Khi phi tập trung thất bại: Vì sao các blockchain công khai hiện nay thích 'rút dây mạng' khi gặp khủng hoảng?
PanewslabAuthor: 小餅Ngày 30 tháng 8, các trình xác thực của Cronos đã đóng băng toàn bộ blockchain.
24 giờ trước đó, Fogo đã làm điều tương tự, và một tuần trước nữa, Cosmos Labs đã gửi thông báo khẩn cấp tới tất cả các chuỗi chạy mô-đun EVM của họ: hoặc nâng cấp, hoặc dừng hoạt động.
Ba lộ trình tấn công hoàn toàn khác nhau, ba cấu trúc quản trị on-chain khác nhau, nhưng cuối cùng đều dẫn đến cùng một phương án khẩn cấp: dừng chuỗi.
Khi khủng hoảng thực sự ập đến, 'tuyến phòng thủ cuối cùng' của mạng phi tập trung không khác mấy so với kế hoạch khẩn cấp của các công ty mạng truyền thống: đều là rút dây mạng.
75 triệu đô la, 20 phút
Những gì xảy ra trên Cronos mang cảm giác quen thuộc như trong sách giáo khoa.
Kẻ tấn công đã chọn Tectonic, giao thức cho vay lớn nhất và gần như duy nhất trên Cronos, với TVL khoảng 121,7 triệu đô la, chiếm 46% tổng giá trị bị khóa DeFi của toàn chuỗi. Điểm tựa đòn bẩy của cuộc tấn công là token quản trị TONIC của Tectonic, một tài sản có thanh khoản cực kỳ mỏng.
Thủ đoạn rất cũ: trong khoảng 20 phút, đẩy giá TONIC tăng khoảng 100 lần, sau đó dùng số token 'phình to' này làm tài sản thế chấp để vay từ các pool cho vay những tài sản thực sự có giá trị như cbBTC, USDC, WETH.
Nhà nghiên cứu on-chain Weilin Li ước tính, vị thế của kẻ tấn công khoảng 364,6 nghìn tỷ TONIC, với hệ số thế chấp 20%, giá trị vị thế sau khi thao túng cần đạt khoảng 375 triệu đô la để hỗ trợ khoản vay khoảng 75 triệu đô la. Con số này hoàn toàn khớp với mức tăng giá 100 lần.
Các trình xác thực của Cronos phản ứng rất nhanh. Khi chuỗi bị đóng băng, kẻ tấn công chỉ kịp chuyển khoảng 6 triệu đô la qua cầu nối xuyên chuỗi sang Ethereum, khoảng 60 triệu đô la còn lại bị kẹt trên chuỗi đã ngừng tạo khối.
CEO của Crypto.com, Kris Marszalek, ngay lập tức tuyên bố trên X rằng ứng dụng và sàn giao dịch của Crypto.com không bị ảnh hưởng, và đội ngũ bảo mật đang hỗ trợ điều tra.
Đây là một lần cắt lỗ thành công, nhưng cũng phơi bày một thực tế đáng xấu hổ: Cronos có thể phối hợp dừng chuỗi với tốc độ như vậy chính vì tập hợp trình xác thực của nó đủ nhỏ.
Cronos dựa trên đồng thuận Tendermint, giới hạn trình xác thực là 100, số lượng hoạt động thực tế còn ít hơn. Điều này khiến việc phối hợp khẩn cấp trở nên hiệu quả, nhưng cũng khiến từ 'phi tập trung' trở nên tế nhị.
Tháng 10 năm 2022, Avraham Eisenberg đã dùng thủ đoạn gần như y hệt để rút hơn 100 triệu đô la từ Mango Markets trên Solana.
Thủ đoạn giống hệt: thao túng giá token MNGO thanh khoản thấp, sau đó dùng tài sản thế chấp bị thổi phồng để vay tài sản thực. Eisenberg sau đó bị bắt và bị kết án về tội gian lận hàng hóa. Tiền lệ pháp lý đã được thiết lập: ngay cả khi kẻ tấn công tuân thủ các quy tắc của chính giao thức về mặt kỹ thuật, việc thao túng giá token DeFi vẫn cấu thành tội phạm hình sự.
Ba ngày trước, giao thức cho vay Moonwell trên mạng Base vừa mất khoảng 8,7 triệu đô la vì cùng một mô hình tấn công. Kẻ tấn công đã thao túng giá token thanh khoản thấp MAMO để vay cbBTC và USDC. Đây đã là sự cố bảo mật liên quan đến oracle lần thứ ba của Moonwell trong vòng 11 tháng.
Kịch bản của Mango Markets diễn ra từ năm 2022 đến năm 2026, đổi ba chuỗi, đổi ba tên token, nhưng logic cốt lõi không thay đổi một chữ nào.
Các giao thức cho vay DeFi niêm yết token thanh khoản thấp làm tài sản thế chấp, giống như ngân hàng nhận một bức tranh chưa qua giám định uy tín làm vật cầm cố: giá nói không tính, bán được mới tính.
Chuỗi hoạt động bình thường, 15 giờ sau thì dừng
Trường hợp của Fogo còn đáng chú ý hơn.
Tối ngày 29 tháng 8 (9:13 PM giờ miền Đông Hoa Kỳ), Fogo Foundation đăng trên X rằng một kẻ tấn công không rõ danh tính đã 'xâm nhập' vào foundation, khiến 400 triệu token FOGO bị chuyển cho kẻ xấu. Foundation đã thông báo cho các sàn giao dịch và cơ quan thực thi pháp luật, đồng thời nhấn mạnh 'bản thân blockchain Fogo không bị ảnh hưởng, vẫn tiếp tục hoạt động bình thường'.
400 triệu FOGO chiếm 4% tổng cung genesis (10 tỷ token), nhưng chiếm hơn 10% nguồn cung lưu hành hiện tại. Với giá FOGO khoảng 0,0075 đô la tại thời điểm xảy ra sự việc, giá trị khoảng 3 triệu đô la. Con số không lớn, nhưng 10% nguồn cung lưu hành đột ngột rơi vào tay kẻ tấn công, đối với một L1 vốn có vốn hóa thị trường không cao, đủ để tạo thành rủi ro hệ thống.
Điều thú vị là phản ứng của Bitget: sàn giao dịch đã tạm dừng nạp/rút FOGO khoảng một giờ trước khi Fogo chính thức công bố, với lý do 'bảo trì ví'. KuCoin sau đó cũng làm theo. Khứu giác của các sàn giao dịch nhạy bén hơn cả thông báo của dự án.
Điều xảy ra tiếp theo mới là mấu chốt: sau khi foundation nói 'chuỗi hoạt động bình thường', khoảng 15 giờ sau, Fogo đã dừng mainnet. Thông báo cho biết việc tạm dừng nhằm ngăn chặn việc chuyển tiếp các tài sản bị ảnh hưởng, và các trình xác thực sẽ nâng cấp mạng để 'hạn chế các địa chỉ liên quan đến hoạt động trái phép'.
Từ 'không sao' đến 'rút dây mạng', chỉ cách nhau một giấc ngủ.
Foundation đến nay vẫn chưa tiết lộ vector tấn công, cũng không giải thích số token bị đánh cắp đến từ quỹ dự trữ vận hành hay tài sản tài chính. Câu hỏi quan trọng hơn là: nếu Fogo có thể phối hợp các trình xác thực để dừng toàn bộ chuỗi và đóng băng các địa chỉ cụ thể, thì mức độ phi tập trung của nó được định nghĩa như thế nào?
Một lỗi, sáu chuỗi, bốn tháng
Câu chuyện về Cosmos EVM là nỗi kinh hoàng ở một chiều kích khác.
Đây không phải là vấn đề của một chuỗi cụ thể, mà là lỗ hổng cấp chuỗi cung ứng trong một kho mã dùng chung. Cosmos EVM là một mô-đun mã nguồn mở cho phép các blockchain dựa trên Cosmos SDK chạy các hợp đồng thông minh tương thích Ethereum. Bất kỳ chuỗi nào áp dụng mô-đun này đều thừa hưởng cùng một khiếm khuyết mã.
Lỗ hổng là một lỗi tràn số nguyên: khi số tiền ủy quyền của một tài khoản vesting vượt quá số dư có thể chi tiêu, hệ thống không báo lỗi mà khiến số dư 'quay vòng' thành một con số thiên văn gần 2 mũ 256. Kẻ tấn công không cần quyền quản trị viên, chỉ cần tạo một giao dịch đặc biệt là có thể khiến bất kỳ tài khoản nào đột nhiên sở hữu số dư gần như vô hạn.
Dòng thời gian thật đáng lo ngại.
Ngày 25 tháng 4, một nhà nghiên cứu đã báo cáo khiếm khuyết này thông qua chương trình bug bounty của Cosmos Labs. Kết luận của đội kiểm thử là: mạng sản xuất không bị ảnh hưởng. Bản vá được đẩy lên như một bản cập nhật thông thường, không được đánh dấu là bảo mật quan trọng, không có thông báo lỗ hổng, cũng không thông báo cho các nhà vận hành chuỗi hạ nguồn.
Ngày 13 tháng 8, đội ngũ nội bộ xác nhận tất cả các chuỗi Cosmos EVM đều bị ảnh hưởng. Ngày 19 tháng 8, phiên bản vá được phát hành. Ngày 20 tháng 8, chỉ một ngày sau khi phát hành bản vá, cuộc tấn công đầu tiên đã nhắm vào MANTRA. Trong năm ngày tiếp theo, cuộc tấn công lan sang sáu chuỗi, bao gồm MANTRA, TAC và KiiChain, với tổng thiệt hại khoảng 5,72 triệu đô la.
Trong phản ứng khẩn cấp, Cosmos Labs đã liên hệ với 40 chuỗi và phát hiện 11 triển khai Cosmos EVM trước đó hoàn toàn không có trong danh sách đăng ký của họ. Trong một hệ sinh thái có hơn 115 chuỗi công khai, việc đơn vị bảo trì không biết ai đang dùng mã của mình, bản thân sự thật này còn đáng sợ hơn cả lỗ hổng.
Ngày 24 tháng 8, Cosmos Labs đăng tuyên bố công khai trên X, khuyến nghị tất cả các chuỗi chạy mô-đun Cosmos EVM yêu cầu trình xác thực dừng hoạt động. Bản vá là cấp thay đổi trạng thái (state-breaking), cần phối hợp nâng cấp, các chuỗi không thể nâng cấp ngay được khuyến nghị dừng chuỗi trực tiếp.
Đây không phải là lần đầu tiên. Tháng 1 năm 2026, kẻ tấn công đã khai thác lỗ hổng precompile ICS20 trong cùng kho mã để đánh cắp khoảng 7 triệu đô la từ mạng EVM của Saga. Cùng một kho mã, cùng một năm, hai sự cố bảo mật cấp chuỗi cung ứng.
Mô hình chia sẻ của phần mềm mã nguồn mở có lợi thế lớn về hiệu quả, nhưng về mặt bảo mật cũng đồng nghĩa: một lỗi có thể lan truyền như bệnh truyền nhiễm trong toàn bộ hệ sinh thái. Ngành phần mềm truyền thống có cơ chế ứng phó trưởng thành cho việc này, chẳng hạn như mã CVE, thông báo bảo mật bắt buộc, cửa sổ vá lỗi cho hạ nguồn. Cosmos Labs trong sự cố lần này đã bỏ qua gần như tất cả các bước đó.
Cùng một thuộc tính, hai cách đánh giá
BeInCrypto khi đưa tin về việc dừng chuỗi của Cronos đã trích dẫn một cách diễn đạt chính xác: Một chuỗi có thể bị tắt, đồng thời cũng là một chuỗi có thể thu hồi tiền.
Sau khi Cronos dừng chuỗi, token CRO ngược lại đã tăng khoảng 4-5%. Thị trường đang định giá cho 'cắt lỗ thành công'. Khoảng 60 triệu đô la tài sản bị đánh cắp vẫn bị kẹt trên chuỗi, nếu các trình xác thực chọn rollback hoặc đưa vào danh sách đen, số tiền này có thể được thu hồi. Nhưng những người gửi tiền của Tectonic đến nay vẫn chưa nhận được bất kỳ cam kết hoàn trả nào.
Sau khi Fogo dừng chuỗi, giá FOGO đã giảm 18-20%. Liệu 400 triệu token mà kẻ tấn công nắm giữ có thể bị đóng băng hay không phụ thuộc vào ý nghĩa kỹ thuật của 'hạn chế địa chỉ', điều mà Fogo đến nay vẫn chưa giải thích. Và vào ngày 26 tháng 9, còn có một đợt mở khóa khoảng 1,54 tỷ FOGO (chiếm 15,44% tổng cung) sắp đến, sự trùng hợp về thời gian khiến niềm tin thị trường càng thêm mong manh.
Trong trường hợp của Cosmos EVM, MANTRA đã khôi phục việc tạo khối sau khoảng 30 giờ dừng hoạt động, cho biết số dư người dùng không bị ảnh hưởng. TAC dừng ở khối 24.671.475 vào ngày 22 tháng 8, đến thời điểm viết bài vẫn chưa khôi phục. KiiChain xác nhận bị tấn công 18 lần, thiệt hại khoảng 148 triệu KII.
Ba chuỗi trước cùng một lỗ hổng, dẫn đến ba kết cục khác nhau.
Trong nửa đầu năm 2026, Blockaid báo cáo thiệt hại do các sự cố bảo mật on-chain vượt quá 1,1 tỷ đô la, liên quan đến 212 sự cố. Thống kê của CertiK còn cao hơn: 344 sự cố, thiệt hại khoảng 1,31 tỷ đô la, vượt quá tổng thiệt hại của cả năm 2025.
Những con số này tạo nên một thực tế: vấn đề bảo mật của các mạng tiền mã hóa không hề cải thiện mà đang xấu đi.
Các thủ đoạn tấn công liên tục được tái sử dụng và tiến hóa, nhưng cơ chế phòng thủ không theo kịp. Định giá oracle cho token thanh khoản thấp và kiểm toán bảo mật cho kho mã dùng chung vẫn là hai điểm yếu hệ thống.
Phương án bảo đảm duy nhất là 'dừng chuỗi', bản thân điều này đã là một tín hiệu: kiến trúc bảo mật của thế hệ mạng tiền mã hóa hiện tại còn lâu mới sẵn sàng gánh vác tầm nhìn phi tín nhiệm mà chúng tuyên bố. Còn sau khi dừng chuỗi thì làm gì, rollback, danh sách đen hay khởi động lại nguyên trạng, mỗi lựa chọn đều mang theo hậu quả và hiệu ứng tiền lệ riêng. Đây không phải là lựa chọn kỹ thuật, mà là quyết định quản trị, và quản trị, xưa nay vẫn là điều mà thế giới tiền mã hóa kém giỏi nhất trong việc thảo luận công khai.
Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.