Họ nói lời hứa rẻ nhất là trên whitepaper. Nhưng lời hứa đắt nhất lại là 'chúng tôi đã sửa lỗi'.
Rạng sáng ngày 19 tháng 7 năm 2023, Allbridge - một cầu nối cross-chain từng được kỳ vọng - lại bị tấn công bởi chính 'con quỷ' mà họ tuyên bố đã giết chết 3 tháng trước: Flash Loan. Kẻ tấn công đã rút sạch khoảng 165,000 USDC từ pool thanh khoản trên Solana và Ethereum.
Khi tôi nhìn vào hash giao dịch đầu tiên, một cảm giác 'déjà vu' lạnh sống lưng chạy dọc sống lưng. Đây không phải là một exploit của một hacker thiên tài. Đây là một vụ cướp có kịch bản được viết sẵn bởi chính những lỗ hổng mà đội ngũ phát triển đã để lại.
Bối cảnh: Lịch sử của một lỗi lặp lại
Để hiểu tại sao sự kiện này lại gây sốc, chúng ta cần nhìn lại quá khứ. Vào tháng 4 năm 2023, Allbridge đã bị tấn công trên BNB Chain, mất hơn 570,000 USD. Khi đó, họ tuyên bố 'đã điều chỉnh cơ chế tính toán thanh khoản' và thu hồi được phần lớn số tiền. Họ đã sống sót.
Nhưng một người thợ săn câu chuyện có kinh nghiệm sẽ biết: 'điều chỉnh' khác với 'tái thiết kế'. Bản vá của tháng 4 giống như một miếng băng dính trên một con đê đang vỡ. Nó có thể trụ được vài tuần, nhưng không thể trụ qua một cơn bão.
Và cơn bão đã đến.
Cốt lõi: Giải phẫu một vụ cướp thế kỷ 21
Cơ chế của Allbridge khá đơn giản: Nó sử dụng các pool thanh khoản trên mỗi chain để cho phép người dùng đổi stablecoin từ Solana sang Ethereum và ngược lại. Giá cả được xác định bởi một công thức dựa trên số dư trong pool.
Vấn đề? Công thức đó quá dễ bị thao túng.
Đây là cách vụ tấn công diễn ra:
- Nạp đạn: Kẻ tấn công vay một khoản Flash Loan khổng lồ từ Kamino, một giao thức cho vay trên Solana.
- Bóp cò: Họ sử dụng số tiền này để thực hiện một loạt giao dịch, thao túng tỷ giá trong pool của Allbridge. Nói một cách nôm na, họ tạo ra một 'chênh lệch giá ảo' trong một giao dịch duy nhất.
- Rút lui: Sau khi giá bị đẩy lên cao một cách giả tạo, họ đổi token của mình lấy stablecoin với giá ưu đãi, rút sạch thanh khoản của pool.
- Trả nợ: Họ trả lại Flash Loan và giữ lại số tiền chênh lệch - 165,000 USD.
Giao dịch hoàn tất trong chưa đầy 10 giây. Một vụ cướp sạch sẽ, gần như hoàn hảo.
Góc nhìn phản trực giác: Sai lầm không nằm ở công nghệ, mà nằm ở niềm tin
Hầu hết mọi người sẽ đổ lỗi cho 'công nghệ cross-chain chưa trưởng thành'. Nhưng tôi nghĩ điều đó đã sai hoàn toàn. Vấn đề của Allbridge không phải là cross-chain, mà là một thiết kế price oracle tồi tàn đến mức không thể nào biện hộ được.
Hãy tưởng tượng mở một ngân hàng, và khách hàng có thể gửi tiền vào một két sắt mà không có camera giám sát, không có nhân viên bảo vệ. Đó là Allbridge. Họ đã tạo ra một 'cỗ máy in tiền' cho bất kỳ ai biết cách bấm đúng nút.
Bài học đầu tiên tôi học được từ ICO mùa hè 2017 là: 'Không bao giờ tin vào một lời hứa chưa được kiểm chứng'. Allbridge đã được kiểm chứng - và đã thất bại - nhưng họ vẫn yêu cầu chúng tôi tin tưởng.
Thực tế phũ phàng là: Ngành công nghiệp này không thiếu công nghệ tốt. Nó thiếu những kỹ sư có đủ khiêm tốn để thừa nhận rằng lỗ hổng của họ có thể bị khai thác lần thứ hai.
Takeaway: Gió đã đổi chiều
Khi một giao thức bị tấn công lần đầu, đó là một tai nạn. Lần thứ hai, đó là một sự lựa chọn. Sự lựa chọn của Allbridge là ưu tiên sự đơn giản trong thiết kế hơn là sự an toàn trong vận hành.
Đối với những người còn đang giữ LP trong các pool của họ: Hãy rút ngay lập tức. Động thái đầu tiên của đội ngũ là tạm dừng Core protocol. Nếu bạn không rút, bạn đang đặt cược rằng một kẻ tấn công khác sẽ không nhanh hơn bạn.
Câu hỏi còn lại là: Liệu thị trường có còn chỗ cho một dự án cross-chain đã thất bại hai lần? Hay Allbridge sẽ trở thành một case study cho một thế hệ builder mới về 'cách không xây dựng một bridge'?
Tôi sẽ cập nhật ngay khi có báo cáo post-mortem. Nhưng đừng mong đợi một điều kỳ diệu. Vào lúc này, nhà của Allbridge đã cháy, và họ đang cố gắng bán cho bạn một chiếc bình chữa cháy đã cũ.