XoanLink
BTC $79,740 -2.25%
ETH $2,453.47 -2.16%
SOL $101.71 -3.25%
BNB $719.2 -0.77%
XRP $1.4 -5.48%
DOGE $0.0847 -4.62%
ADA $0.2125 -4.84%
AVAX $7.38 -1.89%
DOT $0.8702 -2.71%
LINK $11.71 -1.65%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

Huy hiệu audit đang khiến nhà đầu tư mất cảnh giác: Bài học từ vụ Bybit mất 1,5 tỷ USD

Hoàng Cường Nghiên cứu đầu tư
Một con số đáng ngờ? 43,9% tổng giá trị tài sản bị đánh cắp trong các vụ tấn công lớn đến từ private key và phishing. Tôi sẽ theo dõi con số này. Nhưng trước hết, hãy nói về một chiếc huy hiệu mà cả thị trường đang hiểu sai. Hôm nay, tôi đọc lại báo cáo của Oak Security về các vụ tấn công trong ngành crypto. Con số đó khiến tôi dừng lại. Không phải vì nó mới. Mà vì nó phơi bày một sự thật mà ngành đang cố tình lảng tránh: chúng ta đang trao niềm tin tuyệt đối cho một thứ chỉ có giá trị tương đối. Bài viết gốc của CryptoSlate nêu lên câu hỏi: liệu huy hiệu 'đã audit' có đang mang lại cảm giác an toàn sai lầm cho nhà đầu tư? Để trả lời, tôi cần nhìn vào vụ Bybit — một trong những vụ trộm lớn nhất lịch sử, xảy ra vào tháng 2/2025. Vụ tấn công Bybit không khai thác một lỗ hổng trong smart contract. Không có exploit trong code. Bybit dùng Safe, một trong những giải pháp multi-sig được audit kỹ lưỡng nhất thị trường. Vậy mà 1,5 tỷ USD đã bốc hơi. Làm thế nào? Kẻ tấn công đã chiếm quyền kiểm soát một trong những chiếc máy tính của nhà phát triển. Từ đó, chúng thay đổi giao diện mà người ký nhìn thấy. Người ký nghĩ mình đang phê duyệt một giao dịch chuyển tiền bình thường đến một địa chỉ quen thuộc. Nhưng trên thực tế, dưới lớp giao diện giả mạo, họ đã ký một giao dịch trao toàn bộ quyền kiểm soát chiếc ví cho kẻ tấn công. Đây là một cuộc tấn công vào tâm lý con người, không phải vào code. Và nó lọt qua tất cả các lớp bảo vệ kỹ thuật mà Bybit đã đầu tư. Trong quá trình làm nghề, tôi từng kiểm tra dữ liệu on-chain của nhiều dự án “audited kỹ lưỡng”. Tôi nhớ một lần, năm 2020, tôi xây dựng một dashboard phát hiện thao túng thanh khoản trên Uniswap v2. Pool USDC/ETH bị một con cá voi thao túng bằng 47 giao dịch liên tiếp trong 3 giờ. Hợp đồng đó hoàn toàn “sạch” theo báo cáo audit. Nhưng thanh khoản vẫn bị biến thành vũ khí. Kinh nghiệm đó dạy tôi một bài học: audit chỉ chứng minh một điều — code không có lỗ hổng đã biết tại một thời điểm cụ thể. Không hơn, không kém. Oak Security thống kê rằng khoảng 1/6 phát hiện từ audit được xếp hạng nghiêm trọng hoặc cao. Con số này nghe có vẻ đáng sợ, nhưng cách hiểu đúng là: cứ 6 lỗ hổng được tìm thấy, thì có 1 lỗ hổng thực sự nghiêm trọng. Các hạng mục phổ biến nhất mà audit tìm ra — chiếm 37,6% tổng số phát hiện — thường liên quan đến các vấn đề kiểm soát truy cập và xác thực. Hãy nhìn sâu hơn vào con số 43,9% kia. Private key bị lộ và phishing chiếm gần một nửa tổng giá trị thiệt hại trong các sự kiện lớn. Nếu tôi cộng thêm các cuộc tấn công vào ví nóng, vào quyền admin, vào các địa chỉ có thẩm quyền cao — thì tỷ lệ này còn lớn hơn nữa. Vậy audit có đáng tin không? Có, nếu bạn hiểu đúng giới hạn của nó. Một báo cáo audit thường có phạm vi rất hẹp. OpenZeppelin, một trong những công ty audit uy tín nhất, luôn công bố commit hash cụ thể mà họ kiểm tra. Họ liệt kê từng contract, từng hàm, từng khoảng thời gian review. Nếu code thay đổi sau đó — thêm một dòng, sửa một biến — thì báo cáo audit trở nên lỗi thời ngay lập tức. Nhưng khi báo cáo đó được đăng trên website dự án, nhà đầu tư nhìn thấy một chiếc huy hiệu sáng bóng với dòng chữ “Audited by [tên công ty uy tín]”. Họ không đọc commit hash. Họ không biết rằng báo cáo chỉ đề cập đến một phần nhỏ của hệ thống. Họ nghĩ rằng cả hệ thống — frontend, backend, máy chủ, ví lạnh, quy trình vận hành — đều đã được kiểm tra. Không. Chỉ có code. Vụ Bybit chứng minh điều này một cách tàn khốc. Safe's multipod là một sản phẩm được audit nhiều lần. Giao diện mà người dùng tương tác — trình duyệt, tiện ích mở rộng, ứng dụng di động — không nằm trong phạm vi audit của smart contract. Khi một chiếc máy tính của nhà phát triển bị xâm nhập, kẻ tấn công có thể thay đổi giao diện, đánh lừa người ký. Hãy thử nghĩ về ba lớp bảo mật: code, interface, và con người. Audit chỉ chạm vào lớp đầu tiên. Interface có thể bị thao túng nếu thiết bị bị nhiễm mã độc. Con người thì luôn là mắt xích yếu nhất — họ tin vào màn hình, họ tin vào thói quen, họ tin rằng chiếc huy hiệu kia bảo vệ họ. Điều khiến tôi lo lắng hơn cả là văn hóa thị trường đang khuyến khích sự lười biếng. Các dự án đua nhau mua audit như một tấm vé thông hành. Các nhà đầu tư tìm kiếm tên của công ty audit lớn trên website như một tiêu chí quyết định. Các sàn giao dịch thậm chí yêu cầu audit như điều kiện niêm yết. Nhưng audit không phải là một chứng nhận an toàn tuyệt đối. Nó là một bức ảnh chụp X-quang tại một thời điểm, không phải một chiếc máy theo dõi sức khỏe liên tục. Hãy nhìn vào cách các công ty audit tự mô tả công việc của họ. OpenZeppelin: “Đánh giá bảo mật trong một phạm vi cụ thể, trong một khoảng thời gian xác định.” Oak Security: “Phân tích tĩnh và động trên mã nguồn.” Không ai nói rằng “chúng tôi đảm bảo sản phẩm của bạn an toàn tuyệt đối.” Nhưng cách thị trường tiếp nhận thì lại biến nó thành một lời hứa tuyệt đối. Đó là sự sai lệch giữa thông điệp kỹ thuật và cách tiếp nhận đại chúng. Một điểm quan trọng nữa: thống kê của Oak Security là một bản in trước, chưa qua bình duyệt hoàn chỉnh. Dữ liệu được tổng hợp từ các báo cáo audit và các sự kiện mất mát, nhưng hai nhóm dữ liệu này không phải lúc nào cũng trùng khớp. Có những dự án được audit kỹ lưỡng nhưng vẫn bị tấn công. Có những dự án chưa từng audit nhưng vẫn vận hành ổn định. Audit giúp giảm rủi ro, nhưng không loại bỏ rủi ro. Vậy nhà đầu tư nên làm gì với thông tin này? Trước tiên, hãy kiểm tra phạm vi audit. Tìm commit hash cuối cùng được kiểm tra. So sánh với mã nguồn hiện tại. Nếu dự án đã deploy nhiều bản cập nhật sau audit, hãy hỏi: những bản cập nhật đó có được kiểm tra lại không? Thứ hai, hãy coi audit như một bước khởi đầu, không phải đích đến. Một nhà đầu tư có kinh nghiệm sẽ tìm hiểu thêm về quy trình vận hành, về đội ngũ, về lịch sử bảo mật của dự án. Thứ ba, hãy cảnh giác với các giao thức yêu cầu quá nhiều quyền. Nếu một giao thức có quyền rút toàn bộ tiền của bạn, thì audit có ý nghĩa rất nhỏ. Kể cả khi code không có lỗ hổng, chính quyền hạn đó đã là một lỗ hổng. Đặc biệt, trong thị trường giảm như hiện tại, các giao thức yếu ớt đang chảy máu. Nhà đầu tư lo lắng về sự an toàn tài sản của mình. Và những chiếc huy hiệu audit kia đang làm nhiệm vụ ru ngủ — khiến họ tin rằng mọi thứ đều ổn. Tôi sẽ nói rõ hơn. Nếu một giao thức chỉ dựa vào chiếc huy hiệu audit để trấn an người dùng, điều đó có nghĩa là họ không có gì khác để trưng ra. Không có dữ liệu về quy trình an toàn, không có kế hoạch ứng phó sự cố, không có minh bạch về quyền hạn của admin. Tôi từng hợp tác với một nhóm nghiên cứu độc lập để phát hiện wash trading trên OpenSea. Nhóm 8 ví tự mua bán chéo 230 token trong 48 giờ, tạo khối lượng giao dịch giả 1.200 ETH. Bộ sưu tập Bored Ape Yacht Club lúc đó là một trong những bộ sưu tập được “audit” tốt nhất thị trường — từ chất lượng nghệ thuật đến quy trình phát hành. Không ai audit wash trading. Vì đó là hành vi ngoài chuỗi. Năm 2022, tôi dành hai tháng phân tích dữ liệu stablecoin của Terra. Tôi cảnh báo về sự mất cân bằng giữa UST bị đốt và LUNA mới được mint, cùng dòng tiền rút lui khỏi Anchor. Tôi bị chỉ trích là bi quan thái quá. Một tháng sau, Terra sụp đổ. Terra cũng có các công ty audit tên tuổi làm việc cho họ. Nhưng không audit nào trên thế giới có thể phát hiện ra một mô hình kinh tế không bền vững. Điều đó đưa tôi đến một nhận thức sâu sắc hơn. Trong ngành của chúng ta, chúng ta đang nhầm lẫn giữa bảo mật kỹ thuật và bảo mật hệ thống. Bảo mật kỹ thuật là không có lỗ hổng trong code. Bảo mật hệ thống là toàn bộ vận hành — con người, quy trình, môi trường — không có lỗ hổng. Audit chỉ phục vụ cho loại thứ nhất. Ngành của chúng ta lại đang trao cho nó vai trò của loại thứ hai. Đây chính là lý do vì sao những chiếc huy hiệu audit đang gây hại. Không phải vì audit vô dụng. Mà vì chúng ta đặt sai kỳ vọng. Khi một nhà đầu tư nhìn thấy huy hiệu “Audited by [công ty nổi tiếng]”, họ tin rằng toàn bộ hệ thống đã được kiểm tra. Niềm tin đó không có cơ sở. Và khi sự thật phơi bày — qua một vụ hack, một vụ rug pull — thì cú sốc càng lớn. Tôi không nói rằng chúng ta nên bỏ qua audit. Tôi nói rằng chúng ta nên hiểu đúng giá trị của nó. Audit là một công cụ quan trọng, nhưng nó là một phần của bức tranh lớn. Chúng ta cần nhiều hơn: kiểm tra quyền hạn, giám sát giao dịch bất thường, quy trình ký nhiều lớp, xác minh địa chỉ bằng nhiều kênh độc lập. Hãy nhìn vào Bybit một lần nữa. Nếu người ký sử dụng một thiết bị chuyên dụng, được cô lập khỏi internet, không bao giờ cắm vào máy tính bị nhiễm mã độc — thì vụ tấn công đó có thể đã không xảy ra. Nếu họ có quy trình xác minh giao dịch qua một kênh hoàn toàn độc lập (ví dụ: gọi điện thoại xác nhận), kẻ tấn công sẽ khó thao túng hơn. An toàn là một quá trình, không phải một huy hiệu. Trong 20 năm quan sát ngành, tôi nhận ra một điều: những vụ sụp đổ lớn nhất hiếm khi bắt nguồn từ một lỗ hổng code phức tạp. Chúng thường bắt nguồn từ một sai lầm cơ bản trong quy trình, từ sự kiêu ngạo, từ niềm tin mù quáng vào những chiếc huy hiệu. Vậy nên, nếu bạn đang nắm giữ tài sản trong một giao thức DeFi, trong một sàn giao dịch, hoặc trong một chiếc ví đa chữ ký — hãy đặt câu hỏi: điều gì xảy ra nếu giao diện nói dối tôi? Điều gì xảy ra nếu một trong những người có quyền ký bị tấn công? Điều gì xảy ra nếu code đã thay đổi sau lần audit cuối cùng? Những câu hỏi đó không có trong báo cáo audit. Liệu chúng ta có sẵn sàng thay đổi cách tiếp cận bảo mật từ “đã audit nên an toàn” sang “luôn luôn nghi ngờ, luôn luôn xác minh”? Câu trả lời của tôi: đó là cách duy nhất để sống sót trong thị trường này.

Giá thị trường

BTC Bitcoin
$79,740 -2.25%
ETH Ethereum
$2,453.47 -2.16%
SOL Solana
$101.71 -3.25%
BNB BNB Chain
$719.2 -0.77%
XRP XRP Ledger
$1.4 -5.48%
DOGE Dogecoin
$0.0847 -4.62%
ADA Cardano
$0.2125 -4.84%
AVAX Avalanche
$7.38 -1.89%
DOT Polkadot
$0.8702 -2.71%
LINK Chainlink
$11.71 -1.65%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,740
1
Ethereum
ETH
$2,453.47
1
Solana
SOL
$101.71
1
BNB Chain
BNB
$719.2
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0847
1
Cardano
ADA
$0.2125
1
Avalanche
AVAX
$7.38
1
Polkadot
DOT
$0.8702
1
Chainlink
LINK
$11.71

🐋 Theo dõi cá voi

🔵
0xa083...b297
1 ngày trước
Stake
1,970 ETH
🔵
0x5365...8996
2 phút trước
Stake
4,391 BNB
🔴
0x96d8...3951
1 giờ trước
Chuyển ra
4,838 ETH

💡 Smart Money

0x4439...b568
Thợ đào DeFi hàng đầu
+$0.8M
73%
0x1595...678b
Nhà giao dịch on-chain dày dặn
+$1.3M
87%
0x0993...1166
Thợ đào DeFi hàng đầu
+$3.5M
70%