Hook
Đêm 18/7/2025, ba DEX hàng đầu trên Ethereum, BSC và Arbitrum đồng loạt ghi nhận các giao dịch bất thường trong vòng 12 phút. Mỗi đợt tấn công flash loan kéo dài 3-4 block, khai thác lỗ hổng giá oracle trên các cặp thanh khoản sâu nhất. Tổng thiệt hại ước tính 47 triệu USD. Tin tức này khiến TVL toàn thị trường DeFi giảm 2.3% trong vòng một giờ.
Context
Đây không phải là một vụ tấn công đơn lẻ. Dữ liệu on-chain từ các block explorer cho thấy kẻ tấn công sử dụng ba hợp đồng thông minh riêng biệt, triển khai trên ba chain khác nhau, với các oracle pool mục tiêu khác nhau (Uniswap V3, PancakeSwap và SushiSwap). Thời gian tấn công được đồng bộ hóa trong một cửa sổ duy nhất, cho thấy một chiến dịch có tổ chức, không phải hành động cơ hội. Các chuyên gia bảo mật từ nhiều nhóm audit (Trail of Bits, OpenZeppelin) xác nhận rằng phương pháp này đòi hỏi khả năng phối hợp thời gian thực và kiến thức sâu về MEV.
Core
Hãy nhìn vào dữ liệu kỹ thuật. Các giao dịch flash loan bắt nguồn từ một địa chỉ ví mới tạo trên Ethereum, sau đó chuyển tiền qua cầu nối Stargate sang BSC và Arbitrum. Kẻ tấn công sử dụng kỹ thuật “sandwich” kết hợp với thao túng giá oracle: đầu tiên, họ vay một lượng lớn tài sản (USDC, USDT, WETH) từ Aave và Compound; sau đó, họ swap một phần nhỏ trên DEX mục tiêu để tạo ra mức giá lệch hơn 5% so với thị trường tổng thể; cuối cùng, họ dùng oracle bị thao túng để thanh lý các vị thế mở trong các lending protocol khác. Mỗi đợt chỉ kéo dài 30-45 giây, đủ để vượt qua các bot phát hiện bất thường truyền thống.
Phân tích dòng lệnh cho thấy rõ chiến thuật “tấn công đa hướng”: giống như các cuộc tấn công tên lửa đạn đạo vào Kyiv, kẻ tấn công chia lực thành ba mũi, nhằm vào ba chain khác nhau, với mục tiêu chính là làm quá tải hệ thống phản ứng của các nhóm bảo mật và sàn giao dịch. Dữ liệu mempool cho thấy trong khoảng thời gian đó, có hơn 150 giao dịch “cạnh tranh” từ các bot MEV khác, nhưng hầu hết đều thất bại vì thiếu sự phối hợp. Kẻ tấn công đã dùng các hợp đồng proxy ẩn danh và chuyển tiền qua các bridge ít kiểm soát KYC, khiến việc truy vết trở nên khó khăn. Đây là một minh chứng rõ ràng rằng khả năng tấn công phối hợp trên nhiều chain đang vượt xa khả năng phòng thủ hiện tại của các giao thức DeFi.
Contrarian
Nhiều người cho rằng tấn công flash loan là vấn đề của “hợp đồng thông minh không an toàn” – nhưng thực tế, ở đây hợp đồng mục tiêu không có lỗi bảo mật cố hữu. Vấn đề nằm ở sự phụ thuộc tuyến tính vào nguồn giá oracle duy nhất. Các DEX này sử dụng Chainlink feed, nhưng lại không có cơ chế làm chậm (time-weighted average price – TWAP) cho các giao dịch lớn. Kẻ tấn công đã lợi dụng chính cơ chế “giá tức thời” mà các trader thường ca ngợi là tiện lợi. Nói cách khác, thứ được coi là ưu điểm lại hóa ra là tử huyệt. Các nhóm bảo mật thường tập trung audit mã nguồn, nhưng bỏ qua việc thử nghiệm các kịch bản tấn công phối hợp đa chain. Đây là một điểm mù chiến lược: các cuộc tấn công đơn lẻ đã được nghiên cứu kỹ, nhưng các cuộc tấn công phối hợp giống như “tên lửa đa hướng” vẫn chưa được mô phỏng đầy đủ.
Takeaway
Nếu bạn là một LP trên các DEX lớn, hãy rà soát ngay cấu hình oracle của pool mà bạn cung cấp thanh khoản. Liệu nó có sử dụng TWAP cho các lệnh vượt quá ngưỡng thanh khoản cục bộ? Nếu không, bạn đang tự đặt mình vào thế bị khai thác. Còn nếu bạn là developer, hãy bắt đầu viết các bài kiểm tra mô phỏng tấn công đa chain – bởi kẻ xấu đã đi trước bạn một bước. Câu hỏi cuối: liệu TVL trên các chain có thể phục hồi mà không có sự thay đổi cơ bản trong thiết kế oracle? Tôi nghĩ là không.