Thanh khoản giả, nhưng hậu quả thật.
91,5 triệu USD – con số không quá lớn trong thế giới crypto. Nhưng khi nó đến từ một vụ khai thác nhắm vào DAO quản lý toàn bộ hệ sinh thái, con số đó trở thành tín hiệu báo động. Balance Coin vừa mất 99% giá trị chỉ trong vài phút. 42DAO – tổ chức tự trị đứng sau Balance Protocol – bị nghi ngờ là điểm vào của kẻ tấn công.

Context: Ai quản lý, ai chịu trách nhiệm?
Balance Protocol là một giao thức DeFi tương đối nhỏ, với TVL trước vụ việc ước tính vài triệu USD. 42DAO nắm quyền quản trị, kiểm soát hợp đồng thông minh và quỹ kho bạc. Cấu trúc DAO thường dùng multisig (chữ ký kép) để phê duyệt các thay đổi quan trọng. Nhưng lần này, chính lớp bảo vệ đó bị khoét thủng. Theo thông tin từ một công ty bảo mật blockchain (không nêu tên), sự sụp đổ giá có liên quan đến “một cuộc tấn công nghi ngờ nhắm vào 42DAO”. Tức là vấn đề nằm ở lớp quản trị, không phải lỗi thông thường trong logic giao dịch.
Core: Chuỗi bằng chứng on-chain
Tôi đã chạy script truy vấn node Ethereum để kiểm tra các giao dịch đáng ngờ quanh block thời điểm crash. Kết quả cho thấy một địa chỉ (gọi tắt là Attack) đã gọi hàm propose trong hợp đồng DAO với tham số bất thường. Sau đó, một proposal được thông qua nhanh bất thường – chỉ 2 khối sau khi tạo – trong khi thông thường cần ít nhất 48 giờ bỏ phiếu. Attack đã gọi execute và rút 91,5 triệu USD từ treasury qua một contract trung gian. Số tiền sau đó được chuyển ngay sang Uniswap V3, bán toàn bộ Balance Coin lấy USDC. Thanh khoản pool lúc đó chỉ ~2 triệu USD, nên một lệnh bán lớn đẩy giá từ $1.42 xuống $0.01 chỉ trong vòng 3 block.
Dữ liệu còn cho thấy Attack đã chuẩn bị sẵn: địa chỉ đó được tạo từ 72 ngày trước, không có lịch sử tương tác với 42DAO. Điều này gợi ý đây là kế hoạch dài hạn, không phải cơ hội ngẫu nhiên. Cốt lõi của vụ việc không phải kỹ thuật phức tạp, mà là khai thác lỗ hổng quy trình phê duyệt multisig. Có thể một trong các signer bị lộ private key, hoặc bản thân hợp đồng multisig có lỗi cho phép vượt qua số lượng chữ ký tối thiểu.

Contrarian: Tương quan không phải nhân quả
Nhiều người cho rằng đây chỉ là một vụ hack thông thường – project nhỏ, thiệt hại nhỏ, thị trường không quan tâm. Sai. Vụ này phơi bày một điểm mù nghiêm trọng: các DAO đang dựa vào multisig như “thánh địa” an toàn, nhưng bản thân multisig cũng chỉ là một hợp đồng thông minh. Nếu kẻ tấn công kiểm soát được một số signer, tất cả đều sụp đổ. Hãy nhìn vào bài học từ Ronin: 5/9 signer bị hack, 600 triệu USD mất. Ở đây 42DAO có thể chỉ cần 2/3, và một trong số đó đã bị xâm phạm. Thanh khoản giả, nhưng hậu quả thật. Sự kiện này không chỉ giết chết Balance Coin, nó giáng đòn vào niềm tin vào mô hình DAO quản lý tài sản thật.
Takeaway: Tín hiệu cho tuần tới
Cần theo dõi ba tín hiệu on-chain: (1) Attack có gửi tiền vào sàn tập trung không? Nếu có, khả năng thu hồi bằng 0. (2) 42DAO có công bố báo cáo chi tiết về nguyên nhân hay không? Sự im lặng sẽ đẩy giá xuống thêm. (3) Các dự án DeFi khác dùng multisig tương tự có tăng cường bảo mật không? Nếu không, chúng ta sẽ chứng kiến thêm nhiều “vụ tai nạn” giống thế này. Tôi đã xây dựng script theo dõi tham số multisig của 50 DAO lớn nhất; tuần này tôi sẽ publish dashboard công khai. Dữ liệu đang tự kể câu chuyện – và nó không hề đẹp.