LP sụt giảm 40% trong 7 ngày. Con số đó bốc mùi bot rút vốn hàng loạt — không phải FUD tự nhiên đâu. Tôi đã thấy mùi này 3 lần rồi: ICO 2017, DeFi Summer 2020, và FTX 2022. Lần nào dữ liệu on-chain cũng lộ nguyên hình trước khi thị trường kịp hiểu chuyện gì xảy ra.
Giao thức đang nói đến là một AMM trên Arbitrum — tạm gọi là PoolX. Từ ngày 20 đến 27 tháng 3, tổng TVL của nó giảm từ 12.4 triệu USD xuống còn 7.5 triệu. Ai cũng nghĩ do thị trường giảm chung. Nhưng khi mở Dune ra phóng to biểu đồ, tôi thấy một bất thường: thanh khoản rút ra tập trung vào 4 địa chỉ ví, mỗi lần rút 500k-800k USD trong cùng một block. Đó không phải hành vi của nhà đầu tư bán tháo — họ bán lẻ, chứ không rút toàn bộ pool trong 3 giây.
Hồi tháng 8/2021, tôi từng thiết kế dashboard phát hiện wash trading trên LooksRare. Dashboard đó dùng entropy giao dịch để phân biệt bot với người thật. PoolX đang có dấu hiệu giống hệt: các giao dịch rút vốn xuất hiện đều đặn như máy, đúng 10 phút một lần, không lệch dù chỉ 3 giây. Người thật không giao dịch theo nhịp như vậy — trừ khi họ là trading bot được lập trình sẵn. Và bot không rút thanh khoản vì sợ; bot rút vì nó biết điều gì sắp xảy ra.
Tôi pull dữ liệu raw từ Etherscan qua Python script tự viết. Kết quả: 4 địa chỉ ví kia đều nhận ETH từ một smart contract triển khai ngày 15/3 — 5 ngày trước khi đợt rút vốn bắt đầu. Contract đó viết bằng Vyper, không public source code. Mùi bot ngày càng nồng. Tôi check tiếp lịch sử tương tác: các ví này từng tham gia vào 3 pool tương tự trên Optimism và Base, và cả 3 pool đó đều collapsed trong vòng 2 tuần sau khi bot xuất hiện.
Đến đây thì câu chuyện bắt đầu thú vị. Ai cũng nghĩ bot rút thanh khoản là do pool không an toàn — nhưng thực tế, bot là tín hiệu sớm của một vấn đề sâu hơn. PoolX đang bị tấn kiểu sandwich kết hợp với liquidity drain. Kẻ tấn công tạo thanh khoản giả, đẩy giá token chủ đạo lên cao, thu hút LP thật, rồi rút toàn bộ trong một giao dịch. Đây không phải lỗi code — đó là thiết kế tokenomics có vấn đề. Token gốc của PoolX cho phép mint unlimited supply qua một hàm không được kiểm soát. Tôi verify on-chain: có 2 triệu token được mint 2 giờ trước khi đợt rút vốn đầu tiên diễn ra.
Tôi đã thấy mô hình này ở Uniswap v2 năm 2020: pool COMP-ETH có 80% thanh khoản từ 5 ví giả, sụp đổ sau 48 giờ. Lần đó tôi dùng bot giao dịch tự động để rút vốn kịp thời, cứu quỹ 500k USD. Lần này, tín hiệu còn rõ hơn: dòng tiền từ PoolX đang chảy sang một hợp đồng chưa từng xuất hiện trên Etherscan. Tôi guess đó là địa chỉ deployer chuẩn bị cho một pool mới với cùng tokenomics lỗi. Nếu đúng, đây là attack có tổ chức, không phải hacker ngẫu nhiên.
Tuần tới, tôi sẽ theo dõi 3 pool trên Arbitrum có cấu trúc token tương tự PoolX. Nếu bot tiếp tục xuất hiện, đó là pattern chứ không còn là ngẫu nhiên. Dữ liệu đã nói hết rồi — việc còn lại là nghe hay không.
Bạn nghĩ giao thức của mình đang an toàn? Hãy check lịch sử LP rút vốn trong 24 giờ qua. Nếu thấy đều đặn như nhịp tim, bạn biết mình đang nằm trong tầm ngắm của bot nào đó rồi đấy.


