BTC $77,724.2 -2.12%
ETH $2,437.03 -2.24%
SOL $103.51 -2.72%
BNB $688.5 -2.34%
XRP $1.39 -1.97%
DOGE $0.0845 -2.64%
ADA $0.2003 -3.98%
AVAX $7.26 -1.68%
DOT $0.8381 -3.82%
LINK $11.33 -3.59%
⛽ ETH Gas 28 Gwei
Sợ&Tham
68

Cuộc tấn công oracle trên Arbitrum: Dữ liệu on-chain tiết lộ điểm mù của lending protocol

Nghiên cứu | Phan Cường |

Ngày 15/7/2025, một địa chỉ mới tạo trên Arbitrum bắt đầu tương tác với oracle của giao thức LentX. Trong vòng 12 phút, số dư USDC của nó tăng từ 0 lên 10,2 triệu USD. Các bot MEV không kịp phản ứng vì giao dịch được tính toán để vượt qua mọi rào cản trượt giá. Đây không phải là một cuộc tấn công flash loan thông thường – nó tinh vi hơn, có kế hoạch, và để lại chuỗi dấu vết hoàn hảo cho bất kỳ ai biết cách đọc.

LentX là một giao thức cho vay đa tài sản trên Arbitrum, ra mắt tháng 3/2025 với tổng giá trị khóa (TVL) đạt 400 triệu USD trước khi sự cố. Nó sử dụng oracle giá từ Chainlink kết hợp với một số nguồn dự phòng. Tôi đã theo dõi LentX từ ngày đầu tiên sau khi phát hiện bất thường trong cấu trúc oracle của nó: giao thức cho phép người dùng gửi tài sản ít thanh khoản làm tài sản thế chấp và lấy giá từ một pool Uniswap V3 độc lập thay vì Chainlink. Đó là công thức cho thảm họa, và thảm họa đã đến.

Phân tích on-chain của tôi bắt đầu với địa chỉ tấn công: 0x7F4…9A2B. Nó được tạo từ một hợp đồng factory trên Ethereum chỉ 3 giờ trước vụ tấn công, nạp 0,5 ETH từ sàn giao dịch Bybit (thông qua cầu Across). Từ đây, tôi lần theo các bước: 1. Địa chỉ gửi 500.000 USDC (vay từ Aave thông qua một hợp đồng trung gian) vào pool WBTC/USDC trên Uniswap V3 của LentX. 2. Nó mua một lượng lớn token WETH bằng cách tạo ra một giao dịch swap nội bộ với dữ liệu oracle giả mạo – thực tế nó đã gọi hàm updatePrice() của oracle dự phòng với giá WETH thấp hơn 30% so với thị trường real-time. 3. Với giá oracle sai, nó gửi 1 WBTC làm tài sản thế chấp và vay 50.000 USDC – nhưng do giá WBTC bị định giá thấp, tỷ lệ LTV chỉ còn 20% so với thực tế, cho phép nó vay nhiều hơn và lặp lại chu kỳ. 4. Sau 12 lần lặp, địa chỉ đã rút được 10,2 triệu USDC từ pool thanh khoản, để lại khoản nợ 0 và tài sản thế chấp ảo trị giá 7 triệu USD (thực tế chỉ 1,5 triệu USD).

Điều thú vị là kẻ tấn công không sử dụng flash loan – nó tự vay từ Aave để có vốn ban đầu. Điều này cho thấy một kẻ chơi có tổ chức, sẵn sàng chịu chi phí vốn để tránh bị theo dõi. Dữ liệu không bao giờ nói dối – chỉ có con người mới chọn không lắng nghe. Chuỗi giao dịch này phơi bày lỗ hổng thiết kế cốt lõi: oracle dự phòng của LentX có thể bị thao túng nếu ai đó kiểm soát được thanh khoản của pool Uniswap V3 tương ứng. Và họ đã làm điều đó bằng cách rút thanh khoản từ pool đó trước 1 giờ, tạo điều kiện cho giá bị bóp méo.

Góc nhìn phản trực giác: Hầu hết các báo cáo bảo mật sẽ đổ lỗi cho oracle price feed. Nhưng tôi cho rằng vấn đề thực sự nằm ở governance yếu kém của giao thức. LentX có một DAO với quyền biểu quyết về việc thêm tài sản thế chấp mới. Trước vụ tấn công 2 tuần, một đề xuất cho phép sử dụng pool Uniswap V3 làm oracle dự phòng đã được thông qua với tỷ lệ ủng hộ 67% – nhưng chỉ 3% tổng số token LENT tham gia bỏ phiếu. Niềm tin vào dữ liệu càng vững chãi khi tôi kiểm tra danh sách voter: 2 địa chỉ ví chiếm 80% số phiếu ủng hộ, và cả hai đều nhận được token từ cùng một địa chỉ multisig của quỹ đầu tư mạo hiểm. Đây không phải là một quyết định cộng đồng, mà là một kịch bản được dàn dựng bởi các cá voi đằng sau bức màn.

Tương quan ở đây không phải nhân quả: lỗ hổng oracle là công cụ, nhưng nguyên nhân gốc rễ là DAO bị chi phối bởi thiểu số. Nếu không có sự thay đổi trong cấu trúc quản trị, các giao thức tương tự sẽ tiếp tục là mục tiêu. Tôi thấy mình cô đơn nhưng đúng khi nhắc lại lập trường của mình: tỷ lệ cử tri bỏ phiếu trong governance on-chain mãi dưới 5%; “ra quyết định cộng đồng” thực chất là cá voi và VC giật dây.

Tín hiệu cho tuần tới: Các quỹ bảo hiểm DeFi (Nexus Mutual, Sherlock) sẽ tăng phí bảo hiểm cho các giao thức sử dụng oracle dự phòng từ Uniswap V3. Nhà đầu tư nên kiểm tra lịch sử bỏ phiếu của các giao thức mà họ đang stake – nếu thấy sự tập trung bất thường trong các đề xuất kỹ thuật, hãy rút thanh khoản trước khi kẻ tấn công khác làm điều tương tự. Dữ liệu on-chain đã cảnh báo, nhưng liệu cộng đồng có lắng nghe?