Tôi nhớ lại năm 2017, khi tôi phân tích dòng tiền từ Trung Quốc và Hàn Quốc đổ vào ICO “Global Liquidity Token”. Tôi đã thấy sự phụ thuộc vào thanh khoản toàn cầu, và khi thị trường sụp đổ, tôi nhận ra rằng bất kỳ lớp trung gian nào cũng dễ vỡ. Hôm nay, Allbridge – một cầu nối giữa Solana và các blockchain khác – đã bị tấn công bằng flash loan, mất 1.65 triệu USD và buộc phải tạm dừng giao thức. Đây không chỉ là một vụ hack đơn lẻ; nó là một hồi chuông cảnh tỉnh cho toàn bộ cơ sở hạ tầng DeFi.
Context: Cầu nối – Mảnh ghép dễ vỡ trong hệ sinh thái
Cầu nối cross-chain như Allbridge là những ống dẫn thanh khoản giữa các blockchain. Chúng cho phép người dùng di chuyển tài sản từ Solana sang Ethereum, BNB Chain, v.v. Nhưng với sự phát triển nhanh chóng, bảo mật của chúng thường bị bỏ ngỏ. Allbridge sử dụng mô hình pool-to-pool, tương tự Stargate, nơi các stablecoin được tập trung trong một pool thanh khoản duy nhất. Kẻ tấn công đã khai thác điểm yếu này bằng cách mượn một lượng lớn token qua flash loan, làm méo mó tỷ lệ trong pool, và sau đó rút ra lợi nhuận chênh lệch.
Từ góc nhìn vĩ mô, tôi thấy sự tương đồng với những gì đã xảy ra trong quá khứ: các dự án stablecoin thuật toán (như Terra) cũng sụp đổ vì mất neo giá. Ở đây, chính pool stablecoin của Allbridge bị “méo mó” – một biến thể của cùng một vấn đề: thiếu cơ chế bảo vệ chống thao túng giá. Khi tôi làm việc với dự án MacroFarm năm 2020, tôi đã học được rằng việc cho phép người dùng tùy chỉnh lợi suất theo lạm phát khu vực có thể dẫn đến những hành vi phi lý. Các pool thanh khoản không có giới hạn trượt giá động cũng dễ bị tổn thương tương tự.

Core: Kỹ thuật tấn công và bài học từ dữ liệu
Phân tích kỹ thuật cho thấy kẻ tấn công đã sử dụng flash loan để vay một lượng lớn stablecoin trên Solana, sau đó mua/bán chúng trong pool Allbridge, làm lệch tỷ lệ dự trữ. Khi pool bị méo mó, giao thức tính toán sai giá trị tài sản, cho phép kẻ tấn công rút ra nhiều hơn số tiền đã gửi. Tổng cộng 1.65 triệu USD đã bị rút, sau đó chuyển sang Ethereum. Điều này xác nhận rằng phương pháp “méo mó pool” (pool manipulation) vẫn hiệu quả, và Allbridge không có cơ chế chống flash loan như các giao thức hiện đại (ví dụ: TWAP oracle, dynamic slippage).
Theo dữ liệu on-chain, vụ tấn công diễn ra trong một block duy nhất, phản ánh sự tinh vi của kẻ tấn công. Tôi đã từng chứng kiến vụ tấn công tương tự vào năm 2021 khi nghiên cứu LiquiPunks – một dự án NFT gắn với chỉ số thanh khoản on-chain. Dự án đó chết vì không có cộng đồng, nhưng bài học về tính dễ tổn thương của các pool tập trung vẫn còn đó. Với Allbridge, sự cố này không chỉ làm mất tiền mà còn làm tê liệt toàn bộ dịch vụ khi đội ngũ buộc phải tạm dừng giao thức. Điều này cho thấy thiếu kế hoạch dự phòng tự động.
Contrarian: Tại sao đây không chỉ là một sự cố cá biệt?
Một số người cho rằng 1.65 triệu USD là một con số nhỏ so với tổng TVL của DeFi (hàng chục tỷ USD), và Allbridge chỉ là một cầu nối nhỏ. Nhưng tôi cho rằng đây là một dấu hiệu của một vấn đề mang tính hệ thống. Khi tôi phân tích các chu kỳ thị trường trong quá khứ, tôi thấy rằng những vụ hack “nhỏ” thường là điềm báo cho những cuộc khủng hoảng lớn hơn. Ví dụ, vụ hack DAO năm 2016 (3.6 triệu ETH) là một sự kiện nhỏ so với thị trường hiện tại, nhưng nó đã dẫn đến hard fork và thay đổi cách cộng đồng nhìn nhận về smart contract.
Hơn nữa, Allbridge là cầu nối duy nhất giữa Solana và một số blockchain nhỏ hơn. Việc nó bị tấn công làm gián đoạn dòng chảy thanh khoản, ảnh hưởng đến các DeFi app trên Solana như Raydium, Solend, v.v. Nếu những cầu nối lớn hơn như Wormhole hay Stargate bị tấn công với cùng phương pháp, hậu quả có thể lên đến hàng trăm triệu USD. Tôi nhận thấy sự thiếu đầu tư vào bảo mật trong các cầu nối là một lỗ hổng lớn, đặc biệt khi chúng ngày càng trở thành xương sống của multi-chain ecosystem.
Takeaway: Bài học cho nhà đầu tư và nhà phát triển
Sau vụ tấn công này, tôi khuyên các nhà đầu tư nên xem xét lại việc gửi tài sản vào bất kỳ cầu nối cross-chain nào. Hãy ưu tiên những cầu nối đã được kiểm toán nhiều lần, có cơ chế chống flash loan (ví dụ: sử dụng oracle phi tập trung, dynamic fee). Đối với các nhà phát triển, cần tích hợp ngay các biện pháp bảo vệ như TWAP oracle, giới hạn trượt giá, và cơ chế tạm dừng tự động khi phát hiện bất thường.
Liệu Allbridge có thể phục hồi? Câu trả lời phụ thuộc vào kế hoạch bồi thường và khả năng giành lại lòng tin. Nhưng trong lịch sử, rất ít cầu nối bị tấn công có thể khôi phục hoàn toàn. Năm 2018, khi tôi viết bài phân tích về ICO và thanh khoản toàn cầu, tôi đã học được rằng niềm tin là tài sản quý giá nhất. Một khi mất đi, nó khó có thể quay lại. Allbridge đã mất niềm tin của tôi, và có lẽ của nhiều người khác. Cầu nối có thể sửa, nhưng danh tiếng thì không.