi hacker phải báo cáo lỗ hổng trước khi khai thác.
Hệ quả và bài học Các cuộc tấn công phơi bày sự yếu kém của các cầu nối tập trung (multi-sig, oracle tập trung). Thị trường đang dịch chuyển dòng tiền sang các giải pháp tin cậy tối thiểu như cầu nối zero-knowledge (ZK-Bridge). Các công ty kiểm toán như SlowMist, PeckShield, BlockSec được hưởng lợi khi vai trò của họ trở nên quan trọng hơn. Tuy nhiên, việc kiểm toán chỉ là một bức ảnh tĩnh; cần có giám sát liên tục và quản lý quyền hạn nghiêm ngặt.
Kết luận 24 giờ đen tối của DeFi không chỉ là câu chuyện về lỗi code. Nó đặt ra câu hỏi về quản trị: khi các đội ngũ nắm quyền nâng cấp hợp đồng, khi họ thưởng cho kẻ tấn công, liệu có đang tạo ra một vòng xoáy bất tận của các cuộc tấn công? Người dùng cần tỉnh táo lựa chọn các giao thức có độ phân quyền cao, cơ chế bảo vệ mạnh, và tránh xa những dự án từng bị khai thác nhiều lần.