BTC $78,896.8 +1.61%
ETH $2,483.51 +1.05%
SOL $98.47 +3.14%
BNB $703.3 +0.10%
XRP $1.48 -2.01%
DOGE $0.0901 -3.05%
ADA $0.2213 -1.95%
AVAX $7.55 -1.11%
DOT $0.8978 -3.34%
LINK $11.62 +0.48%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

Aztec Bridge chảy máu thêm 300 ETH: Khi kẻ trộm dùng chính privacy để xóa dấu vết

Phạm Cường
Phân tích
2:17 sáng, Etherscan bỗng trở nên ồn ào với một giao dịch không kèm ghi chú. Một địa chỉ vừa đẩy 300 ETH vào hợp đồng Tornado Cash – cái máy trộn mà Bộ Tài chính Mỹ đã niêm phong bằng lệnh trừng phạt. Với PeckShield, những dòng chữ này đọc rành mạch như một cuốn tiểu thuyết trinh thám: đây tiếp tục là kẻ đã tấn công Aztec Network Private Rollup Bridge. Cộng dồn, hắn đã đưa 500 ETH xuống cống ngầm. Vài giờ sau, không ai còn biết những đồng ETH đó đang ở đâu. Aztec Network không phải một cái tên xa lạ trong giới privacy. Đó là layer 2 được xây dựng với tham vọng mang quyền riêng tư lên Ethereum, nơi người dùng có thể giao dịch, gửi tài sản mà không phơi bày số dư. Private Rollup Bridge trong hệ sinh thái này là lớp trung chuyển giữa Ethereum và Aztec – nơi tiền đi vào, nơi tiền đi ra, và cũng là điểm nghẽn duy nhất trên đường đi. Khi cửa ngõ bị đập vỡ, 2,165 triệu USD chảy ra như nước qua cống vỡ. Giờ đây, kẻ trộm dùng chính thứ mà Aztec tôn thờ – quyền riêng tư – để biến dòng chảy đó thành mực vô hình. 300 ETH không lớn so với các vụ hack cầu nối hàng trăm triệu USD. Nhưng câu chuyện không nằm ở con số tuyệt đối; nó nằm ở cách dòng tiền di chuyển, ở nhịp đập của một hệ thống đang cố giấu vết thương. Trước tiên, hãy nói về kỹ thuật. Tornado Cash không phải là một cái túi đựng tiền. Nó là một máy trộn: tiền từ hàng trăm nguồn được gom vào một hợp đồng, sau đó rút ra theo một mật mã mới. Liên kết giữa địa chỉ gửi và địa chỉ nhận bị cắt đứt, trừ khi ai đó có đủ dữ liệu để nối lại các mảnh ghép. Attacker hiểu rõ điều này. Hắn không ném toàn bộ số tiền vào trong một lần, mà chia thành nhiều đợt – 300 ETH hôm nay, có thể 200 ETH tuần trước, và gần như chắc chắn sẽ còn những đợt tiếp theo. Đây là chiến thuật mà tôi đã thấy trong các vụ rửa tiền từ thời Silk Road: chia nhỏ để tránh kích hoạt ngưỡng cảnh báo, tránh tạo ra một cú sốc lớn trên biểu đồ on-chain. Khi tôi theo dõi vụ Ronin hack năm 2022, tôi thấy những mảnh tiền nhỏ cũng đi qua những con đường tương tự. Mỗi lần attacker rút tiền, một lớp niềm tin nơi cầu nối bị bóc đi. 500 ETH đã biến mất trong Tornado Cash, tương đương gần 953.000 USD theo mức giá hiện tại. Nhưng tôi không nhìn con số đó như một tổn thất tài chính. Tôi nhìn nó như một chỉ dấu kỹ thuật: kẻ tấn công vẫn đang nắm quyền kiểm soát phần lớn số tiền còn lại. Nếu vụ mất cắp là 2,165 triệu USD và mới chỉ có khoảng 500 ETH được rửa, thì hắn vẫn ngồi trên một kho báu ngầm. Hắn đang làm chủ nhịp độ. Và việc hắn chọn Tornado Cash – một công cụ đã bị OFAC trừng phạt từ lâu – cho thấy hắn không quan tâm đến việc tuân thủ, hắn chỉ quan tâm đến việc không bị bắt. Điều đó cũng tiết lộ một sự thật khó chịu: lớp bảo vệ của Aztec không đủ để chặn một kẻ đã đọc kỹ mã nguồn. Tôi từng nói: kẻ trộm không cần viết whitepaper, hắn chỉ cần đọc mã nguồn. Vụ này không cho chúng ta biết lỗ hổng nằm ở đâu – không có công bố về audit, không có chi tiết về private key hay contract bug. Nhưng hãy để ý một điều: nếu lỗ hổng nằm ở contract, tại sao attacker vẫn có thể tiếp tục rút tiền sau nhiều tuần? Nếu là private key bị lộ, tại sao không có thông báo khoá key hoặc di chuyển quỹ? Cái im lặng của đội ngũ Aztec chính là một thông điệp. Với tôi, nó giống như một cầu nối đang đứng trên nền móng mà người ta quên kiểm tra sau trận động đất. Bạn có thể sơn lại vết nứt, nhưng cơn dư chấn tiếp theo sẽ phơi bày mọi thứ. Bây giờ là phần tâm lý thị trường. Điều kỳ lạ là tin tức này gần như trôi qua trong một thị trường đang đi ngang. Tôi hiểu vì sao: khi giá không biến động mạnh, người ta có xu hướng ngủ quên trên các vị thế của mình. Các vụ hack cầu nối trở thành một chương quen thuộc trong cuốn sách dày về nỗi đau của DeFi – Ronin mất 600 triệu, Wormhole mất 320 triệu, Harmony mất 100 triệu. So với những con số đó, 2,165 triệu USD của Aztec chỉ là một chú thích. Nhưng tôi không nghĩ đây là một chú thích. Tôi nghĩ đây là một tín hiệu. Khi một dự án privacy bị tấn công và kẻ trộm dùng chính công cụ privacy để rửa tiền, nó tạo ra một vết rạn trong câu chuyện lớn hơn: câu chuyện "privacy là tương lai của tài chính". Vết rạn đó không khiến giá Bitcoin giảm 5%, nhưng nó khiến các nhà đầu tư tổ chức thì thầm to hơn về rủi ro tuân thủ. Và trong một thị trường đi ngang, những lời thì thầm như vậy thường bị bỏ qua cho đến khi chúng trở thành tiếng gầm. Cũng có một khía cạnh trớ trêu mà tôi muốn chỉ ra: chúng ta vội gắn nhãn Tornado Cash là công cụ của tội phạm. Nhưng hãy nhìn từ góc nhìn ngược lại. Kẻ trộm không chọn Tornado Cash vì nó "xấu xa", hắn chọn nó vì nó hoạt động đúng như thiết kế: bảo vệ quyền riêng tư của người dùng. Chính sự khó chịu của chúng ta trước một công cụ không thể bị theo dõi lại là thứ khiến chúng ta muốn cấm nó. Thế nhưng, nếu tất cả các công cụ privacy bị xoá sổ, kẻ trộm sẽ không dừng lại – chúng sẽ chuyển sang side-chain, sàn phi KYC, hay biến tướng thành các giao dịch NFT tưởng chừng vô hại. Tôi đã thấy điều đó xảy ra sau lệnh trừng phạt Tornado Cash: những kẻ rửa tiền không biến mất, chúng chỉ đổi hướng. Nghịch lý ở đây là: nếu chúng ta dùng vụ Aztec này để tiếp tục siết chặt privacy, chúng ta đang làm đúng điều mà kẻ tấn công mong đợi. Bởi vì một thế giới không có privacy sẽ dễ dàng bị kiểm soát hơn, nhưng cũng dễ dàng bị khai thác hơn. Một cây cầu vỡ không làm dòng sông ngừng chảy – nhưng nó thay đổi cách người ta qua sông. Nếu bạn hỏi tôi: vụ này sẽ ảnh hưởng đến Aztec như thế nào? Tôi không dám chắc. Nhưng tôi biết rằng lịch sử các cầu nối bị tấn công không phải lúc nào cũng kết thúc bằng cái chết. Ronin đã sống lại sau khi được đầu tư thêm. Wormhole vẫn hoạt động dù nhiều người từng khóc than. Điều quan trọng không phải là việc bị hack – nó là kinh khủng nhưng đã xảy ra. Điều quan trọng là đội ngũ có dám công bố sự thật, có dán mắt vào mã nguồn và vá từng lỗ hổng trước khi người dùng quay lại. Hiện tại, tôi chưa thấy điều đó. Tôi thấy một khoảng im lặng, và trong khoảng im lặng đó, kẻ trộm đang tiếp tục xoá dấu vết của mình từng chút một. Và đây là điều tôi muốn để lại: Khi mã nguồn biết kể chuyện, thị trường lắng nghe. Nhưng có những câu chuyện mà mã nguồn kể không phải về đổi mới, mà về sự bất cẩn. 300 ETH hôm nay là một chương trong câu chuyện đó. 500 ETH đã là nửa cuốn sách. Nếu chúng ta không đọc được thông điệp rằng bảo mật là điều kiện tiên quyết cho mọi narrative đẹp đẽ, thì câu chuyện tiếp theo sẽ không dừng lại ở một cây cầu vỡ. Nó có thể là cả một hệ sinh thái trượt xuống đáy sông trong im lặng. Và lúc đó, người ta sẽ quay lại và hỏi: tại sao chúng ta không lắng nghe sớm hơn?

Aztec Bridge chảy máu thêm 300 ETH: Khi kẻ trộm dùng chính privacy để xóa dấu vết

Aztec Bridge chảy máu thêm 300 ETH: Khi kẻ trộm dùng chính privacy để xóa dấu vết

Aztec Bridge chảy máu thêm 300 ETH: Khi kẻ trộm dùng chính privacy để xóa dấu vết