Một sàn giao dịch phi tập trung (DEX) hàng đầu trên hệ sinh thái SUI – BlueMove – đã bị tấn công khai thác lỗ hổng hợp đồng thông minh, thiệt hại khoảng 500.000 USD. Sự việc đặt ra nghi vấn về nội gián và bộc lộ lỗ hổng quản lý nâng cấp nguy hiểm trong thiết kế của Move.
Theo thông tin từ cộng đồng, sự cố xảy ra vào ngày 5 tháng 6, khi kẻ tấn công khai thác thành công lỗ hổng số học tràn (arithmetic overflow) trong hợp đồng AMM phiên bản cũ của BlueMove. Hắn đã rút toàn bộ thanh khoản từ nhiều cặp giao dịch, ước tính trị giá 500.000 USD. Ngay lập tức, đội ngũ BlueMove thông báo tạm dừng toàn bộ hoạt động giao dịch và cam kết bồi thường cho người dùng, nhưng đồng thời xác nhận rằng dự án sẽ phải đóng cửa vì không thể khôi phục hợp đồng.
Lỗ hổng đã tồn tại hơn một năm, nhưng không được vá
Phân tích kỹ thuật từ các chuyên gia cho thấy lỗ hổng này thực chất đã được cộng đồng phát hiện và báo cáo từ năm 2023. Tuy nhiên, BlueMove không tiến hành vá lỗi kịp thời. Ngày 31 tháng 5, đội ngũ thực hiện một bản nâng cấp hợp đồng, nhưng bản nâng cấp này không sửa lỗ hổng số học tràn, thậm chí còn vô tình mở rộng bề mặt tấn công. Ba ngày sau, vào ngày 3 tháng 6, họ kích hoạt quyền UpgradeCap (quyền nâng cấp hợp đồng) và sau đó hủy nó, khiến hợp đồng trở nên bất biến (immutable).
Hành động này thường được coi là một biện pháp phi tập trung hóa, nhưng trong bối cảnh lỗ hổng đã tồn tại, việc hủy UpgradeCap đã khóa chặt mọi khả năng sửa lỗi. Kẻ tấn công lợi dụng điều này, chờ 40 ngày rồi thực hiện cuộc tấn công vào đầu tháng 6.
Lỗ hổng số học tràn là một lỗi cơ bản nhưng nguy hiểm trong các hệ thống tài chính phi tập trung: khi phép tính cộng/trừ vượt quá giới hạn kiểu dữ liệu, nó dẫn đến kết quả sai lệch, cho phép kẻ tấn công rút tiền không giới hạn. Mặc dù đây là lỗi phổ biến, việc tồn tại trong một dự án đã hoạt động lâu dài trên mainnet cho thấy quy trình kiểm toán và quản lý rủi ro của BlueMove cực kỳ yếu kém.
Nghi vấn nội gián: “Rug pull chậm” hay sơ suất quản lý?
Ngay sau sự kiện, nhà đầu tư nổi tiếng Tyler Simpson (ông trùm của Zeus Network) lên tiếng tố cáo rằng đây là một “rug pull chậm” do nội bộ thực hiện. Simpson cho rằng đội ngũ cố tình để lỗ hổng tồn tại, sau đó tự khai thác và đổ lỗi cho hacker bên ngoài. Ông dẫn chứng việc BlueMove đã biết về lỗ hổng từ 2023 nhưng không vá, lại chọn hủy UpgradeCap ngay trước khi tấn công.
Tuy nhiên, phía BlueMove phủ nhận cáo buộc, cho rằng đây là một vụ tấn công từ bên ngoài. Họ đã công bố địa chỉ ví của hacker và treo thưởng 15% số tiền thu hồi (khoảng 15.000 USD) nếu hacker trả lại tài sản trong vòng 48 giờ, đồng thời đe dọa sẽ sử dụng mọi biện pháp pháp lý và truy vết. Tính đến thời điểm hiện tại, hacker vẫn chưa phản hồi.
Sự việc này gây chia rẽ trong cộng đồng: một số người tin rằng do quản lý kém dẫn đến mất mát, số khác cho rằng đây là một âm mưu có chủ đích. Dù thế nào, hình ảnh của BlueMove và niềm tin vào hệ sinh thái SUI đã bị ảnh hưởng nặng nề.
Tác động và bài học cho hệ sinh thái SUI
BlueMove từng là một trong những DEX có thanh khoản lớn nhất trên SUI, phục vụ hàng ngàn người dùng. Sự sụp đổ của nó tạo ra một lỗ hổng lớn trong hệ thống tài chính phi tập trung của mạng lưới này. Người dùng buộc phải di chuyển thanh khoản sang các DEX khác như Cetus, Turbos, hoặc Kriya – những nền tảng hiện chưa ghi nhận sự cố tương tự.
Về mặt kỹ thuật, vụ việc cảnh báo tất cả các dự án trên Move về cái giá của việc hủy UpgradeCap quá sớm. Trong khi mục đích là phi tập trung hóa, nếu vẫn còn lỗ hổng chưa được vá, hành động này giống như tự phá hủy cầu cứu hộ. Một giải pháp được các chuyên gia khuyến nghị là giữ lại một quyền đóng băng khẩn cấp (emergency freeze) hoặc sử dụng cơ chế nâng cấp có khả năng hoàn tác có điều kiện.
Đối với nhà đầu tư, bài học rõ ràng: kiểm toán là cần thiết, nhưng đừng tin mù quáng. Cần xem xét lịch sử phát hiện lỗ hổng và cách đội ngũ xử lý, thay vì chỉ nhìn vào biểu đồ giá hay TVL.
BlueMove hứa sẽ bồi thường cho người dùng bị ảnh hưởng, nhưng việc này khó có thể xóa tan nỗi đau mất mát. Dự án sẽ chính thức đóng cửa, để lại một vết sẹo trong lòng cộng đồng SUI. Câu hỏi còn bỏ ngỏ: liệu có thêm những “quả bom hẹn giờ” nào khác đang ẩn náu trong các hợp đồng của hệ sinh thái này hay không?