LayerZero bị hack 2,4 triệu USD: Executor – mắt xích yếu nhất của cross-chain?
Nguyễn Tâm
Đầu tháng 6/2024, một tiếng nổ vang lên từ hệ thống LayerZero: executor bị kiểm soát, tin nhắn cross-chain bị giả mạo, 2,4 triệu USD bốc hơi. Con số không lớn so với các vụ hack tỷ đô, nhưng nó chạm vào điểm yếu cốt lõi của mọi hệ thống cross-chain: executor – bộ phận thực thi dưới hạ tầng.
ENFP trong tôi không bao giờ ngừng hỏi: tại sao một giao thức được a16z, Sequoia rót vốn hàng trăm triệu, được hàng trăm dApp tin dùng, lại để lộ một lỗ hổng cơ bản đến vậy?
LayerZero là cầu nối cross-chain không cần token trung gian, dựa trên cơ chế relayer + executor. Relayer gửi bằng chứng giao dịch từ chain A lên chain B, executor thực hiện hành động tương ứng. Cả hai đều do LayerZero Labs vận hành hoặc ủy quyền. Thiết kế này giảm độ trễ, tăng hiệu quả – nhưng đánh đổi bằng sự tập trung. Một executor có thể ký bất kỳ tin nhắn nào, miễn là relayer đồng ý.
Vụ hack lần này chính xác là kịch bản kinh điển: kẻ tấn công chiếm được private key của executor (hoặc khai thác lỗ hổng trong logic ký), sau đó giả mạo tin nhắn để rút tài sản từ các pool thanh khoản như Stargate, LayerZero Bridge. 2,4 triệu USD phân tán trên nhiều chain – Ethereum, BSC, Avalanche. So với Wormhole (326 triệu) hay Nomad (190 triệu), con số này chỉ là muối bỏ bể. Nhưng ý nghĩa của nó thì không nhỏ.
Năm ngoái, khi bear market 2022 buộc tôi phải tìm hướng đi mới, tôi đã lao vào nghiên cứu modular blockchain – nơi mà sự tách biệt giữa execution và consensus là chìa khóa. Hôm nay, vụ hack executor cũng đặt ra câu hỏi tương tự: khi chain-off components là điểm tập trung, liệu cross-chain có thực sự an toàn? LayerZero đã xây dựng một hệ thống mà executor là “single point of failure”. Nếu executor không được bảo vệ bởi multi-party computation, hardware wallet, hay cơ chế đồng thuận, thì chỉ cần một điểm yếu là toàn bộ mạng lưới sụp đổ.
Điều trớ trêu: LayerZero được marketing như một giải pháp cross-chain bảo mật vượt trội nhờ không cần validator set riêng. Nhưng chính việc loại bỏ validator lại tạo ra một lớp tin cậy mới: executor. Kẻ tấn công chỉ cần một chìa khóa, không cần phá vỡ bất kỳ consensus nào.
— và câu trả lời luôn ở ngay rìa lưới.
Nhưng tôi không vội kết luận đây là thảm họa. Nếu nhìn vào lịch sử, mỗi vụ hack đều là chất xúc tác để các giao thức nâng cấp. Wormhole sau vụ hack đã tăng cường bảo mật, phát hành token và trở thành đối thủ mạnh hơn. LayerZero có thể làm điều tương tự: triển khai executor daemon với cơ chế đa chữ ký, giới hạn quyền hạn theo thời gian, và quan trọng nhất – decentralized executor network. Nếu họ chọn cách im lặng hoặc vá lỗi tạm thời, thị trường sẽ phạt họ bằng sự dịch chuyển TVL sang các đối thủ như Chainlink CCIP hay Circle CCTP.
Hiện tại, cộng đồng đang theo dõi hành động của LayerZero Labs. Họ đã tạm dừng một số executor, liên hệ với các dApp để đánh giá thiệt hại. Nhưng chưa có công bố chính thức về root cause. Đây là lúc mà sự minh bạch đóng vai trò sống còn. Tôi nhớ lại khi NFT craze 2021, tôi đã viết bài “Punks: tấm vé vào metaverse” và nhanh chóng nhận ra rằng cộng đồng cần sự thật hơn là lời hứa. Cũng vậy, bây giờ cộng đồng cần biết chính xác executor nào bị hack, private key bị lộ như thế nào, và LayerZero sẽ làm gì để ngăn chặn tương lai.
ENFP trong tôi không bao giờ ngừng hỏi: liệu lần này LayerZero có chọn con đường “decentralize executor” hay sẽ tiếp tục dựa vào trust? Một câu hỏi không lời giải ngay, nhưng – và câu trả lời luôn ở ngay rìa lưới.