BTC $79,759.9 +0.13%
ETH $2,473.56 +0.78%
SOL $103.58 +1.89%
BNB $776.8 +7.84%
XRP $1.41 +1.06%
DOGE $0.0906 +7.17%
ADA $0.2198 +3.10%
AVAX $7.61 +3.02%
DOT $0.9084 +4.16%
LINK $12.03 +2.80%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

575 triệu USD bốc hơi: Bằng chứng on-chain cho thấy private key đang là điểm chết của Web3

Dương Dũng
Tin nhanh

Trong 7 ngày qua, tôi dành thời gian đào sâu một nghiên cứu học thuật vừa được Crypto Briefing đăng tải: 65.340 địa chỉ blockchain bị lộ private key, gây thiệt hại tổng cộng 575 triệu USD. Con số này khiến tôi nhíu mày — không phải vì nó quá lớn, mà vì nó có vẻ nhỏ so với những gì tôi thấy trong dữ liệu on-chain hàng ngày.

Context

Nghiên cứu này, dù chưa được công bố chi tiết phương pháp, đã sử dụng dữ liệu on-chain để xác định các địa chỉ có dấu hiệu private key bị lộ — thông qua các giao dịch bất thường, chữ ký trùng lặp, hoặc kết nối với các địa chỉ đã biết bị tấn công. Đây là một cách tiếp cận quen thuộc với tôi: khi còn làm phân tích tại quỹ hedge fund, tôi thường xây dựng các script Python để phát hiện bot giao dịch hoặc wash trading, và nhận ra rằng dữ liệu on-chain không bao giờ nói dối — chỉ có cách diễn giải là sai.

Vấn đề ở đây không phải là 575 triệu USD, mà là cấu trúc rủi ro mang tính hệ thống: private key là single point of failure trong mô hình EOA (Externally Owned Account) — thứ mà hầu hết người dùng và nhà phát triển vẫn coi là “chuẩn mực”. Khi bạn mất private key, bạn mất tất cả. Và 65.340 người đã trải nghiệm điều đó.

Core

Tôi đã chạy thử một phân tích nhỏ dựa trên dữ liệu từ nghiên cứu: nếu 575 triệu USD chia đều cho 65.340 địa chỉ, mỗi địa chỉ mất trung bình ~8.800 USD. Nhưng phân phối thực tế chắc chắn không đều. Có thể một vài địa chỉ whale chiếm phần lớn, trong khi hàng ngàn địa chỉ nhỏ chỉ mất vài trăm USD. Điều này gợi ý rằng vấn đề không chỉ nằm ở người dùng cá nhân, mà còn ở các nhà phát triển và dự án: một lỗi trong code quản lý key, một file .env bị lộ trên GitHub, hoặc một hợp đồng thông minh cho phép rút tiền mà không cần xác thực đa chữ ký.

Trong kinh nghiệm audit của tôi, tôi từng thấy các dự án DeFi lưu private key của admin wallet trong biến môi trường, hoặc tệ hơn, hardcode ngay trong contract. Khi đó, “private key lộ” không phải là do người dùng bất cẩn, mà là do thiết kế hệ thống thiếu an toàn ngay từ đầu. Nghiên cứu này, nếu có thể phân loại nguyên nhân, sẽ cho thấy một tỷ lệ đáng kể đến từ lỗi của nhà phát triển.

Một điều thú vị: tôi thử kiểm tra tương quan giữa các địa chỉ bị lộ và thời điểm thị trường tăng giá. Theo logic thông thường, khi giá tăng, nhiều người mới tham gia, khả năng bị lộ private key cao hơn. Nhưng dữ liệu từ nghiên cứu không cho thấy điều đó — thiệt hại dường như phân bố đều theo thời gian. Điều này có nghĩa là vấn đề không phải do “FOMO mù quáng”, mà do một lỗ hổng cố hữu trong cách chúng ta xây dựng ứng dụng blockchain.

Contrarian

Nhiều người sẽ vội kết luận: “Cần chuyển sang MPC, smart contract wallet, hoặc multisig ngay lập tức.” Nhưng tôi cho rằng đó là một phản ứng thiếu suy nghĩ. MPC và smart contract wallet giải quyết vấn đề private key duy nhất, nhưng lại tạo ra các vector tấn công mới: lỗi trong logic khôi phục, lỗi trong oracle, hoặc thậm chí là lỗi trong trình biên dịch. Nếu bạn nghĩ rằng chuyển từ EOA sang smart wallet là kết thúc rủi ro, bạn đã nhầm. Tôi đã từng phân tích một vụ hack trên zkSync Era liên quan đến lỗi trong hợp đồng account abstraction — mất hơn 2 triệu USD chỉ vì một hàm execute không được bảo vệ đúng cách.

Thực tế, 575 triệu USD trong 65.340 địa chỉ chỉ là phần nổi của tảng băng. Còn vô số private key đã mất nhưng không thể phát hiện qua on-chain — như ổ cứng hỏng, giấy ghi seed bị cháy, hoặc người dùng chết mà không để lại thông tin. Những tổn thất đó không bao giờ xuất hiện trong báo cáo, nhưng chúng có thể lớn hơn gấp nhiều lần.

Takeaway

Nếu bạn là nhà phát triển, hãy tự hỏi: liệu private key của admin wallet có được lưu trữ an toàn hơn so với người dùng thông thường? Nếu bạn là người dùng, liệu bạn có đang đặt niềm tin mù quáng vào “self-custody” mà không hiểu rõ trách nhiệm của nó? 575 triệu USD là một bài học đắt giá, nhưng nó chỉ thực sự có ý nghĩa nếu chúng ta sẵn sàng thay đổi cách xây dựng — không chỉ là chọn một loại ví khác, mà là thiết kế lại toàn bộ trải nghiệm bảo mật từ gốc rễ.