Ngày 18 tháng 7, ví hacker đã trả lại 1.122 ETH (khoảng 2 triệu USD) cho giao thức DeFi TrustedVolumes sau vụ tấn công ngày 7 tháng 5. Nhưng họ giữ lại 1.391 ETH (khoảng 2 triệu USD) như 'tiền thưởng'. Đây là một trong những vụ hoàn trả bất thường nhất trong lịch sử DeFi: không phải toàn bộ, cũng không phải không. Vụ việc đặt ra câu hỏi về trách nhiệm của đội ngũ dự án, hiệu quả của các chương trình bug bounty, và sự bền vững của mô hình DeFi khi các lỗ hổng cấu trúc vẫn tồn tại.
Bối cảnh: TrustedVolumes, một giao thức quản lý tài sản đa dạng (bao gồm ETH, WBTC, stablecoin), đã bị khai thác vào đầu tháng 5, gây thiệt hại hơn 5,8 triệu USD. Kẻ tấn công đã chuyển đổi toàn bộ số tiền thành 2.513 ETH và sau đó, hai tháng sau, quyết định trả lại một nửa. Đội ngũ dự án xác nhận số ETH được gửi về ví multisig của họ. Nhưng điều gì đã xảy ra với 1.391 ETH còn lại? Theo thông báo, kẻ tấn công coi đó là "phần thưởng" cho việc phát hiện lỗ hổng. Đây có phải là một bug bounty phi chính thức? Hay một vụ tống tiền được ngụy trang?
Khi mổ xẻ cấu trúc sự kiện, tôi nhận thấy một mẫu hình đáng lo ngại: các dự án DeFi vẫn chưa học được bài học về kiểm toán toàn diện. Vụ TrustedVolumes là điển hình cho sự thất bại của quy trình bảo mật. Dựa trên kinh nghiệm kiểm toán hợp đồng thông minh của tôi từ năm 2018 (tôi từng phát hiện 12 lỗ hổng trong một ICO khét tiếng), tôi có thể khẳng định: không có gì gọi là "sự cố đơn lẻ" trong DeFi. Mỗi lỗ hổng là kết quả của một chuỗi quyết định thiếu minh bạch về phương pháp luận. TrustedVolumes không công bố chi tiết về lỗ hổng, cũng không cho thấy họ đã sửa nó như thế nào. Điều này làm tăng rủi ro tái diễn.
Contrarian Angle: Nhiều người có thể nhìn vào sự kiện này và thấy mặt tích cực – kẻ tấn công trả lại một nửa, đội ngũ sẽ bù đắp phần còn lại, mọi chuyện ổn. Nhưng tôi thấy một dấu hiệu đỏ rõ ràng: mô hình "giữ lại một nửa" phơi bày sự yếu kém trong quản trị rủi ro của TrustedVolumes. Nếu dự án thực sự có một chương trình bug bounty hiệu quả, kẻ tấn công lẽ ra đã báo cáo lỗi và nhận thưởng từ quỹ dự phòng, thay vì tự mình lấy đi. Việc giữ lại 1.391 ETH cho thấy dự án không có khuôn khổ pháp lý hoặc kỹ thuật để xử lý tình huống này. Họ đã phải chấp nhận một thỏa thuận ngầm với kẻ tấn công, điều này đặt ra câu hỏi về tính bền vững của toàn bộ hệ thống.
Không chỉ vậy, sự kiện này còn gây ra tác động dây chuyền đến niềm tin của người dùng. Khi một giao thức DeFi bị tấn công và chỉ thu hồi được một nửa, nó làm suy yếu luận điểm "DeFi sẽ thay đổi tài chính". Bởi nếu tài chính phi tập trung không thể bảo vệ tài sản của người dùng, thì lời hứa về một hệ thống minh bạch, không cần trung gian chỉ là ảo tưởng. Tôi đã chứng kiến điều tương tự với YAM Finance năm 2020 – một lỗi toán học nhỏ đã phá hủy toàn bộ dự án. TrustedVolumes có thể sẽ tránh được số phận đó, nhưng vết sẹo về uy tín sẽ còn rất lâu.
Vậy, Takeaway là gì? Đối với các nhà đầu tư: hãy xem xét kỹ lưỡng các dự án DeFi không chỉ về TVL hay yield, mà còn về quy trình bảo mật của họ. Nếu một giao thức không công bố báo cáo kiểm toán chi tiết, không có quỹ bảo hiểm, và không có lộ trình xử lý sự cố minh bạch, thì đó là một rủi ro không đáng để mạo hiểm. Đối với đội ngũ TrustedVolumes: đây là cơ hội để chứng minh trách nhiệm bằng cách công khai toàn bộ chi tiết kỹ thuật của vụ tấn công, các bước sửa lỗi, và kế hoạch bồi thường cho người dùng bị ảnh hưởng. Nếu không, câu chuyện về 1.391 ETH bị giữ lại sẽ trở thành biểu tượng cho sự thất bại của quản trị DeFi.
Sự kiện này không chỉ là một tin tức thông thường; nó là một lời nhắc nhở rằng, trong thế giới tài chính phi tập trung, mã nguồn là luật. Và khi luật bị vi phạm, hậu quả là sự mất lòng tin – thứ khó xây dựng hơn nhiều so với một hợp đồng thông minh.