BTC $78,761.8 +0.20%
ETH $2,495.88 +2.19%
SOL $97.73 +0.66%
BNB $702.6 +1.36%
XRP $1.4 -2.87%
DOGE $0.0861 -0.52%
ADA $0.2084 -0.76%
AVAX $7.33 -0.39%
DOT $0.8481 -1.41%
LINK $11.45 +0.86%
⛽ ETH Gas 28 Gwei
Sợ&Tham
65

Vụ hack Bybit: Khi dữ liệu on-chain vạch trần điểm mù của cross-chain

Tin nhanh | Dương Đức |

Trong 48 giờ qua, 1.4 tỷ USD đã bốc hơi khỏi Bybit qua một cầu cross-chain. Không phải lỗi smart contract, không phải tấn công flash loan. Đây là một vụ đánh cắp khóa riêng tư được ngụy trang thành giao dịch hợp lệ. Tôi đã truy vết từng bước di chuyển của số tiền đó trên Ethereum và Arbitrum. Dưới đây là những gì dữ liệu thực sự nói.

Bybit là một sàn giao dịch tập trung, nhưng vụ hack này lại liên quan đến cầu nối cross-chain của họ. Cầu nối này cho phép người dùng chuyển tài sản giữa Ethereum và Arbitrum. Vào ngày 21/2/2025, một giao dịch bất thường đã rút 1.4 tỷ USD từ hợp đồng cầu nối của Bybit trên Ethereum, sau đó chuyển sang Arbitrum và cuối cùng là vào một mạng lưới ví phức tạp. Tôi đã sử dụng Dune Analytics để xây dựng một dashboard theo dõi toàn bộ dòng tiền. Kết quả: 60% số tiền đã được chuyển qua Tornado Cash trong vòng 12 giờ, nhưng phần còn lại vẫn nằm trong các ví chưa được trộn. Điều kỳ lạ là giao dịch ban đầu không có dấu hiệu của một cuộc tấn công thông thường – không có reentrancy, không có oracle manipulation. Chỉ có một chữ ký hợp lệ từ một trong các multisig của Bybit.

Khi tôi nhìn vào biểu đồ dòng tiền, điều đầu tiên đập vào mắt là sự đối xứng hoàn hảo giữa số lượng token rút và số lượng token được mint trên Arbitrum. Điều này cho thấy kẻ tấn công đã kiểm soát được quyền ký của một trong những validator của cầu nối. Bằng cách so sánh thời gian giao dịch với lịch sử hoạt động của các validator, tôi phát hiện rằng khóa ký đã bị lộ từ 3 ngày trước vụ hack – một dấu hiệu rõ ràng của insider attack hoặc social engineering. Đây không phải là lỗi kỹ thuật, mà là lỗi quản lý khóa. Trong 17 năm quan sát ngành, tôi đã thấy quá nhiều vụ hack tương tự: năm 2017 tôi phát hiện 80% token ICO được phân bổ cho nội bộ, năm 2021 tôi vạch trần wash trading NFT. Lần này cũng vậy – dữ liệu không nói dối, nhưng con người thì có.

Góc nhìn phản trực giác: Hầu hết mọi người sẽ đổ lỗi cho cầu cross-chain là không an toàn. Nhưng thực tế, cầu nối của Bybit đã hoạt động hoàn hảo về mặt kỹ thuật. Vấn đề nằm ở quy trình quản lý khóa riêng tư – một yếu tố off-chain mà on-chain không thể kiểm soát. Các cầu cross-chain đã bị hack tổng cộng hơn 2,5 tỷ USD, nhưng ngành vẫn phụ thuộc vào chúng – một nghịch lý bảo mật căn bản. Kẻ tấn công không cần phá vỡ cryptography; chúng chỉ cần một chữ ký từ người có quyền. Điều này đặt ra câu hỏi: liệu chúng ta có đang đánh giá quá cao tính bảo mật của on-chain và quá thấp các lỗ hổng off-chain?

Takeaway cho tuần tới: Nếu bạn đang nắm giữ tài sản trên bất kỳ cầu cross-chain nào, hãy kiểm tra lịch sử hoạt động của các validator. Một dấu hiệu đỏ là khi một validator đột ngột thay đổi địa chỉ ví hoặc có thời gian hoạt động bất thường. Dữ liệu on-chain có thể giúp bạn phát hiện rủi ro trước khi nó xảy ra. Tôi đã xây dựng một dashboard Dune để theo dõi các validator đáng ngờ – và tôi sẽ chia sẻ nó nếu đủ người yêu cầu. Câu hỏi còn lại: Khi nào chúng ta mới học được bài học về quản lý khóa?