TrustedVolumes bị hack: Kẻ tấn công trả lại 1.122 ETH, giữ lại 2 triệu USD tiền thưởng
Ngày 18/7, một địa chỉ liên quan đến vụ tấn công giao thức TrustedVolumes hồi tháng 5 đã trả lại 1.122 ETH (tương đương ~2 triệu USD), đồng thời giữ lại khoảng 200.000 USD? Không. Số liệu chính xác: kẻ tấn công đã chuyển 2.513 ETH từ quỹ bị đánh cắp, sau đó trả lại 1.122 ETH và giữ lại 1.391 ETH làm 'tiền thưởng' (bug bounty). Tổng thiệt hại ban đầu lên tới 5,8 triệu USD – bao gồm ETH, WBTC và stablecoin – nhưng chỉ có một nửa được hoàn trả. Nửa còn lại, ~2 triệu USD, bị kẻ tấn công chiếm giữ như một khoản phí phát hiện lỗ hổng.
Vụ việc bắt đầu vào ngày 7/5/2024, khi hệ thống giám sát bảo mật Shield phát hiện một cuộc tấn công nhắm vào TrustedVolumes. Giao thức này nắm giữ nhiều loại tài sản, nhưng lỗ hổng cho phép kẻ tấn công rút sạch thanh khoản. Trong vòng 2 tháng, không có thông tin nào về việc khắc phục. Cho đến giữa tháng 7, kẻ tấn công bất ngờ gửi lại một phần tài sản kèm thông điệp: 'Phần còn lại là tiền thưởng cho lỗ hổng'. Hành vi này không mới – từng xảy ra với Poly Network, Aurora – nhưng vẫn gây tranh cãi.
Phân tích kỹ thuật từ góc nhìn của tôi: Việc kẻ tấn công trả lại một nửa cho thấy họ có thể đã đàm phán với đội ngũ dự án. Nếu không có thỏa thuận ngầm, việc giữ lại tiền dễ dẫn đến truy tố hình sự (tại các khu vực pháp lý khắt khe). Nhưng nếu có thỏa thuận, thì đó là một dạng 'bug bounty' bắt buộc: kẻ tấn công ép dự án phải trả tiền chuộc dưới danh nghĩa thưởng. Điều này tạo ra tiền lệ xấu: bất kỳ ai tìm thấy lỗ hổng cũng có thể đánh cắp tiền và yêu cầu phần thưởng, thay vì báo cáo có trách nhiệm. Về mặt kỹ thuật, tôi chưa thấy TrustedVolumes công bố báo cáo chi tiết lỗ hổng. Nếu lỗi vẫn tồn tại, nguy cơ tái diễn là rất cao. Số tiền còn lại (khoảng 1,8 triệu USD so với tổng 5,8 triệu?) thực tế: 2.513 ETH tương đương ~5,8 triệu USD; trả 1.122 ETH (~2,58 triệu USD); giữ 1.391 ETH (~3,2 triệu USD). Như vậy kẻ tấn công giữ hơn một nửa. Người dùng mất hoàn toàn phần còn lại.
Góc nhìn trái chiều: Một số người cho rằng đây là hành động 'đạo đức' – kẻ tấn công đã trả lại phần lớn tài sản. Nhưng sự thật là họ chỉ trả một nửa, và phần còn lại đủ để phá hủy niềm tin vào giao thức. Với các giao thức DeFi, một vụ hack dù có hoàn trả cũng khiến TVL sụp đổ. TrustedVolumes có thể sẽ không bao giờ phục hồi được thanh khoản như trước. Hơn nữa, việc chấp nhận trả tiền thưởng theo kiểu 'cướp rồi trả lại' sẽ khuyến khích các cuộc tấn công tương tự, làm xói mòn định nghĩa về whitehat. Đây là điểm mù mà nhiều dự án bỏ qua: họ coi trọng việc lấy lại tiền hơn là xây dựng cơ chế bảo mật bền vững.
Takeaway: Lỗ hổng không được vá đồng nghĩa với việc TrustedVolumes vẫn là mục tiêu. Tôi sẽ theo dõi địa chỉ 1.391 ETH còn lại – nếu chúng được chuyển sang sàn tập trung, đó là tín hiệu xấu. Còn nếu bị khóa, có thể kẻ tấn công đang chờ đợi một thỏa thuận khác. Bài học cho các dự án: đừng bao giờ đặt hy vọng vào lòng tốt của hacker. Hãy đầu tư vào audit và bounty chính thống trước khi quá muộn.