Oracle lỗ? Tôi đã thấy trước. Nhưng lần này, không phải oracle. Cả ba dự án – AFX, Verus Bridge, B² Network – đều bị tấn công từ những điểm yếu mà hầu hết các audit code thông thường bỏ qua. Không phải lỗi logic trong smart contract, không phải reentrancy hay flash loan. Đó là social engineering, là lỗi xác thực cross-chain, là quyền quản trị bị chiếm đoạt. Tổng thiệt hại 31,69 triệu USDC, con số có thể lớn hơn nếu B² Network công bố.

Context: Ba dự án, ba loại bridge, một kịch bản chung
Ngày 22/7/2024, báo cáo từ Blockaid và SlowMist hé lộ loạt sự kiện đáng chú ý. AFX – giao thức DEX trên Arbitrum – mất 24,15 triệu USDC từ bridge USDC do bên thứ ba quản lý. Verus Bridge mất 7,54 triệu USD vì lỗi xác thực chứng minh. B² Network tạm dừng staking sau khi quyền nâng cấp staking contract bị truy cập trái phép.
Cả ba đều là third-party bridge – không phải native bridge của Arbitrum. Đây là điểm chung đầu tiên: họ phụ thuộc vào một lớp trung gian tin cậy nào đó. Với AFX, đó là cơ sở hạ tầng validator. Với Verus, đó là cơ chế kiểm tra chứng minh trên chain. Với B², đó là quyền admin của staking contract.
Core: Phân tích kỹ thuật – Ai đó đã không đọc log đúng cách
AFX Bridge: Cuộc tấn công từ "môi trường phát triển"
Blockaid cho biết kẻ tấn công đã dùng social engineering để xâm nhập vào môi trường phát triển của AFX, sau đó leo thang lên hệ thống validator. Đây không phải lỗi code, mà là lỗi operations security (OpSec). Kẻ tấn công không cần tìm bug trong contract; chúng chỉ cần chiếm quyền kiểm soát các node validator – những node này có quyền ký các message cross-chain. Một khi validator bị kiểm soát, chúng có thể ký bất kỳ lệnh rút tiền nào. 24,15 triệu USDC bay đi chỉ trong vài phút.
Điều đáng nói: AFX ngay lập tức tạm dừng bridge USDC (không phải tất cả bridge, chỉ bridge do họ quản lý). Hành động này cho thấy họ biết lỗ hổng nằm ở đâu – nhưng biết quá muộn.

Verus Bridge: Lỗi xác thực "không có bằng chứng"
SlowMist phân tích rằng Verus Bridge đã phê duyệt rút tiền mà không có bằng chứng về tài sản hỗ trợ tương ứng. Cụ thể, khi một người dùng muốn rút token từ chain A sang chain B, bridge thường yêu cầu một bằng chứng (proof) rằng token đã bị khóa ở chain A. Ở đây, cơ chế xác thực bị lỗi: bằng chứng có thể bị làm giả hoặc hoàn toàn không cần cung cấp. Kết quả: 7,54 triệu USD bị rút ra từ chain đích mà không có tài sản thế chấp tương ứng ở chain nguồn.

Tôi đã thấy trước vấn đề này từ năm 2020 khi audit Kyber Network. Các cross-chain bridge thường dựa vào multi-signature hoặc light client verification. Nếu logic xác thực không kiểm tra đủ chặt chẽ (ví dụ: không xác minh rằng số dư khóa ở chain nguồn >= số tiền rút), kẻ tấn công có thể in tiền từ không khí.
B² Network: Quyền nâng cấp là điểm chết
B² Network là một L2 với staking contract. Kẻ tấn công đã truy cập trái phép vào quyền nâng cấp của staking contract. Điều này cho phép họ thay đổi logic contract, ví dụ rút toàn bộ tiền stake. B² tạm dừng staking ngay lập tức và cung cấp cơ chế "thoát thủ công" qua Discord. Tuy nhiên, theo báo cáo ngày 24/7, chưa có ghi nhận bồi thường đầy đủ.
Điểm yếu ở đây là quyền admin không được bảo vệ bằng multisig hoặc timelock đủ dài. Một private key duy nhất có thể kiểm soát toàn bộ contract. Trong bối cảnh bear market, các dự án thường cắt giảm chi phí bảo mật – nhưng đây là sai lầm chết người.
Contrarian: Điểm mù mà audit code không thể phát hiện
Nhiều người nghĩ audit smart contract là đủ. Nhưng ba vụ này cho thấy: code có thể sạch, nhưng quy trình không sạch thì vẫn toang.
- Với AFX, vấn đề là con người và quy trình vận hành. Không một audit nào kiểm tra xem developer có bị social engineering hay không.
- Với Verus, lỗi nằm ở logic xác thực cross-chain – đây là phần khó nhất của bridge, và các audit thường tập trung vào contract đơn chain, ít kiểm tra kỹ tương tác xuyên chain.
- Với B², điểm yếu là quản trị tập trung. Audit thường kiểm tra contract ở trạng thái tĩnh, không kiểm tra ai có quyền gì và private keys được lưu trữ thế nào.
Tôi đã thấy trước rằng các dự án đầu tư hàng trăm nghìn đô vào audit code nhưng bỏ qua OpSec sẽ là mục tiêu dễ dàng. Blockaid đã phát hiện ra chiến dịch malware mới nhắm vào các nhà phát triển crypto – điều này cho thấy kẻ tấn công đang chuyển sang tấn công upstream: vào chính máy tính của lập trình viên, vào môi trường phát triển, vào validator.
Takeaway: Bạn có dám tiếp tục tin tưởng vào third-party bridge?
Câu trả lời là không, ít nhất là trong ngắn hạn. Ba vụ hack này phơi bày một thực tế: cross-chain bridge là khu vực có mật độ rủi ro cao nhất trong DeFi – không chỉ vì contract code, mà vì toàn bộ hệ thống tin cậy xung quanh nó. Native bridge của Arbitrum vẫn an toàn vì nó dựa trên consensus của L2, không phải validator riêng. Nhưng third-party bridge thì không.
Tôi dự đoán rằng trong 6 tháng tới, chúng ta sẽ chứng kiến ít nhất 2-3 vụ tương tự nữa, và thị trường sẽ dần chuyển dịch sang các zkBridge hoặc native bridge – nơi tin cậy được giảm thiểu bằng toán học thay vì quy trình vận hành. Còn nếu bạn đang hold token của các dự án bridge third-party, hãy tự hỏi: "Liệu họ có đủ khả năng chống lại một cuộc tấn công social engineering không?" Nếu câu trả lời là "Tôi không biết", thì bạn đã có câu trả lời.