Ngày nay, ngay cả tin tặc cũng đang mất tiền.

chaincatcherchaincatcher

Tác giả: Chloe, ChainCatcher

 

Vào tháng 9 năm 2025, ví đa chữ ký của nền tảng mạng xã hội Web3 UXLink đã bị tấn công nghiêm trọng, tin tặc đã cuỗm đi hơn mười triệu đô la tài sản chỉ trong vài giờ. Chúng đã cố tình làm giảm giá token bằng cách tạo ra một lượng lớn token mới, gây ra sự sụt giảm đột ngột hơn 70%. Tuy nhiên, khía cạnh nực cười nhất của thảm họa này không phải là bản thân cuộc tấn công, mà là màn trình diễn "nghiệp dư" của tin tặc sau đó.

 

Khác với các kế hoạch rửa tiền thông thường, hacker này không vội vàng biến mất mà thay vào đó thường xuyên giao dịch ETH và stablecoin bị đánh cắp trên DEX, đặc biệt là trên CoW Swap. Theo dữ liệu trên chuỗi từ Arkham, địa chỉ này đã tích lũy gần 625 giao dịch chỉ trong sáu tháng, với mức thua lỗ trên giấy tờ lên tới 4,8 triệu đô la.

 

Bằng cách khôi phục lại lộ trình kỹ thuật của cuộc tấn công này, người ta có thể quan sát được các kiểu hành vi bất thường của hacker và thực tế khắc nghiệt đằng sau đó: trong chu kỳ thị trường gấu này, ngay cả với công nghệ tiên tiến để đánh cắp tiền trên chuỗi khối, một khi quay trở lại giao dịch thị trường, mọi người đều được đối xử bình đẳng.

 

Lỗ hổng bảo mật ví đa chữ ký UXLink, thiệt hại vượt quá mười triệu đô la.

Vào ngày 22 tháng 9 năm 2025, công ty bảo mật blockchain Cyvers là đơn vị đầu tiên phát hiện các hoạt động bất thường trong ví đa chữ ký UXLink và đã đưa ra cảnh báo khẩn cấp. Sau đó, các quan chức UXLink xác nhận rằng ví đa chữ ký cốt lõi của họ đã bị xâm phạm, với thiệt hại vượt quá 11,3 triệu đô la.

 

 

Lộ trình kỹ thuật của cuộc tấn công này khá rõ ràng. Tin tặc nhắm mục tiêu vào lỗ hổng trong hàm delegateCall của ví đa chữ ký, và đã thành công trong việc thay đổi logic hợp đồng bằng cách sử dụng lỗ hổng này. Đầu tiên, kẻ tấn công đã loại bỏ quyền quản trị hợp pháp của ví; sau đó, bằng cách gọi hàm addOwnerWithThreshold, chúng đã tự ý chiếm đoạt quyền sở hữu ví. Tại thời điểm này, cơ chế bảo mật đa chữ ký mà UXLink dựa vào đã bị vượt qua hoàn toàn, và quyền kiểm soát ví đã được chuyển giao hoàn toàn.

 

Sau đó là một vụ đánh cắp tài sản trên chuỗi khối diễn ra điên cuồng. Danh sách tài sản bị đánh cắp bao gồm khoảng 4 triệu đô la USDT, 500.000 đô la USDC, 3,7 WBTC, 25 ETH và khoảng 3 triệu đô la giá trị token gốc UXLINK. Trong khi đó, hacker đã tạo ra một lượng lớn token UXLINK trên chuỗi Arbitrum và bán tháo chúng ra thị trường, khiến giá token giảm mạnh hơn 70% trong thời gian ngắn, từ khoảng 0,30 đô la xuống dưới 0,10 đô la, với vốn hóa thị trường bốc hơi hơn 70 triệu đô la.

 

 

Không đi theo lối mòn: Từ bỏ việc trộn và rút tiền mặt, tiếp tục giao dịch trên chuỗi khối.

Theo kịch bản thông thường của tội phạm tiền điện tử, diễn biến tiếp theo lẽ ra phải như sau: tin tặc sẽ chuyển tài sản vào Tornado Cash để ẩn danh hóa, rửa tiền theo từng đợt thông qua vô số địa chỉ trung gian, cuối cùng hoàn tất toàn bộ quá trình rửa tiền và rút tiền. Tuy nhiên, kẻ tấn công này đã không chọn đi theo con đường thông thường.

 

Khoảng 48 giờ sau vụ tấn công, hacker đã đổi 1.620 ETH lấy khoảng 6,73 triệu DAI, đây được cho là tín hiệu "bán" đầu tiên mà thị trường dự đoán. Nhiều nhà phân tích on-chain nhanh chóng chú ý đến hành vi này, nhưng trong sáu tháng tiếp theo, mô hình hành vi của địa chỉ này đã hoàn toàn khác so với sự bình tĩnh và che giấu thường thấy ở các hacker chuyên nghiệp, thay vào đó là hoạt động giao dịch điên cuồng trên chuỗi khối.

 

Theo dõi dữ liệu trên chuỗi từ Arkham, địa chỉ này đã tích lũy tới 625 bản ghi giao dịch chỉ trong sáu tháng, với các hoạt động tập trung cao độ trên nền tảng giao dịch phi tập trung CoW Swap. Các mục tiêu giao dịch thường xuyên dao động giữa WETH và DAI, với tần suất giao dịch vượt xa so với các nhà đầu tư dài hạn thông thường. Do đó, thay vì là một hacker đã đánh cắp hàng chục triệu đô la, sẽ chính xác hơn nếu mô tả người này là một nhà giao dịch, hoặc có lẽ là một nhà đầu tư nhỏ lẻ quen với việc "mua khi giá giảm, giữ qua giai đoạn biến động và chỉ thoát ra gần mức giá vốn".

 

Kỹ năng giao dịch kém: Có thời điểm, khoản lỗ trên giấy tờ vượt quá 4 triệu đô la, và gần như trì trệ trong sáu tháng.

Theo dữ liệu theo dõi lãi lỗ của Arkham, từ tháng 10 năm 2025 đến đầu tháng 2 năm 2026, địa chỉ giao dịch của hacker này đã nhiều lần ghi nhận khoản lỗ trên giấy tờ vượt quá 3 triệu đô la; đến tháng 2, khoản lỗ đạt đỉnh điểm ở mức 4,8 triệu đô la. Mô hình giao dịch của họ rất nhất quán: liên tục mua thêm vị thế ở mức giá thấp, kiên trì giữ vị thế trong suốt quá trình biến động, và chỉ thoát lệnh khi giá cuối cùng tăng gần mức giá vốn.

 

 

Mãi đến cuối tháng 3, hacker này mới thấy được sự thay đổi tích cực. Trên sàn CoW Swap, với giá trung bình là 2.150 đô la, anh ta đã đổi 5.496 ETH lấy khoảng 11,86 triệu DAI, mang lại cho anh ta khoảng 935.000 đô la lợi nhuận trên giấy tờ và giúp danh mục đầu tư tổng thể của anh ta cuối cùng cũng hòa vốn. Tuy nhiên, trong cùng thời gian đó, vị thế WBTC mà anh ta nắm giữ đã làm giảm lợi nhuận này; vào ngày 30 tháng 1 năm 2026, anh ta đã mua 203 WBTC với giá trung bình là 83.225 đô la, và tính đến thời điểm gần đây, anh ta đã chịu khoản lỗ trên giấy tờ khoảng 2,68 triệu đô la. Điểm vào lệnh này trùng hợp với sự phục hồi ngắn hạn của thị trường, và một lần nữa, anh ta đã mua vào ở mức giá tương đối cao.

 

 

Một nhà tù minh bạch và một chặng đường dài phục hồi.

Vụ việc UXLink mang đến một góc nhìn độc đáo về lịch sử tội phạm tiền điện tử: một kẻ tấn công đang bị chú ý, liên tục để lại dấu vết giao dịch dễ thấy, cho phép các nhà phân tích chuỗi khối toàn cầu ghi lại đầy đủ hành vi của chúng.

 

Điều này có thể không xuất phát từ sự bất cẩn của hacker mà là từ một quan niệm lỗi thời về "bảo mật". Anh ta có thể tin rằng miễn là anh ta phân tán tài sản trên nhiều địa chỉ và hoạt động trên các sàn giao dịch phi tập trung (DEX) để tránh các rào cản xác minh danh tính thực của các sàn giao dịch tập trung (CEX), anh ta có thể duy trì được sự ẩn danh. Tuy nhiên, sự phát triển nhanh chóng của các công cụ phân tích trên chuỗi đã khiến nhận định này trở nên quá lạc quan. Các tổ chức như Arkham, Lookonchain, PeckShield và SlowMist gần như ngay lập tức phát hiện ra mọi động thái bất thường đáng kể, và mọi hoạt động ra vào của hacker đều bị phơi bày hoàn toàn dưới sự giám sát của công chúng. Mặc dù hacker này sở hữu hàng chục triệu đô la, nhưng dường như anh ta đang bị mắc kẹt trong một nhà tù kỹ thuật số trong suốt.

 

Đối với nhóm dự án UXLink, tình huống này vừa là một chút an ủi vừa là một vấn đề nan giải đáng kể. Mặc dù tài sản chưa biến mất và vẫn có thể truy vết trên blockchain, nhưng trong thế giới chuỗi khối thiếu sự can thiệp của pháp luật, khoảng cách giữa "có thể nhìn thấy" và "có thể thu hồi" vẫn là một vực sâu khó vượt qua.

 

Mặc dù UXLink đã nhanh chóng hoàn tất việc kiểm toán hợp đồng mới, trao đổi token và các kế hoạch bồi thường cho người dùng sau sự cố nhằm nỗ lực xây dựng lại niềm tin thị trường, giá token đã giảm mạnh từ mức cao nhất là 3,75 đô la vào tháng 12 năm 2024 xuống còn khoảng 0,0044 đô la, giảm 99%. Đối với UXLink, việc khắc phục các lỗ hổng mã có thể chỉ mất vài tuần, nhưng việc xây dựng lại hệ sinh thái từ đống đổ nát gần như bằng không vẫn là một hành trình dài và gian khổ.

 

Trong bối cảnh thị trường giảm giá, mọi người đều được đối xử bình đẳng.

Câu chuyện về hacker UXLink đã trở thành một hình ảnh thu nhỏ của "thực tế thị trường", chứ không chỉ đơn thuần là một sự cố bảo mật.

 

Mặc dù sở hữu kỹ năng xuất sắc, có khả năng khai thác chính xác lỗ hổng delegateCall và vượt qua các biện pháp phòng thủ đa chữ ký, hoàn thành một vụ thu hoạch tỉ mỉ chỉ trong vài giờ; tuy nhiên, một khi tiền đã vào tài khoản, anh ta lại đối mặt với những khó khăn tương tự như các nhà đầu tư nhỏ lẻ thông thường: thị trường không quan tâm nguồn gốc tiền đến từ đâu, ETH vẫn giảm trong thời gian nắm giữ, và BTC vẫn bị kẹt sau khi vị thế được thiết lập.

 

Kết quả này không đáng để thương hại, nhưng lại đầy tính trớ trêu. Tài sản mà kẻ tấn công đã dày công đánh cắp cuối cùng cũng bị hao mòn do biến động thị trường, và sáu tháng sau, giá trị trên giấy tờ của chúng gần như không thay đổi so với lúc hắn ta mới mua. Hắn ta không phải là người nắm giữ ETH đầu tiên chịu thua lỗ trong thị trường gấu, và cũng sẽ không phải là nhà đầu cơ cuối cùng bị thị trường "cắn" khi cố gắng mua WBTC ở mức giá đáy.

Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.