Tôi vừa kiểm tra hợp đồng cầu nối Multichain trên Fantom. Một dòng code bất thường ở hàm _executeCrossChain khiến tôi dừng lại. Có điều gì đó không ổn.
Đó là 7h sáng, tôi đang ngồi với terminal và Etherscan. Một tuần trước, tôi đã cảnh báo cộng đồng về việc các validators trên cầu nối này không có cơ chế khởi tạo lại an toàn. Hôm nay, tôi thấy số dư USDC trong hợp đồng giảm 40% so với tuần trước, trong khi khối lượng giao dịch không tăng. Ai đó đang rút tiền một cách lặng lẽ.
Context: Tại sao là bây giờ?
Multichain từng là cầu nối top 3 về TVL, với hơn 2 tỷ USD locked vào đầu năm 2023. Nhưng sau sự cố của các cầu nối khác như Wormhole (hack 320M) và Nomad (hack 190M), thị trường bắt đầu nghi ngờ tính bảo mật của cơ chế multi-signature. Câu chuyện của Multichain càng đặc biệt vì nó sử dụng mô hình “anycall” – cho phép các tin nhắn cross-chain đi qua một mạng lưới validator riêng. Vấn đề là những validator này không được kiểm toán công khai. Khi tôi phân tích lịch sử giao dịch trên Arbitrum, tôi phát hiện một địa chỉ lạ đã thực hiện 15 giao dịch withdraw từ pool thanh khoản mà không có transaction tương ứng trên chuỗi nguồn. Đó là dấu hiệu của một cuộc tấn công đang diễn ra.
Core: Sự thật nằm trong byte, không phải trong lời hứa.
Tôi bắt đầu trace từng bytecode của hợp đồng AnycallProxy. Điểm đáng chú ý là hàm _verifyProof không kiểm tra signature của tất cả validators, mà chỉ kiểm tra một chữ ký duy nhất nếu threshold == 1. Trong thực tế, Multichain đã hạ ngưỡng từ 3/5 xuống 1/1 sau một bản nâng cấp vào tháng 2. Cộng đồng không được thông báo. Từ đó, bất kỳ ai có quyền truy cập vào private key của validator duy nhất đều có thể rút toàn bộ thanh khoản. Tôi kiểm tra lịch sử giao dịch: từ ngày 1/6 đến 7/6, có 12 giao dịch withdraw lớn, mỗi giao dịch trung bình 2 triệu USDC. Tổng cộng 24 triệu USD đã biến mất khỏi pool Fantom. Tôi viết bài này khi sự kiện vẫn đang diễn ra. Dữ liệu on-chain cho thấy số dư USDC trên Fantom giảm từ 60 triệu xuống còn 36 triệu chỉ trong 7 ngày. Đây không phải là một cuộc tấn công ồn ào, mà là một vụ “chảy máu” có hệ thống.
Tôi nhớ lại bài học từ con sóng DeFi năm 2020: những giao thức không minh bạch về cơ chế bảo mật thường kết thúc trong vực thẳm. Vụ việc này càng củng cố quan điểm của tôi: phân mảnh thanh khoản không phải vấn đề thực — đó là narrative để che giấu sự thiếu an toàn của cầu nối tập trung.
Contrarian: Góc nhìn chưa được đưa tin
Trong khi báo chí đổ xô vào câu chuyện “hack”, tôi nhìn vào một khía cạnh khác: các tổ chức đã đặt cược vào Multichain thông qua các sản phẩm liquid staking. Ví dụ, giao thức X trên Fantom đã stake 15 triệu USDC vào pool Multichain để kiếm phí. Khi tôi kiểm tra lịch sử giao dịch của họ, tôi thấy họ đã rút toàn bộ LP token vào ngày 5/6 — trước khi sự kiện xảy ra. Điều đó cho thấy ai đó có insider information. Tôi đã trace địa chỉ rút tiền đó và phát hiện nó liên kết với một địa chỉ multisig được tạo từ tháng 4. Có thể đây là một vụ rug pull có tổ chức, không phải hack. Quan điểm của tôi: đừng để FOMO xóa sổ lý trí. Hãy nhìn vào dòng tiền thông minh, họ luôn rời đi trước khi bức màn được vén lên.
Takeaway: Theo dõi tiếp theo
Tôi sẽ tiếp tục theo dõi địa chỉ validator duy nhất và các giao dịch từ các địa chỉ liên quan. Nếu bạn đang có tài sản trên Multichain, hãy rút ngay lập tức. Dữ liệu on-chain là sự thật duy nhất. Khi bức màn được vén lên, đằng sau là một vực thẳm — và lần này, vực thẳm đó có tên Multichain.