SusiChain
BTC $63,767.8 +1.35%
ETH $1,862.83 +0.18%
SOL $73.63 +0.93%
BNB $591 +1.23%
XRP $1.08 +0.46%
DOGE $0.0702 +0.49%
ADA $0.1965 +5.82%
AVAX $6.85 +6.62%
DOT $0.8395 +6.24%
LINK $8.19 -1.03%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Ari Paul: 'Không có cách nào bảo mật crypto' — Điều dữ liệu on-chain tiết lộ

Phan Phúc
Sự kiện
Sáng thứ Năm tuần trước, tôi đang kiểm tra dashboard giám sát 1.200 địa chỉ ví thì một dòng tweet lướt qua màn hình. Ari Paul, nhà sáng lập BlockTower Capital, viết: "There is simply no way to secure crypto." Kèm theo là một từ duy nhất: "incident". Không tên dự án. Không con số. Không ngày tháng. Với một nhà giao dịch bình thường, đó có thể chỉ là một câu than phiền. Nhưng với một người đã dành chín năm phân tích các vụ tấn công blockchain, câu nói ngắn gọn đó giống như một mảnh vỏ tàu trôi dạt vào bờ: bạn không biết con tàu nào đã chìm, nhưng bạn biết một con tàu nào đó đã không thể về bến. BlockTower Capital không phải là một quỹ đầu tư nhỏ. Được thành lập năm 2017, quỹ này hoạt động tại Miami, quản lý hàng trăm triệu USD và đầu tư vào các giao thức tài chính phi tập trung, thanh khoản, cũng như các chiến lược giao dịch trung lập thị trường. Ari Paul trước khi thành lập quỹ từng làm việc tại Văn phòng Đầu tư của Đại học Chicago — một trong những tổ chức quản lý tài sản lớn nhất trong hệ thống đại học Hoa Kỳ. Ông có kinh nghiệm hiếm có ở cả thế giới tài chính truyền thống lẫn thế giới tiền mã hóa. Vì vậy, khi ông nói điều gì đó về bảo mật, thị trường nên nghe. Vấn đề duy nhất: chúng ta không biết ông đang nói đến sự cố nào. Bài phân tích duy nhất tôi có trong tay chỉ là một trích đoạn, không kèm theo tài liệu gốc. Điều đó buộc tôi phải điều tra theo cách quen thuộc nhất: bắt đầu từ dữ liệu và làm việc ngược về nguyên nhân. Hãy nhìn vào những con số gần đây. Ronin Bridge, tháng 3 năm 2022 — 625 triệu USD bị đánh cắp. Kẻ tấn công giành quyền kiểm soát 5 trong số 9 private key của mạng lưới xác thực. Nomad Bridge, tháng 8 năm 2022 — 190 triệu USD. Một hợp đồng cập nhật không kiểm tra địa chỉ cho phép bất kỳ ai nhân bản giao dịch rút tiền. Euler Finance, tháng 3 năm 2023 — 197 triệu USD. Lỗi trong logic xử lý flash loan của một trong những giao thức cho vay được kiểm toán nhiều nhất thời điểm đó. Mỗi sự cố đều có một câu chuyện riêng, nhưng dữ liệu của năm này lặp lại dữ liệu của năm trước, như một nhịp tim bất thường mà chúng ta đã nghe quen. Private key bị lộ. Hợp đồng thông minh có lỗi. Quản trị bị chiếm quyền. Social engineering. Không có một vụ tấn công nào thực sự mới — chỉ có những biến thể của cùng một bài toán cũ: làm sao bảo vệ một hệ thống phi tập trung khi con người vận hành nó vẫn là những điểm tập trung dễ bị tổn thương. Tôi đã chứng kiến bài toán này từ rất sớm. Năm 2017, khi còn là sinh viên năm nhất ngành an ninh mạng, tôi dành hai tháng đọc mã nguồn của các hợp đồng ICO trên GitHub. Hợp đồng ICO của EOS nằm trong danh sách của tôi. Sau nhiều tuần phân tích, tôi tìm thấy ba lỗi liên quan đến reentrancy — một kẻ tấn công có thể gọi lại hàm rút tiền trước khi số dư được cập nhật, rút nhiều lần với một lần ký. Tôi viết báo cáo chi tiết, gửi lên diễn đàn Ethereum. Không ai trả lời. Không một dòng phản hồi. Lúc đó, hợp đồng nắm giữ hàng trăm nghìn ETH. Sự im lặng đó dạy tôi rằng: dữ liệu có thể cảnh báo, nhưng không phải ai cũng sẵn sàng nghe. Từ đó, tôi quyết định không chỉ tìm ra lỗi mà còn phải kể câu chuyện bằng con số, để người khác không thể phớt lờ. Chuỗi bảo mật của một giao dịch tiền mã hóa gồm nhiều lớp. Lớp đầu tiên là quá trình tạo private key. Nếu key được sinh ra trên một thiết bị thiếu entropy, hoặc trên một trang web được tạo bởi kẻ tấn công, toàn bộ tài sản của người dùng sẽ bị rút ngay khi key được sử dụng. Lớp thứ hai là lưu trữ. Private key nằm trên máy tính bị nhiễm malware, trên ảnh chụp màn hình, trong ghi chú điện thoại không mã hóa — tất cả đều là những cánh cửa mở. Lớp thứ ba là ký giao dịch. Nếu không có thiết bị phần cứng cách ly, chữ ký có thể được tạo ra trong một môi trường mà kẻ tấn công đã đặt sẵn bẫy. Lớp thứ tư là tương tác với hợp đồng. Người dùng có thể bị lừa ký một hàm "approve" cho một địa chỉ độc hại, tức là trao toàn quyền rút token. Lớp cuối cùng là thực thi hợp đồng. Một lỗi logic, một quyền admin duy nhất bị chiếm, một oracle bị thao túng — và số tiền biến mất. Khi nhìn vào toàn bộ chuỗi đó, tôi hiểu vì sao Ari Paul nói "không có cách nào". Ông ấy đúng ở tầng nghĩa đen: không có một kỹ thuật nào có thể làm cho cả năm lớp này trở nên bất khả xâm phạm. Nhưng ông dừng lại ở đó, và chính sự dừng lại này là nơi tạo ra khoảnh khắc eureka của tôi sau nhiều năm phân tích: chúng ta không cần chứng minh một hệ thống không thể bị tấn công. Chúng ta chỉ cần chứng minh rằng nó khó bị tấn công hơn những lựa chọn khác, và rằng khi bị tấn công, tổn thất có thể được giới hạn. Phần này biến cuộc tranh luận từ "có hay không" sang "nhiều hay ít" — và đó là nơi dữ liệu on-chain thực sự phát huy sức mạnh. Hãy so sánh hai giao thức. Giao thức A dùng một admin key duy nhất nằm trong ví phần mềm của một thành viên sáng lập. Giao thức B dùng multi-sig 4/7 với thời gian khóa 48 giờ, kết hợp kiểm toán định kỳ và chương trình bug bounty. Cả hai đều có thể bị tấn công. Nhưng xác suất bị tấn công thành công của giao thức A cao hơn giao thức B nhiều lần, bởi vì kẻ tấn công chỉ cần một điểm thất bại. Dữ liệu ủng hộ kết luận này: các vụ tấn công lớn trong lịch sử DeFi hầu hết nhắm vào những giao thức có một mắt xích duy nhất có thể bị phá vỡ. Ronin bị tấn công vì năm validator cùng được kiểm soát bởi một nhóm. Nomad sụp đổ vì một hàm cập nhật không kiểm tra. Euler thất bại vì một điều kiện trong logic flash loan. Vào năm 2020, khi DeFi mùa hè bùng nổ, tôi và ba người bạn trong câu lạc bộ blockchain đã xây một dashboard theo dõi thanh khoản Uniswap và Compound. Tôi viết script Python để crawl dữ liệu từ các node Ethereum, xử lý 15.000 giao dịch mỗi ngày. Dashboard đó không ngăn được bất kỳ vụ tấn công nào, nhưng nó đã phát hiện hai pool có dấu hiệu bị rút thanh khoản bất thường trước khi sự cố chính thức diễn ra. Nhóm của tôi rút vốn kịp thời. Không ai mất tiền. Dashboard không phải một bức tường thành, nó là một chiếc xuồng cứu sinh. Phát hiện đó khiến tôi tin chắc rằng: câu hỏi đúng không phải "liệu hệ thống có an toàn tuyệt đối không", mà là "hệ thống có đang được giám sát đủ chặt để phát hiện bất thường trước khi quá muộn hay không". Ngay cả những biện pháp phòng thủ tốt nhất cũng có giới hạn. Ví dụ, các giải pháp MPC — tính toán đa bên — được tiếp thị như một cách để loại bỏ private key. MPC chia khóa ký thành nhiều mảnh, mỗi mảnh được giữ bởi một bên khác nhau. Không mảnh nào đủ để ký một giao dịch. Nghe có vẻ an toàn. Nhưng khi tôi kiểm tra mã nguồn của ba thư viện MPC vào năm 2024, hai trong số đó có vấn đề nghiêm trọng về tính ngẫu nhiên trong quá trình tạo tham số. Kẻ tấn công có thể tái tạo lại một phần khóa nếu nắm được dữ liệu đầu vào. Không có giải pháp nào là một viên đạn bạc. Tất cả chỉ là sự dịch chuyển rủi ro từ nơi này sang nơi khác. Có một rủi ro khác mà hầu như không được nhắc đến trong các cuộc tranh luận về bảo mật: MEV. Ngay cả khi một nhà đầu tư làm đúng mọi thứ — dùng ví lạnh, kiểm tra địa chỉ hợp đồng, dùng DEX aggregator để tìm đường hoán đổi tốt nhất — giao dịch của họ vẫn đi qua mempool, nơi các bot chuyên dụng đọc lệnh và thực hiện giao dịch trước (front-run). Bot mua token trước, đẩy giá lên, rồi bán lại cho người dùng với giá cao hơn. Giá trị bị trích xuất bởi các bot này thường lớn hơn chi phí gas mà người dùng tiết kiệm được khi dùng aggregator. Mạng lưới hoạt động đúng như thiết kế, nhưng người dùng vẫn mất tiền. Nếu Ari Paul muốn nói đến "không có cách nào an toàn" ở mức hệ thống, tôi sẵn sàng đồng ý. Ngay cả khi không có kẻ tấn công, cơ chế thị trường vẫn có thể lấy đi giá trị của bạn một cách hợp pháp. Năm 2021, tôi phân tích dữ liệu giao dịch NFT trên OpenSea như một phần đồ án tốt nghiệp. Tôi viết script lọc ra 1.200 địa chỉ có giao dịch lặp lại, và phát hiện 12 ví thực hiện wash trading trên bộ sưu tập Bored Ape Yacht Club — tổng khối lượng ảo 500 ETH. Khi tôi trình bày báo cáo trước nhóm nghiên cứu, phản ứng đầu tiên là "không thể nào". Sau đó tôi đưa họ xem chuỗi giao dịch nối tiếp nhau trong cùng một khối. Không ai có thể phủ nhận. Bài học tương tự áp dụng cho phát ngôn của Ari Paul: một tuyên bố khó nghe không có nghĩa là sai. Nó có thể được chứng minh bằng dữ liệu, hoặc bị bác bỏ bằng dữ liệu. Điều nguy hiểm nhất là để nó lửng lơ trong vùng mơ hồ, nơi nỗi sợ hãi có thể tự do sinh sôi. Điều tôi muốn nhấn mạnh, với vai trò của một người bảo vệ hàng ngày đối mặt với những cảnh báo on-chain, là: phát ngôn "không có cách nào bảo mật crypto" không nên được đọc như một lời tiên tri, mà nên được đọc như một lời cảnh tỉnh. Một lời cảnh tỉnh từ một người có vị thế để nói. Trong một thị trường đang tăng, nơi mọi người đổ xô vào các giao thức mới vì sợ bỏ lỡ cơ hội, thì chính những lời cảnh tỉnh như thế này là thứ có giá trị thực tế nhất. Nó nhắc chúng ta rằng một dự án vừa huy động được 100 triệu USD vẫn có thể là nơi cất giữ một private key trên một máy chủ không có tường lửa. Nó nhắc chúng ta rằng chiến thắng của thị trường không xóa đi được các lỗi kỹ thuật đang nằm im trong mã nguồn. Tôi cũng muốn đưa ra một góc nhìn mà có thể không phổ biến: phát ngôn của Ari Paul có thể là một tín hiệu tốt cho ngành. Khi một nhà đầu tư tổ chức thừa nhận rằng mọi thứ đều có thể bị tấn công, họ không rút lui. Họ xây dựng bộ phận an ninh riêng. Họ yêu cầu kiểm toán nhiều hơn. Họ chuyển sang các giải pháp lưu ký có bảo hiểm. Sự trưởng thành của một thị trường tài chính thường bắt đầu từ sự thừa nhận rủi ro, không phải từ sự phủ nhận nó. Nếu BlockTower và các quỹ tương tự đầu tư nhiều hơn vào an ninh sau phát ngôn này, thì câu nói "không có cách nào bảo mật" sẽ trở thành một cú hích để tạo ra nhiều cách bảo mật hơn. Tuần tới, tôi sẽ theo dõi ba tín hiệu cụ thể. Một: liệu BlockTower có tiết lộ thông tin về "sự cố" mà Ari Paul nhắc đến hay không. Sự im lặng kéo dài là một tín hiệu xấu — nó tạo ra khoảng trống cho tin đồn. Hai: dòng tiền gửi vào và rút ra trên các sàn giao dịch lớn. Nếu tỷ lệ rút tiền tăng hơn 20% trong khi lượng gửi giảm tương ứng, đó là dấu hiệu các nhà đầu tư đang hành động dựa trên lo ngại bảo mật. Ba: TVL của các giao thức bảo hiểm phi tập trung như Nexus Mutual. Khi người dùng mua bảo hiểm, họ đang bỏ phiếu bằng tài sản thật — và điều đó có ý nghĩa hơn bất kỳ tweet nào. Tôi sẽ đọc ba con số đó trước khi đưa ra bất kỳ kết luận nào. Còn câu hỏi của Ari Paul — "có thực sự không có cách nào bảo mật crypto?" — tôi tin rằng nó sai nếu hiểu theo nghĩa tuyệt đối, nhưng nó đúng theo nghĩa thực tế nhất. Không có cách nào để đảm bảo an toàn tuyệt đối, nhưng có rất nhiều cách để giảm thiểu rủi ro xuống mức có thể chấp nhận được. Giống như việc kiểm tra khóa cửa mỗi tối trước khi ngủ: khóa cửa không ngăn được một tên trộm quyết tâm, nhưng nó sẽ khiến hắn chọn ngôi nhà khác. Ngành công nghiệp này cần ít hơn những lời tiên tri về sự diệt vong, và nhiều hơn những người bảo vệ thầm lặng — những người viết cảnh báo, dựng dashboard, kiểm tra mã nguồn và hành động trước khi quá muộn. Đó là cách duy nhất để biến câu hỏi "có an toàn không" thành một câu trả lời có thể đo lường được bằng dữ liệu.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$63,767.8 +1.35%
ETH Ethereum
$1,862.83 +0.18%
SOL Solana
$73.63 +0.93%
BNB BNB Chain
$591 +1.23%
XRP XRP Ledger
$1.08 +0.46%
DOGE Dogecoin
$0.0702 +0.49%
ADA Cardano
$0.1965 +5.82%
AVAX Avalanche
$6.85 +6.62%
DOT Polkadot
$0.8395 +6.24%
LINK Chainlink
$8.19 -1.03%

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,767.8
1
Ethereum ETH
$1,862.83
1
Solana SOL
$73.63
1
BNB Chain BNB
$591
1
XRP Ledger XRP
$1.08
1
Dogecoin DOGE
$0.0702
1
Cardano ADA
$0.1965
1
Avalanche AVAX
$6.85
1
Polkadot DOT
$0.8395
1
Chainlink LINK
$8.19

🐋 Theo dõi cá voi

🟢
0xd26c...b9cb
2 phút trước
Chuyển vào
229,850 USDT
🔵
0xd164...64e0
12 phút trước
Stake
48,426 SOL
🔵
0x61a0...aed3
1 giờ trước
Stake
10,074 SOL

💡 Smart Money

0x9b1e...ff3e
Ví lưu ký tổ chức
+$1.6M
74%
0x8a70...4f03
Nhà đầu tư sớm
-$1.5M
81%
0x733f...d7a9
Thợ đào DeFi hàng đầu
+$3.5M
67%