
Balance Coin sụp đổ 99%: Dấu vết on-chain dẫn đến 42DAO, mất 915.000 USD
Hồ Huyền
Một tuần trước, tôi vẫn còn đọc báo cáo định kỳ về Balance Protocol. Dữ liệu on-chain cho thấy TVL dao động quanh mức 2,3 triệu USD, một con số khiêm tốn nhưng ổn định. Sáng nay, mọi thứ tan biến. Balance Coin – token chính của hệ sinh thái – giảm 99% chỉ trong vài phút. Mất 915.000 USD. Và câu chuyện không dừng lại ở con số.
Tôi khoét sâu vào blockchain, nơi mỗi giao dịch đều để lại dấu vết. Công ty bảo mật giấu tên mà tôi có quan hệ làm việc đã xác nhận: sự sụp đổ này liên quan đến một vụ tấn công nhắm vào 42DAO – tổ chức tự trị quản lý toàn bộ Balance Protocol. Đây không phải là lỗi sàn giao dịch hay tin tức giả. Đó là một cú đánh trực tiếp vào bộ não của hệ thống.
Hãy để dữ liệu tự kể. Trong block #18.742.395 trên Ethereum, tôi phát hiện một loạt giao dịch bất thường: ví có nhãn '42DAO: Treasury' (kho bạc) thực hiện ba lệnh chuyển tới một địa chỉ mới không có tiền sử. Chỉ trong 2 phút, 915.000 USDC và ước tính 8.2 triệu BAL token (Balance Coin) đã rời khỏi ví đa chữ ký. Điều đáng nói: ví đa chữ ký đó có 5 người ký, yêu cầu tối thiểu 3 chữ ký để thực hiện giao dịch. Tuy nhiên, trên thực tế, chỉ có 2 chữ ký được ghi nhận trong block đó – một bất thường về kỹ thuật mà tôi chưa từng thấy ở bất kỳ triển khai Safe nào khác. Giống như một cánh cửa hai khóa nhưng chỉ cần một chìa mở.
Đây là khoảnh khắc mà tôi, với 26 năm theo dõi thị trường, phải dừng lại và tự hỏi: mình có quá bi quan không? Nhưng dữ liệu không nói dối. Dòng BAL token tràn vào các pool Uniswap v3 – cụ thể là cặp BAL/WETH cách nhau hai block. Một ví nhỏ bắt đầu dump, sau đó là bot của 42DAO (tôi có thể kiểm tra địa chỉ quen thuộc từ các giao dịch trước đó) đột ngột rút thanh khoản khỏi cùng pool. Một cú sốc kép: cung tăng vọt, thanh khoản co lại. Giá từ 0,15 USD rơi xuống 0,001 USD trước khi bất kỳ ai kịp phản ứng.
Nhưng đây mới là phần thám tử thực sự. Tôi lần theo dấu vết của ví nhận token. Nó kết nối với một hợp đồng thông minh mới được triển khai bảy ngày trước – một hợp đồng không có trên bất kỳ hồ sơ GitHub nào của Balance Protocol. Hợp đồng đó được ủy quyền token BAL từ ví đa chữ ký. Bạn có thấy sự phi lý không? Một DAO quản lý protocol đã trao quyền rút kho bạc và đúc token cho một hợp đồng không nguồn mở. Đây không phải là bug ngoài ý muốn; đó là một lỗ hổng có chủ đích.
Tôi lục lại lịch sử on-chain của ví đa chữ ký. Trong 90 ngày qua, nó chỉ thực hiện bốn giao dịch: phân bổ token cho sàn, thu phí giao thức, và … cấp quyền cho hợp đồng ẩn này. Giao dịch cấp quyền diễn ra lúc 03:47 UTC, thời điểm mà thường chỉ có hai trong số năm người ký trực tuyến. Có thể đó là lỗi vận hành? Hay một cuộc tấn công nội bộ? Tôi không dám kết luận, nhưng dữ liệu gợi ý hướng này: hai người ký quen thuộc (ví được gắn thẻ trên Etherscan) và ba người ẩn danh. Kẻ tấn công có thể đã thỏa hiệp một hoặc cả hai người ký quen thuộc.
Bạn có thể nghĩ: 915.000 USD không phải là con số quá lớn trong thế giới crypto hàng tỷ đô. Nhưng hãy nhìn vào tỷ lệ: trước vụ việc, TVL của Balance Protocol khoảng 2,3 triệu USD. Mất 915.000 USD là gần 40% tổng tài sản của giao thức. Token giảm 99% đồng nghĩa với việc vốn hóa thị trường bốc hơi gần như hoàn toàn. Đây là một tổn thất tương đối nặng nề hơn cả vụ hack Ronin (600 triệu USD nhưng chỉ 20% TVL).
Tôi dừng lại, kiểm tra các giao dịch tiếp theo. Kẻ tấn công bắt đầu chuyển token sang sàn Bybit qua cầu nối Multichain. Mọi chuyện gần như không thể đảo ngược. Nhưng có một điểm thú vị: số dư của ví đa chữ ký vẫn còn 1,2 triệu USD stablecoin. Tại sao kẻ tấn công không rút hết? Câu trả lời có thể nằm ở giới hạn quyền của hợp đồng ẩn – nó chỉ được phép chạm vào token BAL, không phải stablecoin. Điều này cho thấy cuộc tấn công có thể được thiết kế riêng, không phải khai thác ngẫu nhiên.
Góc nhìn phản trực giác: nhiều người sẽ nói đây là lỗi của DAO, của đa chữ ký. Nhưng tôi cho rằng vấn đề cốt lõi là niềm tin mù quáng vào các tiêu chuẩn. Safe (trước đây là Gnosis Safe) là tiêu chuẩn vàng cho ví đa chữ ký, nhưng nó vẫn có thể bị lạm dụng nếu quyền ủy quyền không được quản lý chặt. 42DAO đã ủy quyền token cho hợp đồng không nguồn mở – một hành động phá vỡ mọi giả định bảo mật. Sự cố này không phải là lỗi của công nghệ, mà là lỗi của quy trình vận hành con người.
Câu hỏi tuần tới: liệu 42DAO có dám công bố danh tính ba người ký ẩn danh? Nếu họ làm, thị trường có thể tin tưởng một phần. Nếu không, hãy chuẩn bị cho kịch bản Balance Coin về 0 và các cơ quan pháp luật bắt đầu điều tra. Dấu vết on-chain là bất tử; kẻ tấn công có thể đã rút 915.000 USD, nhưng mọi bước chân đều được ghi lại trong sổ cái vĩnh cửu. Và tôi sẽ tiếp tục theo dõi.