Hook: 1,1 Triệu USD Biến Mất Trong Một Giao Dịch
Một giao dịch. 1,12 triệu USDC vay flash. Và 1,1 triệu USD lợi nhuận. Đó là bản tóm tắt về cuộc tấn công vào Allbridge Core trên Solana vào ngày 20 tháng 7. Không phải lỗi của Solana. Không phải lỗi của cầu nối. Mà là một lỗ hổng thiết kế thanh khoản kinh điển.

ICO 2017: code hở, túi rỗng. Năm 2024, kịch bản vẫn lặp lại, chỉ khác là nó diễn ra trong một pool stablecoin trên Solana.
Context: Tại Sao Lại Là Bây Giờ?
Thị trường đang trong giai đoạn tăng trưởng. FOMO đang lan rộng. Các nhà đầu tư mới đổ xô vào DeFi, tìm kiếm lợi suất cao mà không kiểm tra kỹ lớp bảo vệ bên dưới. Allbridge Core, một cầu nối cross-chain kết nối Solana, BSC và Ethereum, đã cung cấp một pool thanh khoản stablecoin USDC-USDT. Nhưng pool này có một điểm yếu chết người: độ sâu thanh khoản quá thấp.
Từ góc nhìn của một người đã sống qua ICO 2017 và DeFi Summer 2020, tôi thấy đây là một vụ khai thác "sách giáo khoa". Nó không cần kỹ thuật cao siêu, chỉ cần một ý tưởng đơn giản và đủ vốn để thực hiện.
Core: Phân Tích Kỹ Thuật Của Vụ Tấn Công
Hãy mổ xẻ các bước. Dựa trên dữ liệu on-chain, tôi tái hiện lại hành trình của kẻ tấn công:
Bước 1: Kẻ tấn công vay 1,12 triệu USDC từ Kamino, một giao thức cho vay trên Solana. Flash loan cho phép vay và trả trong cùng một block, không cần tài sản thế chấp.
Bước 2: Họ thực hiện một swap lớn USDC sang USDT trong pool Allbridge Core. Vì pool có độ sâu thanh khoản thấp (có thể dưới 3 triệu USD cho cặp này), tỷ giá bị đẩy lệch một cách cực đoan.
Bước 3: Với tỷ giá bị thao túng, họ rút ra một lượng USDT vượt xa số USDC họ đã bỏ vào. Cơ chế AMM (x*y=k) cho phép điều này khi thanh khoản một bên bị cạn kiệt.
Bước 4: Họ trả lại flash loan 1,12 triệu USDC. Khoản chênh lệch còn lại khoảng 1,1 triệu USD là lợi nhuận.
ICO 2017: code hở, túi rỗng. Lần này, code không hở theo nghĩa có lỗi trình biên dịch, mà hở trong thiết kế: pool dựa hoàn toàn vào tỷ giá tức thời trong AMM, không có oracle hay cơ chế TWAP (Time-Weighted Average Price) để làm phẳng các biến động ngắn hạn.
Sau khi kiếm được tiền, kẻ tấn công đã chuyển số tiền qua các giao thức quyền riêng tư (privacy protocol) để rửa tiền. Điều này làm tăng khó khăn cho việc truy vết và thu hồi.

Contrarian: Góc Nhìn Chưa Được Đưa Tin
Hầu hết các bài báo sẽ tập trung vào Allbridge Core và nói rằng "cầu nối lại bị hack". Nhưng tôi cho rằng đây là một câu chuyện phức tạp hơn.
Đầu tiên, Kamino cũng là một nhân tố trong vụ này. Kamino cung cấp flash loan – một công cụ trung lập – nhưng việc nó cho vay 1,12 triệu USDC trong một giao dịch duy nhất mà không có bất kỳ cơ chế kiểm soát nào (ngoại trừ logic hoàn trả) đặt ra câu hỏi về trách nhiệm của các giao thức cung cấp flash loan. Liệu họ có nên giới hạn kích thước vay dựa trên độ sâu thanh khoản của pool mục tiêu? Từ kinh nghiệm audit của tôi, các giao thức cho vay thường không làm điều này, và đó là một rủi ro hệ thống.
Thứ hai, cuộc tấn công này là minh chứng cho sự thất bại của giả định an toàn. Allbridge Core giả định rằng pool thanh khoản của họ đủ sâu để chống lại thao túng giá. Nhưng 1,12 triệu USD là một con số nhỏ trong thế giới crypto. Nếu một pool stablecoin không thể chịu được một cú sốc 1 triệu USD, nó không nên tồn tại mà không có cơ chế bảo vệ.
Thứ ba, tác động đến hệ sinh thái Solana bị thổi phồng. Đây không phải là lỗi của Solana. Đây là lỗi của ứng dụng chạy trên Solana. Nhưng các tiêu đề tin tức thường đánh đồng "tấn công trên Solana" với "Solana bị hack". Điều này gây ra FUD không cần thiết cho toàn bộ hệ sinh thái, trong khi thực tế chỉ một giao thức cụ thể bị ảnh hưởng.
Takeaway: Bài Học Cho Mùa Tăng Tiếp Theo
Vậy chúng ta học được gì? Nếu bạn đang chạy một pool thanh khoản stablecoin, hãy tự hỏi: "Pool của tôi có thể chịu được một cú sốc thanh khoản 1 triệu USD không?" Nếu câu trả lời là không, bạn cần một oracle hoặc cơ chế TWAP ngay lập tức.
Đối với nhà đầu tư, đây là lời nhắc nhở: FOMO không bao giờ là lý do tốt để bỏ qua audit và kiểm tra độ sâu thanh khoản. Hãy nhìn vào TVL của pool, xem nó có đến từ nhiều nguồn khác nhau không, và liệu giao thức có từng bị tấn công trước đây không.
ICO 2017: code hở, túi rỗng. DeFi 2024: thanh khoản thấp, túi vẫn rỗng. Một số bài học chẳng bao giờ cũ. Câu hỏi duy nhất là: liệu chúng ta có học được lần này không?