BTC $63,906 -1.70%
ETH $1,918.2 -1.47%
SOL $74.13 -2.49%
BNB $570.9 -0.76%
XRP $1.06 -2.74%
DOGE $0.0707 -1.94%
ADA $0.1596 +0.44%
AVAX $6.58 -0.36%
DOT $0.7634 -3.85%
LINK $8.37 -2.94%
⛽ ETH Gas 28 Gwei
Sợ&Tham
29

Vụ tấn công WEMIX$ và Garden Finance: Mổ xẻ kỹ thuật từ góc nhìn của một nhà điều tra độc lập

Nghiên cứu | Phạm Hòa |
Khi tôi nhìn vào dữ liệu on-chain sáng ngày 26 tháng 7, tôi thấy một khuôn mẫu quen thuộc: quyền sở hữu hợp đồng bị xâm phạm, token được đúc vô hạn, và dòng tiền nhanh chóng chảy qua các cầu nối. Đây không phải là một cuộc tấn công hoành tráng kiểu ‘cầu nối sập toàn bộ’, mà là một cuộc đột kích lặng lẽ vào hai giao thức nhỏ: WEMIX$ (hệ sinh thái WEMIX) và Garden Finance. Tổng thiệt hại chưa đến 10 triệu USD – nhưng với tôi, đây là tín hiệu báo động cho một xu hướng nguy hiểm: ‘tần suất tấn công tăng gấp đôi, tổn thất từng vụ giảm’, theo báo cáo của TRM Labs. Những kẻ tấn công không còn nhắm vào mục tiêu lớn nữa, chúng đi săn những con mồi yếu hơn, và điều đó có nghĩa là bất kỳ dự án nào cũng có thể là mục tiêu tiếp theo. Bối cảnh: Năm 2026, thị trường đi ngang, nhưng các cuộc tấn công không hề ngừng lại. Số vụ tấn công trong nửa đầu năm 2026 đã tăng từ 83 (cùng kỳ 2025) lên 207 – tăng 2,5 lần. Tuy nhiên, tổng giá trị thiệt hại lại giảm từ 13,4 tỷ USD xuống 9,72 tỷ USD. Điều này có nghĩa là các hacker đang phân tán tài nguyên, tập trung vào các dự án nhỏ có lớp bảo mật yếu. WEMIX$ – một token ổn định trong hệ sinh thái game blockchain WEMIX của Hàn Quốc – bị tấn công thông qua việc phá vỡ quyền sở hữu hợp đồng. Kẻ tấn công đã đúc thêm 5.225.525 WEMIX$, sau đó đổi sang WEMIX và USDC.e, rồi chuyển qua cầu nối WEMIX3.0 và Chainlink CCIP, cuối cùng đến các sàn tập trung. Garden Finance, một DeFi nhỏ, mất khoảng 450.000 USDT qua bốn chain: Ethereum, Base, Arbitrum và BSC. Cả hai sự kiện đều có quy mô nhỏ, nhưng cùng nhau chúng vẽ nên một bức tranh đáng lo ngại. Cốt lõi: Tôi sẽ mổ xẻ vụ WEMIX$ trước. Hợp đồng WEMIX$ bị mất quyền sở hữu – điều này có nghĩa là một trong hai khả năng: hoặc private key của admin bị lộ, hoặc hợp đồng có lỗ hổng cho phép kẻ tấn công chiếm quyền owner. Trong kinh nghiệm kiểm toán hợp đồng thông minh của tôi (từ vụ GammaChain năm 2017), lỗ hổng access control là một trong những lỗi phổ biến nhất, nhưng thường bị các dự án bỏ qua vì họ tin vào ‘multi-signature’. Tuy nhiên, nếu admin key nằm trong tay một người duy nhất (không có multi-sig), một lỗi nhỏ cũng có thể phá hủy toàn bộ giao thức. Ở đây, 5,2 triệu WEMIX$ được đúc trong một giao dịch duy nhất – một dấu hiệu rõ ràng rằng không có giới hạn đúc hoặc cơ chế bảo vệ nào ngoài quyền owner. Sau khi đúc, kẻ tấn công đã chuyển đổi sang WEMIX (native token) và USDC.e thông qua các pool thanh khoản trên WEMIX3.0, sau đó dùng cầu nối CCIP để đưa tài sản sang Ethereum và Binance Smart Chain. Điều này cho thấy kẻ tấn công không phải là người nghiệp dư: chúng hiểu rõ cấu trúc cầu nối và dòng chảy thanh khoản. WEMIX phản ứng bằng cách tạm dừng tất cả cầu nối – WEMIX3.0 bridge, CCIP bridge và PLAY bridge – một động thái chuẩn, nhưng thực chất là thừa nhận rằng mô hình bảo mật cầu nối của họ không thể ngăn chặn kiểu tấn công này. Vụ Garden Finance thì khác: nó là một lỗ hổng ứng dụng DeFi, bị Blockaid phát hiện và đánh dấu. Tôi không có đủ dữ liệu để phân tích chi tiết, nhưng việc nó bị khai thác trên bốn chain khác nhau cho thấy lỗ hổng nằm ở logic chung của hợp đồng, không phải phụ thuộc vào bất kỳ chain cụ thể nào. Garden Finance đã tạm dừng ứng dụng – một dấu hiệu cho thấy dự án có thể đã chết. Góc nhìn phản trực giác: Nhiều người sẽ nói rằng đây là bằng chứng cho thấy ‘DeFi không an toàn’ và ‘cầu nối là thất bại’. Nhưng tôi lại thấy một câu chuyện khác. Những kẻ tấn công không nhắm vào các giao thức lớn như Uniswap hay Aave, bởi vì chúng biết rằng những giao thức đó đã trải qua nhiều lần kiểm toán và có quỹ bảo hiểm. Thay vào đó, chúng chọn những mục tiêu nhỏ – những dự án có tính thanh khoản thấp, cộng đồng nhỏ, và quan trọng nhất là thiếu sự giám sát từ các công ty bảo mật hàng đầu. Điều này có nghĩa là ‘rủi ro’ trong crypto không phải là một con số trừu tượng, mà là một hàm số của ‘mức độ nổi bật’ và ‘độ sâu kiểm toán’. Một dự án càng ít được chú ý, càng có khả năng bị tấn công. Ngược lại, các giao thức lớn đang trở nên an toàn hơn tương đối. Nếu bạn là một nhà đầu tư, việc nắm giữ các token của những dự án nhỏ có thể mang lại lợi nhuận cao, nhưng rủi ro mất trắng do hack đang tăng lên theo cấp số nhân. Hãy nhìn vào số liệu: tần suất tấn công tăng 2,5 lần, nhưng tổn thất giảm – điều đó có nghĩa là các hacker đang ‘thu hoạch’ nhiều vụ nhỏ thay vì một vụ lớn. Đây là một sự thay đổi chiến thuật, và nó đang làm xói mòn niềm tin vào toàn bộ hệ sinh thái các dự án vốn hóa nhỏ và trung bình. Takeaway: Mã nguồn không nói dối. Hai vụ tấn công này không phải là những cú sốc lớn với thị trường, nhưng chúng là hồi chuông cảnh tỉnh cho các nhà phát triển và nhà đầu tư. Nếu dự án của bạn không có multi-sig cho hợp đồng chính, không có giới hạn đúc token, và không có kế hoạch ứng phó sự cố – bạn đang mời gọi hacker. Nếu bạn là một nhà đầu tư, hãy hỏi: dự án này đã từng bị tấn công chưa? Nếu chưa, nó có nằm trong tầm ngắm của các công ty bảo mật không? Nếu câu trả lời là ‘không’, thì rủi ro của bạn đang cao hơn bạn tưởng. Và cuối cùng, câu hỏi dành cho ngành: liệu chúng ta có đang tạo ra một thế giới nơi chỉ những kẻ lớn mới sống sót, còn những kẻ nhỏ sẽ bị săn lùng từng ngày? Đó là một tương lai tôi không muốn thấy.

Vụ tấn công WEMIX$ và Garden Finance: Mổ xẻ kỹ thuật từ góc nhìn của một nhà điều tra độc lập

Vụ tấn công WEMIX$ và Garden Finance: Mổ xẻ kỹ thuật từ góc nhìn của một nhà điều tra độc lập