Kẻ săn mồi lợi dụng lỗ hổng Ostium: 23,7 triệu USD chỉ trong 90 phút
Võ Hưng
Cách đây chưa đầy hai giờ, một giao dịch kỳ lạ xuất hiện trên màn hình monitoring của tôi. Một ví mang tên musti_akrep – không rõ danh tính, không lịch sử – bắt đầu khai thác hợp đồng thông minh của Ostium, một Perp DEX khá nổi trên Arbitrum. Chỉ trong 90 phút, 23,75 triệu USD đã bị rút sạch khỏi pool thanh khoản. Toàn bộ số tiền sau đó được chuyển thành ETH trên cùng chain L2 và biến mất khỏi tầm kiểm soát.
Ostium là một sàn phái sinh phi tập trung chuyên cho phép giao dịch hợp đồng vĩnh viễn với đòn bẩy lên tới 100x. Giống như nhiều đối thủ khác trong cuộc đua Perp DEX, nó hứa hẹn thanh khoản sâu, trượt giá thấp và hoàn toàn không cần KYC. Nhưng bên dưới lớp vỏ giao diện bóng bẩy, điều khiến tôi cảnh giác chính là sự thiếu minh bạch về cơ chế định giá và thanh lý. Sau khi audit khoảng 15 hợp đồng Uniswap V2 vào mùa hè DeFi năm 2020, tôi học được một bài học: lỗi thường ẩn náu ở những hàm tưởng như vô hại nhất.
Trong vụ Ostium, kẻ khai thác không cần phải là thiên tài. Chỉ cần một lỗi logic trong hợp đồng gọi là ‘re-entrancy’ hoặc ‘price manipulation’ – điều đã được cảnh báo hàng trăm lần trong sách trắng. Cụ thể, tôi nghi ngờ lỗ hổng nằm ở quy trình cập nhật giá của oracle. Kẻ tấn công đã tạo ra một vòng lặp giao dịch giả: mượn thanh khoản từ pool, thao túng giá, mở lệnh với định giá sai, và rút tài sản thực ra ngoài. Arbitrum giúp giao dịch nhanh hơn nhưng không kiểm soát được logic bên trong hợp đồng. Kết quả: một khoản lợi nhuận đủ sức khiến bất kỳ ai cũng phải ngoái nhìn.
Điều trớ trêu là hầu hết mọi người đều đổ lỗi cho hacker. Nhưng với tư cách một người đã từng audit, tôi thấy điều này phản trực giác: chính thiết kế giao thức mới là con tin. Ostium đã vội vã ra mắt mà không có một lớp bảo vệ cơ bản – không pause contract, không multi-sig khẩn cấp, không cơ chế cảnh báo thanh khoản bất thường. Thậm chí, nếu nhìn vào lịch sử, họ từng nhận được một bài báo cáo lỗi tương tự từ cộng đồng vào tháng trước, nhưng không hành động. Tôi đã chứng kiến điều này quá nhiều: những dự án non trẻ tin rằng ‘chạy trước, sửa sau’ là chiến lược hợp lý. Sai lầm đó phải trả giá bằng 23,7 triệu đô la.
Học được gì từ vụ này? Một, thị trường đi ngang hiện nay đang giấu những quả bom hẹn giờ. Khi không có động lực tăng giá, hacker có nhiều thời gian rảnh hơn để đào bới code. Hai, cộng đồng phải ngừng ngưỡng mộ những con số TVL khổng lồ và bắt đầu đặt câu hỏi về bảo mật. Ba, đối với tôi – Hoàng Đào – mã nguồn không chỉ là code, đó là văn hóa của sự trách nhiệm. Ostium đã thất bại ở ngay lớp văn hóa đầu tiên.
Tương lai: Đây không phải vụ cuối cùng trong mùa tích lũy này. Những dự án Perp DEX nhỏ hơn với đội ngũ vô danh và không có audit uy tín sẽ là mục tiêu tiếp theo. Còn Ostium? TVL sẽ giảm thẳng đứng, nhưng quan trọng hơn, niềm tin vào giao thức đã tan biến. Nếu bạn còn giữ tài sản trên đó, hãy rút ngay. Nếu bạn đang tìm kiếm cơ hội, hãy chờ bài post-mortem – và nhìn vào cách đội ngũ xử lý: đó mới là thước đo cuối cùng.