BTC $77,479.9 +1.28%
ETH $2,463.5 +2.30%
SOL $94.78 +1.78%
BNB $698.9 +1.63%
XRP $1.48 +0.66%
DOGE $0.0915 +0.54%
ADA $0.2203 +0.46%
AVAX $7.5 +1.32%
DOT $0.9092 +1.52%
LINK $11.6 +2.30%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

Dogecoin lại cảnh báo an toàn ví: Lời nhắc cũ, nhưng nó đang nói về một lỗ hổng lớn hơn

Video | Trương Xuân |
Một dòng trạng thái ngắn. Một lời nhắc nhở quen thuộc đến mức nhàm tai. Một contributor của Dogecoin, không tên tuổi, không danh xưng chính thức, chỉ đơn giản nói với những người đang giữ DOGE rằng: “One more time – một lần nữa, vì sao an toàn ví lại quan trọng.” Tôi đọc đi đọc lại thông tin này. Ba dữ kiện, đúng ba dữ kiện: cộng đồng Dogecoin nhận được cảnh báo bảo mật mới; cảnh báo tập trung vào rủi ro ví (key wallet risks); và một contributor đã đứng ra nhắc nhở. Không có mô tả kỹ thuật, không có địa chỉ ví bị hack, không có một con số cụ thể nào về thiệt hại. Một cú đọc nhanh, và hàng loạt rủi ro mở ra trước mắt tôi. Không phải vì cảnh báo này nguy hiểm. Mà vì một cảnh báo an toàn ví khi không kèm theo bất kỳ dữ liệu mới nào, trong một mạng lưới đã hoạt động hơn mười năm, thường có nghĩa là nguy cơ đã chuyển thành hiện thực ở một nơi nào đó mà chúng ta chưa nhìn thấy. Bối cảnh ở đây không phải là một altcoin mới vừa phát hành token. Dogecoin là một trong những mạng lưới lâu đời nhất còn sống. Nó ra đời năm 2013 như một trò đùa, fork từ Luckycoin, vốn là một nhánh của Litecoin – tức là cùng huyết thống với Bitcoin. Không có smart contract. Không có TVL. Không có hệ sinh thái DeFi. Nó chỉ đơn giản là một chuỗi Proof-of-Work dùng thuật toán Scrypt, thời gian tạo khối một phút, phần thưởng khối được giữ cố định ở mức 10.000 DOGE mỗi khối, tức là phát hành thêm khoảng 5,26 tỷ token mỗi năm, vĩnh viễn. Chính vì vậy, khi nghe “rủi ro ví”, nhiều người sẽ nghĩ ngay đến chuyện ai đó bị lừa mất private key. Đơn giản vậy thôi. Nhưng tôi không nghĩ vậy. Tôi đã theo dõi Dogecoin trên on-chain từ rất lâu, từ trước đợt bùng nổ meme năm 2021, trước cả khi tỷ phú công nghệ đăng mỗi ngày một câu đùa lên mạng xã hội. Và kinh nghiệm của tôi – từ vụ phát hiện bot trong ICO EOS năm 2017 cho đến khi xây dựng hệ thống cảnh báo thanh khoản cho Uniswap năm 2020 – là: một cảnh báo không có số liệu thường phản ánh một vấn đề rất thật, chỉ là người trong cuộc chưa muốn nói ra. Tôi bắt đầu bằng cách tự hỏi: một contributor của Dogecoin có thể đang nói về điều gì? Không có một bản vá lỗi nào được đề cập. Không có một CVE nào liên quan đến Dogecoin Core được công bố trong khoảng thời gian gần đó. Vậy thì rủi ro kia đến từ phía người dùng. Từng lệnh chuyển tiền đến một địa chỉ giả mạo, từng cụm từ seed bị gõ vàocác trang web phishing giả lập wallet, từng lần tải một file cài đặt “Dogecoin Wallet mới nhất” từ một quảng cáo Google – tất cả đều không để lại dấu vết trên chain. Điều này khiến việc phân tích của tôi đặc biệt khó khăn, nhưng đồng thời cũng rõ ràng hơn. Khi tôi không thể truy vết một vụ trộm cụ thể, tôi phải nhìn vào toàn bộ bức tranh và đánh giá những thứ đã được biết. Về mặt kỹ thuật, Dogecoin có một đặc điểm an toàn thú vị: nó không có gì để hack ở tầng hợp đồng. Không có contract. Không có bridge. Không có oracle. Điều này vô tình khiến nó trở thành một trong những blockchain an toàn nhất ở tầng giao thức nếu chỉ xét đến vector tấn công được phép. Kẻ tấn công không thể khai thác một lỗ hổng smart contract trên một chuỗi vốn không có smart contract. Nhưng chính sự “trống rỗng” này lại tạo ra một lớp nguy hiểm khác mà hầu hết mọi người đánh giá thấp: mọi giá trị bảo mật đều bị dồn vào một điểm duy nhất – trách nhiệm của người dùng trong việc giữ khóa riêng. Không có giao thức DeFi nào khóa tiền của bạn lại và quyết định hành vi của bạn bằng mã. Không có hợp đồng thông minh nào có thể khóa một giao dịch đáng ngờ. Nếu bạn chuyển DOGE đến một địa chỉ sai, tiền sẽ không bao giờ quay lại. Nếu bạn nhập seed phrase vào một website giả mạo, khoản tiết kiệm cả đời của bạn có thể bị quét sạch trong vòng ba phút. Và điều đáng nói là: trong khi các hệ sinh thái như Ethereum phát triển các công cụ kiểm tra chữ ký, ví đa chữ ký, các mô-đun bảo mật phần cứng, thì Dogecoin vẫn dựa trên một ứng dụng ví desktop đã không được thiết kế lại đáng kể từ nhiều năm trước và một cộng đồng tự phát làm công tác giáo dục. Hãy nhìn vào cấu trúc token và bảo mật vận hành. Dogecoin không có ICO. Không có quỹ đầu tư mạo hiểm. Không có đội ngũ phân bổ token. Khoảng 3,86% tổng cung ban đầu được khai thác trước khi mạng lưới đi vào hoạt động chính thức – một con số rất nhỏ so với nhiều dự án khác – nhưng đồng thời nó cũng không có một tổ chức trung ương chịu trách nhiệm bảo vệ người dùng. Phần thưởng khối cố định tạo ra lạm phát khoảng 5,26% mỗi năm, được dùng để trả cho thợ đào. Điều đó có nghĩa là tính bảo mật của chuỗi phụ thuộc vào việc duy trì đủ hash rate. Vì Dogecoin được hợp nhất khai thác (merge-mining) với Litecoin nên tính bảo mật đó tương đối ổn định. Nhưng đối với người dùng cá nhân, sự ổn định của chuỗi không phải là thứ bảo vệ họ khỏi một cú click nhầm. Khi không có dữ liệu mới từ chính cảnh báo, tôi phải xây dựng một ma trận rủi ro thực tế dựa trên những gì đã quan sát được trong suốt nhiều năm làm việc với dữ liệu on-chain. Loại rủi ro đầu tiên và phổ biến nhất là lừa đảo qua các sàn giao dịch giả hoặc ví giả. Vào những giai đoạn giá DOGE tăng nóng, lượng người tìm kiếm “Dogecoin wallet download” trên Google tăng vọt. Và đây chính là lúc các nhà quảng cáo độc hại nhảy vào đấu giá từ khóa. Nạn nhân click vào liên kết đầu tiên mà họ nhìn thấy – vốn không phải là dogecoin.com – tải về một bản ví giả mạo, nhập seed phrase, và sau đó chứng kiến toàn bộ số dư biến mất. Tôi từng phân tích các vụ tấn công tương tự trong những đợt sốt NFT năm 2021, khi các bộ sưu tập giả mạo OpenSea xuất hiện dày đặc. Khuôn mẫu luôn giống nhau: một thương hiệu dễ nhận diện, một sản phẩm giả mạo được làm rất bài bản, và sự vội vàng của người dùng FOMO. Loại rủi ro thứ hai nằm ở phần mềm độc hại. Clipboard hijacker – một loại trojan đọc bộ nhớ tạm của điện thoại hoặc máy tính – sẽ thay thế địa chỉ ví mà người dùng sao chép bằng một địa chỉ do kẻ tấn công kiểm soát. Nạn nhân có thể kiểm tra hai lần, nhưng hầu hết mọi người chỉ kiểm tra vài ký tự đầu và cuối của một địa chỉ dài 34 ký tự. Với DOGE, vì nhiều địa chỉ bắt đầu bằng chữ D và kết thúc bằng các ký tự không phân biệt rõ ràng, đây là một vector tấn công đặc biệt hiệu quả. Tôi đã từng truy ra những cụm địa chỉ DOGE chỉ khác nhau đúng hai ký tự ở giữa, nối với nhau cùng một dòng tiền chuyển vào các sàn giao dịch ít thanh khoản. Điều này không nằm trên blockchain dưới dạng một cuộc tấn công; nó nằm trên máy tính của nạn nhân. Loại rủi ro thứ ba, và là thứ khiến tôi thực sự chú ý đến cảnh báo lần này, là sự xuất hiện của các chuỗi và cầu nối tự xưng là “Dogecoin Layer 2”. Cứ mỗi lần meme coin nóng lên, lại có một loạt các dự án mọc lên hứa hẹn mang DeFi, NFT hoặc smart contract đến cho Dogecoin. Họ thường sử dụng tên gọi gắn với chú chó Shiba, đăng tải các tài liệu kỹ thuật sặc sỡ, và quan trọng nhất – họ yêu cầu người dùng kết nối ví hoặc chuyển DOGE đến một hợp đồng cầu nối. Tôi đã nói điều này nhiều lần trong các báo cáo của mình, và tôi sẽ nói lại: 90% các dự án “Bitcoin Layer 2” mà tôi từng kiểm tra thực chất chỉ là các dự án Ethereum được thay nhãn hiệu để câu kéo sự chú ý của cộng đồng. Với Dogecoin, tình hình còn tệ hơn, vì cộng đồng DOGE vốn không có thói quen kiểm tra mã nguồn của các cầu nối. Một người dùng ngây thơ kết nối ví chứa 50.000 DOGE vào một trang web “bridge beta”, cấp quyền truy cập theo đúng giao thức, và sau đó tài sản bị rút sạch thông qua một hợp đồng thông minh có chức năng gần như là ví của kẻ tấn công. Chính vì Dogecoin không có smart contract trên hệ tầng gốc nên tâm lý “không thể bị hack” rất phổ biến trong cộng đồng. Nhưng khi bạn kết nối ví DOGE của mình với một ứng dụng bên ngoài, bạn đã đem một thứ không có hợp đồng thông minh vào một môi trường đầy rẫy hợp đồng thông minh độc hại. Về mặt thị trường, một cảnh báo kiểu này gần như không có tác động trực tiếp đến giá. Tôi có thể dùng dữ liệu thanh khoản từ các ví nóng của sàn giao dịch để ước lượng dòng tiền, nhưng một bức thư an toàn không phải là một tín hiệu bán khống. Theo kinh nghiệm kiểm tra các sự kiện tương tự trên nhiều mạng lưới khác nhau, phản ứng giá đối với các cảnh báo an ninh chung chung thường không quá 0,5%. Nếu chỉ dựa vào tín hiệu này, không có gì đáng để giao dịch. Nhưng nếu nhìn sâu hơn, có một điểm đáng chú ý: việc một contributor có uy tín trong cộng đồng chọn thời điểm này để nhắc lại vấn đề an toàn ví có thể là một dấu hiệu cho thấy họ đang thấy điều gì đó bất thường trong số liệu phản hồi của người dùng – ví dụ như số lượng báo cáo về các vụ lừa đảo tăng lên trong các kênh hỗ trợ cộng đồng. Những tín hiệu này không xuất hiện trên on-chain. Chúng nằm trong các nhóm Discord, trong các tin nhắn trực tiếp, và trong các cuộc trò chuyện với nạn nhân. Đây là lúc tư duy phản biện dữ liệu trở nên quan trọng nhất: chỉ vì một thứ không thể nhìn thấy trong dữ liệu giao dịch, không có nghĩa là nó không tồn tại. Một góc nhìn khác mà tôi muốn đưa ra ở đây là mối quan hệ giữa bảo mật và bản chất meme của Dogecoin. Nhiều người tin rằng một mạng lưới không có đội ngũ, không có kế hoạch phát triển sẽ rất khó để tồn tại lâu dài. Nhưng thực tế cho thấy điều ngược lại: chính sự phi tập trung triệt để về quản trị đã giúp Dogecoin sống qua mọi chu kỳ thị trường. Không ai có thể bán token, không ai có thể bơm thổi giá rồi rút lui. Tuy nhiên, mặt tối của mô hình này là không ai chịu trách nhiệm khi mọi thứ đổ vỡ. Một người dùng chuyển DOGE sang một địa chỉ lừa đảo không thể kêu gọi một bộ phận hỗ trợ khách hàng. Một quỹ đầu tư mua phải một token giả trên một sàn DEX giả không thể kiện một pháp nhân. Không có KYC, không có trung gian, không có nơi nào để kháng án. Và khi tôi nói “hầu hết các KYC của dự án chỉ là một vở kịch”, tôi không chỉ nói về các sàn giao dịch nhỏ. Chi phí tuân thủ luôn được chuyển cho người dùng trung thực – họ đưa giấy tờ cá nhân, họ xác minh khuôn mặt, họ làm đủ mọi thủ tục – nhưng khi họ bị hack, họ vẫn phải tự bơi. Với Dogecoin, điều này còn rõ ràng hơn. Không có gì cả. Chỉ có bạn, private key của bạn, và một mạng lưới những người lạ không quen biết mà bạn không thể nhờ cậy khi mọi thứ kết thúc. Tôi dành ba ngày để đào sâu vào các chỉ số on-chain của Dogecoin sau khi thấy cảnh báo này. Tôi không tìm thấy một dòng tiền bất thường lớn nào liên quan đến một vụ trộm ví cụ thể. Không có một địa chỉ bị rút tiền ồ ạt. Không có một sàn giao dịch nào thông báo ngừng rút tiền. Nhưng tôi vẫn tin rằng đây là một mảnh ghép quan trọng cho bất kỳ ai muốn nắm bắt trạng thái thực sự của Dogecoin. Bởi vì trong thị trường tiền mã hóa, tin tức an ninh không nhất thiết phải đi kèm với một con số thiệt hại để trở thành một tín hiệu. Có những tín hiệu nằm ở chỗ các thành viên lâu năm của cộng đồng bắt đầu đứng lên nói chuyện. Có những tín hiệu nằm ở sự mệt mỏi của những người đã phải lặp lại cùng một lời cảnh báo hết lần này đến lần khác, trong nhiều năm trời, mà dường như thế giới vẫn không nhớ. Nếu bạn muốn một phán đoán tiến về phía trước, tôi sẽ nói thế này: tuần tới hãy chú ý đến số lượng ví dogecoin mới được tạo ra so với số lượng ví cũ hoạt động trở lại. Nếu tỷ lệ ví mới tăng nhanh bất thường, đó là dấu hiệu của một làn sóng người dùng mới – và làn sóng đó sẽ mang theo những nạn nhân tiềm năng mới. Hãy để mắt đến các địa chỉ nhận từ các sàn giao dịch và chuyển ngay đến một địa chỉ lạ duy nhất – đó có thể là dấu hiệu của một vụ rút tiền sau khi bị lừa. Và quan trọng nhất, hãy nhớ rằng mã thông báo meme được xây dựng trên niềm tin cộng đồng, nhưng sự bảo vệ được xây dựng trên từng thói quen nhỏ. Không có hợp đồng nào có thể bảo vệ bạn khỏi sự chủ quan của chính mình. Không có CVE nào có thể vá lỗ hổng có tên là “sự thiếu hiểu biết của người dùng mới”. Vào thời điểm mà mọi người trong thị trường tiền mã hóa đều chạy theo những giao thức mới nhất, tôi muốn dành một phút để nói rằng: hãy kiểm tra địa chỉ ví của bạn. Hãy kiểm tra xem bạn đã tải ứng dụng đó từ nơi nào. Hãy chỉ gửi một lượng nhỏ DOGE trước khi gửi toàn bộ. Và nếu bạn nghe một ai đó nói “một lần nữa” – hãy dừng lại và lắng nghe, bởi vì những gì họ nói có thể sẽ cứu bạn khỏi một bài học đắt giá mà rất nhiều người đã phải trả bằng toàn bộ tài sản.