Dgzmdash
BTC $64,315.8 +0.91%
ETH $1,875.88 +0.45%
SOL $74.15 +0.45%
BNB $593.9 +0.56%
XRP $1.08 -0.46%
DOGE $0.0703 -0.23%
ADA $0.1932 -0.36%
AVAX $6.71 +1.99%
DOT $0.8478 +3.24%
LINK $8.21 -0.16%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25
Kinh doanh

Drone Ukraine xuyên thủng Crimea: Bài học bảo mật cho thế giới blockchain

Hoàng Cường

Ngày 9/5/2026, Bộ Quốc phòng Nga báo cáo một cuộc tấn công bằng máy bay không người lái (drone) của Ukraine nhằm vào khu vực Crimea đã khiến 7 người thiệt mạng và 40 người bị thương. Một con số không lớn nếu so với những trận pháo kích tiền tuyến, nhưng đủ để gợi lên trong tôi một hình ảnh rất quen thuộc — không phải hình ảnh của chiến trường, mà là hình ảnh của một giao thức tài chính phi tập trung vừa bị rút sạch hàng triệu đô la chỉ bằng một đòn tấn công “rẻ tiền”. Một lỗ hổng khác, một bài học cũ: Crimea từng bị coi là “thành trì bất khả xâm phạm” của Nga, là nơi đặt căn cứ Hạm đội Biển Đen và nhiều hệ thống phòng không hiện đại nhất. Vậy mà một chiếc drone, có thể chỉ có giá vài nghìn đô la, đã xuyên thủng tất cả.

Tôi không phải chuyên gia quân sự. Tôi là một người kiểm toán bảo mật hợp đồng thông minh, 14 năm trong nghề, từng rà từng dòng mã của Kyber Network năm 2017, từng kiểm toán Aave v2 vào mùa hè DeFi 2020, từng mổ xẻ sự sụp đổ của Terra UST năm 2022, và mới đây là cầu nối xuyên chuỗi LayerZero v2. Tôi nhìn thế giới qua lăng kính của sự tin cậy — thứ bị phá vỡ từng ngày bởi những kẻ tìm ra lỗ hổng trước cả đội ngũ phát triển. Và sự kiện Crimea hôm nay, đối với tôi, không khác gì một vụ hack lớn vừa được công bố: cùng một cấu trúc niềm tin sai lầm, cùng một kiểu phòng thủ bị vô hiệu hóa, cùng một bài học đắt giá.

Hãy để tôi giải thích tại sao một kỹ sư bảo mật blockchain lại quan tâm đến một tin tức địa chính trị. Vì dưới lớp vỏ ngôn ngữ khác nhau, hệ thống phòng không của Nga ở Crimea và một giao thức DeFi “đã được kiểm toán kỹ lưỡng” có chung một căn bệnh: họ xây dựng các lớp phòng thủ dựa trên giả định về kẻ tấn công, chứ không dựa trên khả năng thực tế của kẻ tấn công. Kết quả là một chiếc drone bay thấp, chậm, giá rẻ có thể lọt qua; một hợp đồng thông minh với ba lớp bảo mật vẫn có thể bị một cuộc tấn công flash loan càn quét. Một lỗ hổng khác, một bài học cũ. Hãy cùng tôi đi từng lớp, từng lớp một.

Bối cảnh: Crimea, “một giao thức lớn” trong thế giới thực

Trong bối cảnh chiến tranh Nga-Ukraine, Crimea có vai trò chiến lược không thể bàn cãi. Đây là nơi đặt trụ sở Hạm đội Biển Đen, nhiều sân bay quân sự, hệ thống phòng không S-400, và các trung tâm chỉ huy quan trọng. Nga xem Crimea như một “vùng đỏ” không thể bị xâm phạm — một tuyên bố chủ quyền tuyệt đối, tương tự như một giao thức tài chính phi tập trung tự công bố “đã được bảo mật bởi ba công ty kiểm toán, có quỹ bảo hiểm và chương trình bug bounty” rồi vẽ lên trang chủ của mình một tấm khiên vàng sáng chói.

Báo cáo từ phía Nga — và tôi nhấn mạnh, chỉ từ phía Nga — cho thấy 7 người thiệt mạng, 40 người bị thương. Con số này chưa được xác minh độc lập, giống như nhiều báo cáo lỗ hổng trong thế giới tài chính phi tập trung thường được công bố một chiều từ đội ngũ dự án sau một vụ tấn công, với những con số “sơ bộ” có thể được điều chỉnh nhiều lần sau đó. Nhưng dù con số có chính xác đến đâu, sự kiện quan trọng không nằm ở số lượng thương vong; nó nằm ở việc một khu vực được bảo vệ mạnh nhất đã bị xuyên thủng bởi một vũ khí giá rẻ.

Trong giới bảo mật blockchain, chúng tôi gọi hiện tượng này là “overconfidence bias” — thiên kiến quá tự tin. Một giao thức vừa huy động được 100 triệu đô la từ các quỹ đầu tư danh tiếng, vừa công bố kết quả kiểm toán từ hai hoặc ba công ty bảo mật lớn, bỗng nhiên trở thành “Crimea” của thế giới phi tập trung: ai cũng tin là bất khả xâm phạm. Rồi một ngày, một kẻ tấn công sử dụng một kỹ thuật đã được biết đến từ năm 2016 — ví dụ như cuộc tấn công reentrancy — quét sạch thanh khoản. Và cộng đồng lại ngạc nhiên, lại tự hỏi làm sao điều đó có thể xảy ra. Trong khi đó, những người kiểm toán như tôi chỉ lắc đầu: vì chúng tôi đã thấy quá nhiều lần rồi.

Trong bối cảnh đó, không ngạc nhiên khi cả Nga và Ukraine đều chứng kiến sự gia tăng sử dụng tiền mã hóa, đặc biệt là các loại stablecoin như USDT, như một phương tiện thanh toán xuyên biên giới và lưu trữ giá trị khi đồng nội tệ mất giá. Nhưng đây cũng là một vùng đất đầy rủi ro: stablecoin tập trung có thể bị đóng băng bởi nhà phát hành theo áp lực chính trị — giống như việc một “cuộc tấn công” không cần phải bắn một viên đạn nào, chỉ cần một quyết định hành chính. Điều này cho thấy rằng trong một cuộc chiến, giá trị của một hệ thống tài chính không chỉ nằm ở công nghệ, mà còn nằm ở sự độc lập của nó khỏi những bên có quyền lực tập trung.

Lỗ hổng thứ nhất: Vũ khí rẻ tiền không bao giờ được đánh giá đúng

Một trong những phân tích từ bài báo gốc mà tôi tâm đắc nhất là nhận định: Ukraine đã phát triển năng lực tấn công Crimea bằng máy bay không người lái giá rẻ, tự chế, thậm chí có thể là cảm tử. Các loại drone như UJ-22 hay các biến thể cải tiến của Tu-141 — vốn về bản chất là máy bay trinh sát từ thời Liên Xô — có giá thành chỉ bằng một phần nhỏ so với tên lửa hành trình thông thường. Trong khi Nga chi hàng tỷ đô la cho hệ thống phòng không S-400, radar hiện đại, và các khu phức hợp chỉ huy, Ukraine chỉ cần bỏ ra vài nghìn đô la cho một chiếc drone làm bằng vật liệu composite và động cơ mua trên thị trường.

Điều này gợi nhớ tôi ngay đến cuộc tấn công bằng flash loan trong thế giới tài chính phi tập trung. Flash loan — khoản vay tức thời không cần tài sản thế chấp, phải trả trong cùng một khối giao dịch — là một trong những “vũ khí” rẻ tiền và hiệu quả nhất mà tôi từng chứng kiến. Kẻ tấn công không cần phải sở hữu hàng triệu đô la để tấn công một giao thức có tổng giá trị khóa lên tới hàng trăm triệu. Chúng chỉ cần một khoản phí gas nhỏ, một hợp đồng tấn công được viết trong vài giờ, và một sự hiểu biết sâu sắc về logic của giao thức mục tiêu. Chỉ trong chớp mắt, chúng có thể vay hàng trăm triệu đô la thanh khoản từ một giao thức cho vay, thao túng giá của một oracle, rồi rút một phần tài sản.

Tôi nhớ lần tôi phát hiện một lỗi tương tự trong hợp đồng của một dự án ICO năm 2017 — đó là Kyber Network. Khi đó tôi còn là sinh viên thạc sĩ, đọc đi đọc lại hợp đồng quản lý tỷ giá, và phát hiện ra rằng một kẻ tấn công có thể thao túng giá token bằng kỹ thuật frontrunning — đặt giao dịch trước một giao dịch lớn đang chờ xử lý trong mempool. Điều đáng sợ là chi phí của cuộc tấn công này gần như bằng không, trong khi sát thương có thể lên tới hàng triệu đô la. Tôi báo cáo lên GitHub, đội ngũ phát triển vá lỗi ngay lập tức. Nhưng bài học vẫn còn nguyên giá trị: một lỗ hổng trong logic định giá có thể được kích hoạt bởi một kẻ tấn công không cần vốn lớn, không cần cơ sở hạ tầng đắt tiền, chỉ cần một trình duyệt web và một chút kiên nhẫn. Giống như Crimea, mối đe dọa lớn nhất không đến từ máy bay chiến đấu hiện đại, mà từ những chiếc drone chế tạo trong gara.

Lỗ hổng thứ hai: Phòng thủ nhiều lớp nhưng các lớp không nói chuyện với nhau

Các phân tích quân sự từ bài báo gốc chỉ ra rằng hệ thống phòng không của Nga ở Crimea đã bị quá tải hoặc có những điểm mù — đặc biệt là đối với các mục tiêu bay thấp, bay chậm. Radar phòng không thường được thiết kế để phát hiện máy bay phản lực tốc độ cao hoặc tên lửa hành trình, trong khi drone bay thấp — chỉ cao vài chục mét — dễ dàng bị che khuất bởi địa hình và nhiễu radar tầm thấp. Để đối phó, Nga đã phải phân tán lực lượng phòng không, đặt thêm các hệ thống phòng thủ tầm gần, sử dụng tác chiến điện tử. Nhưng các lớp phòng thủ này hoạt động rời rạc, không có sự phối hợp nhịp nhàng. Khi một lớp bị xuyên thủng, các lớp khác không nhận được cảnh báo kịp thời.

Đây chính xác là cách mà nhiều giao thức tài chính phi tập trung xây dựng hệ thống bảo mật của họ: ba lớp kiểm toán độc lập, một chương trình bug bounty với phần thưởng lớn, một quỹ bảo hiểm để bồi thường cho nạn nhân, một đội ngũ giám sát on-chain 24/7. Nghe thì có vẻ ấn tượng. Nhưng sự thật là các lớp này hiếm khi được thiết kế để phối hợp với nhau. Công ty kiểm toán A rà soát mã nguồn ở trạng thái tĩnh, công ty kiểm toán B chạy các bài kiểm tra tự động dựa trên các kịch bản tấn công đã biết, còn chương trình bug bounty lại khuyến khích các nhà nghiên cứu săn tìm những lỗi nằm ngoài phạm vi hai công ty trên. Nhưng không ai thực sự mô phỏng một cuộc tấn công kết hợp — một kẻ tấn công sử dụng flash loan để khuếch đại một lỗi logic nhỏ, đồng thời thao túng một oracle ít được chú ý, trong khi đội ngũ giám sát đang tập trung vào một cảnh báo giả được tạo ra từ một hợp đồng tấn công.

Khi tôi kiểm toán Aave v2 vào mùa hè năm 2020, tôi đã phát hiện ra một lỗi trong logic tính lãi suất biến động mà có thể gây mất vốn trong điều kiện thị trường biến động mạnh. Các bài kiểm tra tự động đã không bắt được lỗi này, vì chúng không mô phỏng đúng kịch bản — không chỉ giá tài sản thay đổi đột ngột, mà còn là một loạt các giao dịch chồng chất nhau trong cùng một khối, một kỹ thuật mà sau này trở thành tiêu chuẩn cho các cuộc tấn công flash loan. Tôi đã dành hai tuần để viết 12 bài kiểm tra biên cho riêng tình huống đó. Đội ngũ Aave xác nhận và vá lỗi trước khi triển khai lên mạng chính. Nhưng điều khiến tôi bận tâm không phải là lỗi cụ thể; mà là thực tế: các lớp bảo mật khác nhau — kiểm toán, bug bounty, giám sát thời gian thực — đều đã được triển khai, vậy mà không một lớp nào có thể phát hiện ra vấn đề trước khi tôi mô phỏng nó từ đầu đến cuối. Giống như hệ thống phòng không Crimea, mỗi lớp đều rất giỏi trong việc xử lý mối đe dọa mà chúng được thiết kế để đối phó, nhưng lại gần như mù trước sự kết hợp của các mối đe dọa đó.

Câu nói trong bài báo gốc — “Nga buộc phải phân tán lực lượng phòng không, để lộ ra những kẽ hở cho các mục tiêu bay thấp” — khiến tôi liên tưởng đến một xu hướng khác trong thế giới tài chính phi tập trung: việc phân tán thanh khoản ra quá nhiều giao thức và quá nhiều blockchain. Có hàng chục lớp 2, hàng chục cây cầu xuyên chuỗi, và hàng trăm giao thức cho vay, mỗi nơi đều có một lượng thanh khoản “đủ lớn để hấp dẫn kẻ tấn công, nhưng đủ nhỏ để không đủ sức đầu tư cho bảo mật đúng chuẩn”. Các đội ngũ phát triển tài năng bị phân tán, ngân sách bảo mật bị cắt nhỏ, và kết quả là những “khu vực Crimea” mới — tưởng chừng như được bảo vệ, thực chất là những mục tiêu dễ dàng. Một lỗ hổng khác, một bài học cũ: kẻ tấn công luôn tìm nơi phòng thủ mỏng nhất, không phải nơi được quảng cáo nhiều nhất.

Lỗ hổng thứ ba: Tốc độ thấp không đồng nghĩa với vô hại

Một trong những sai lầm phổ biến nhất trong đánh giá rủi ro — cả quân sự lẫn tài chính — là nhầm lẫn giữa tốc độ và mức độ nguy hiểm. Hệ thống phòng không của Nga ở Crimea được thiết kế để đánh chặn tên lửa hành trình bay với tốc độ cận âm hoặc siêu âm. Một chiếc drone UJ-22 bay với tốc độ chỉ khoảng 120 km/h — chậm hơn cả một chiếc ô tô trên đường cao tốc — là một mục tiêu không nằm trong danh sách ưu tiên của radar. Nhưng chính tốc độ chậm đó lại là ưu điểm của kẻ tấn công: nó bay thấp đến mức không bị phát hiện, và khi bị phát hiện thì đã quá muộn để tổ chức đánh chặn hiệu quả.

Drone Ukraine xuyên thủng Crimea: Bài học bảo mật cho thế giới blockchain

Trong thế giới blockchain, tôi nhìn thấy một sự tương đồng với các cuộc tấn công “chậm và lặng lẽ” — không phải là những vụ khai thác flash loan ầm ĩ trong một khối giao dịch, mà là những cuộc tấn công kéo dài hàng tuần, thậm chí hàng tháng. Tôi đang nói về các vụ tấn công bằng cách đầu độc quản trị (governance attack), nơi kẻ tấn công dần dần tích lũy token quản trị để chiếm đa số phiếu bầu; hoặc các vụ đánh cắp khóa riêng bằng kỹ thuật xã hội — nhắn tin cho một nhà phát triển, giả làm đồng nghiệp, gửi một tệp PDF độc hại, và lặng lẽ rút một phần nhỏ tài sản mỗi ngày để không kích hoạt ngưỡng cảnh báo. Các hệ thống giám sát on-chain rất giỏi trong việc phát hiện các giao dịch bất thường lớn — một dòng tiền vài trăm nghìn đô la chuyển đến một địa chỉ chưa từng xuất hiện — nhưng lại bỏ qua những dòng tiền nhỏ hơn, diễn ra đều đặn, mỗi lần chỉ vài nghìn đô la. Giống như radar bỏ qua chiếc drone bay chậm vì nó không phải là mối đe dọa “ưu tiên”.

Trong quá trình kiểm toán cầu nối LayerZero v2 vào năm 2024, tôi phát hiện một lỗi logic trong cơ chế xác thực chéo cho phép kẻ tấn công tạo ra các token giả trên một chuỗi khác. Đội ngũ đã mất nhiều tuần để xác nhận và sửa lỗi, và may mắn là chưa có ai khai thác nó. Nhưng điều đáng chú ý là lỗi này không nằm ở một hàm phức tạp hay một hợp đồng thông minh rối rắm; nó nằm ở một giả định đơn giản về thứ tự xử lý tin nhắn giữa hai chuỗi. Nó giống như một chiếc drone bay thấp đến mức không ai nghĩ rằng nó có thể vượt qua radar. Kỹ thuật tấn công không cần phải nhanh hay phức tạp; nó chỉ cần nằm ngoài các giả định mà những người phòng thủ đã xây dựng một cách vô thức.

Lỗ hổng thứ tư: Sự phụ thuộc vào chuỗi cung ứng và bên thứ ba

Bài báo gốc cũng chỉ ra một yếu tố quan trọng: các cuộc tấn công bằng drone của Ukraine vào Crimea gần như chắc chắn không thể thực hiện nếu không có sự hỗ trợ về tình báo, dữ liệu vệ tinh thương mại, và các linh kiện điện tử phương Tây. Nói cách khác, một phần năng lực tấn công của Ukraine đến từ một mạng lưới các bên thứ ba — không ai trong số họ trực tiếp khai hỏa, nhưng tất cả đều đóng góp vào thành công của cuộc tấn công. Điều này phản ánh một thực tế trong thế giới tài chính phi tập trung mà rất ít người nói đến: sự phụ thuộc của các giao thức DeFi vào các oracle — những nguồn cấp dữ liệu giá bên ngoài chuỗi.

Tôi đã nhiều lần viết rằng độ trễ của oracle là gót chân Achilles của DeFi. Chainlink — hệ thống oracle phổ biến nhất — giải quyết vấn đề phi tập trung của nguồn dữ liệu bằng cách chạy các “nút” do các tổ chức vận hành; nhưng chính các tổ chức đó, và các nguồn dữ liệu mà họ sử dụng, lại là một điểm tập trung. Nếu một kẻ tấn công có thể thao túng nguồn dữ liệu từ một sàn giao dịch — ví dụ, bằng cách bơm một lượng lớn thanh khoản vào một cặp giao dịch có tính thanh khoản thấp trên một sàn nhỏ — thì nó có thể khiến oracle báo cáo một mức giá sai, dẫn đến việc thanh lý hàng loạt các vị thế và rút sạch quỹ thanh khoản. Không cần phải tấn công vào code của giao thức; chỉ cần tấn công vào nguồn dữ liệu mà giao thức tin tưởng. Giống như Ukraine không cần phải đánh vào trung tâm chỉ huy của Nga; chỉ cần làm tê liệt hệ thống radar bằng tác chiến điện tử — một hành động mà trên bề mặt là “hợp pháp” vì nằm ngoài các quy tắc chiến tranh truyền thống, nhưng lại có thể vô hiệu hóa toàn bộ hệ thống phòng không.

Trong phân tích của tôi về sự sụp đổ của Terra UST năm 2022, tôi phát hiện một điểm mù quan trọng mà nhiều người đã bỏ qua: không phải thuật toán mint/burn của Terra là sai — nó hoạt động đúng như thiết kế — mà là sự phụ thuộc của nó vào thanh khoản bên ngoài. Khi một lượng lớn UST bị bán tháo trên một sàn giao dịch phi tập trung, cơ chế mint/burn không thể xử lý kịp, và giá trị của UST bắt đầu trượt khỏi mức neo 1 đô la. Không có một “hệ thống phòng không” nào — không một cơ chế dự trữ, không một quỹ bảo hiểm — có thể ngăn chặn cuộc tấn công, vì vấn đề không nằm ở phòng thủ nội tại, mà nằm ở điểm kết nối với thế giới bên ngoài. Điều này giống hệt như việc Nga có thể xây dựng hàng trăm hệ thống S-400 ở Crimea, nhưng nếu một máy bay trinh sát của NATO bay ở Biển Đen thu thập dữ liệu tín hiệu và gửi trực tiếp cho Ukraine, thì lớp phòng thủ đó đã bị vô hiệu hóa từ trước khi trận chiến bắt đầu.

Góc nhìn phản trực giác: Phi tập trung hóa có phải là câu trả lời?

Bây giờ đến phần mà tôi luôn thích nhất — và cũng là phần khiến nhiều người cảm thấy khó chịu. Trong thế giới blockchain, “phi tập trung” được xem như một giá trị tối thượng. Nhưng sự kiện Crimea, và hàng loạt vụ tấn công DeFi mà tôi đã chứng kiến trong 14 năm qua, đã dạy tôi một bài học phản trực giác: phi tập trung không tự động đồng nghĩa với an toàn. Ngược lại, một hệ thống quá phi tập trung — không có một trung tâm chỉ huy, không có khả năng phối hợp, không có cơ chế dừng khẩn cấp — có thể trở thành một điểm yếu chết người.

Hãy nhìn vào Crimea: nếu các hệ thống phòng không của Nga được đặt dưới một quyền chỉ huy tập trung duy nhất, có thể ra lệnh phối hợp các lớp phòng thủ, bắn hạ một chiếc drone bay thấp, thì liệu cuộc tấn công có hiệu quả không? Có thể không. Nhưng một quyền chỉ huy tập trung cũng là một điểm đơn lẻ có thể bị tấn công — nếu kẻ địch chặt đầu trung tâm chỉ huy, toàn bộ hệ thống sụp đổ. Còn trong thế giới blockchain, một giao thức hoàn toàn phi tập trung — không có admin key, không có khả năng pause, không có cơ chế nâng cấp — có thể không bao giờ bị “chặt đầu”, nhưng cũng không thể được cứu khi một lỗ hổng nghiêm trọng bị phát hiện. Nó giống như một pháo đài không có người chỉ huy: kẻ thù có thể không tìm thấy trung tâm để tấn công, nhưng cũng không có ai ra lệnh đóng cổng khi kẻ thù đã vào bên trong.

Tôi từng tham gia kiểm toán một giao thức được thiết kế theo hướng “không thể nâng cấp — immutable” như một lời khẳng định về sự phi tập trung. Khi tôi phát hiện ra một lỗi cho phép kẻ tấn công đánh cắp tiền thông qua một kỹ thuật tinh vi, tôi đã báo cáo và nhận được câu trả lời: “Chúng tôi không thể sửa nó, vì chúng tôi muốn duy trì tính phi tập trung.” Đó là một khoảnh khắc đau đớn — tôi nhận ra rằng trong việc theo đuổi sự thuần khiết của lý tưởng, họ đã quên rằng sự an toàn của người dùng là mục tiêu quan trọng nhất. Nó giống như một đội quân từ chối xây dựng một boong-ke trú ẩn vì sợ rằng boong-ke đó sẽ trở thành mục tiêu của kẻ thù. Trên thực tế, các giao thức DeFi lớn nhất và an toàn nhất — như Aave, mà tôi từng kiểm toán — đều có các cơ chế quản trị và nâng cấp có kiểm soát, và chúng đã cứu hàng trăm triệu đô la của người dùng trong nhiều lần sự cố.

Điểm mù thực sự, như tôi đã nói, không nằm ở code — nó nằm ở sự phối hợp giữa con người và máy móc, giữa các lớp phòng thủ, và giữa các quyết định trong thời điểm khủng hoảng. Hầu hết các vụ tấn công lớn mà tôi phân tích — từ sự cố Kyber Network, đến sự sụp đổ Terra, đến các vụ tấn công cầu nối xuyên chuỗi — đều không phải do một kỹ thuật tấn công mới nào, mà do một chuỗi các quyết định sai lầm của con người, một sự thiếu chuẩn bị trước các tình huống khẩn cấp, và một niềm tin mù quáng vào sự an toàn của nền tảng mà chính họ xây dựng. Một lỗ hổng khác, một bài học cũ: kẻ tấn công không cần phải giỏi hơn chúng ta; chúng chỉ cần kiên nhẫn hơn, và chúng ta phải chuẩn bị cho việc mình sẽ phạm sai lầm.

Takeaway: Dự báo về những “Crimea” tiếp theo trong thế giới blockchain

Vậy bài học từ cuộc tấn công drone vào Crimea là gì, đối với một người làm bảo mật như tôi? Tôi nghĩ đó là một lời cảnh báo về sự tự mãn. Trong một thị trường tăng giá — giống như thị trường chúng ta đang trải qua vào năm 2026, khi mà các đồng tiền mã hóa liên tục phá đỉnh lịch sử và các quỹ đầu tư đổ tiền vào những dự án với tốc độ chóng mặt — rủi ro lớn nhất không phải là biến động giá, mà là sự chủ quan của đội ngũ dự án. Khi tiền dễ kiếm, người ta có xu hướng xây dựng phòng thủ dựa trên danh tiếng, dựa trên những logo kiểm toán đẹp đẽ, dựa trên những câu chuyện marketing hào nhoáng, thay vì dựa trên việc liên tục tự đặt câu hỏi: “Nếu tôi là kẻ tấn công, tôi sẽ tấn công ở đâu?”

Dựa trên xu hướng mà tôi đang quan sát, tôi dự đoán làn sóng tấn công tiếp theo trong thế giới tài chính phi tập trung sẽ không nhắm vào các giao thức lớn, hào nhoáng, được bảo vệ kỹ lưỡng — chúng là những “Moscow” khó tấn công. Thay vào đó, chúng sẽ nhắm vào những “Crimea” — những vùng đệm, những điểm kết nối, những cầu nối xuyên chuỗi, những oracle ít được chú ý, những giao thức cho vay nhỏ trên các blockchain mới nổi, nơi mà ngân sách bảo mật không tương xứng với số vốn mà chúng đang quản lý. Những kẻ tấn công sẽ sử dụng những vũ khí rẻ tiền nhất — flash loan, tấn công quản trị bằng token vay mượn, thao túng giá trên các sàn giao dịch thanh khoản mỏng — và chúng sẽ thành công, không phải vì chúng thông minh hơn, mà vì chúng đã nhìn thấy điều mà những người phòng thủ đã bỏ qua.

Là một người kiểm toán, tôi sẽ tiếp tục làm công việc của mình: đọc từng dòng mã, mô phỏng từng kịch bản tấn công có thể xảy ra, và viết về những gì tôi học được. Nhưng tôi cũng muốn gửi một thông điệp đến tất cả những ai đang xây dựng các giao thức tài chính phi tập trung: đừng chờ đợi một vụ tấn công để biết rằng bạn có một lỗ hổng. Hãy nhìn vào Crimea — một khu vực được bảo vệ bởi những hệ thống phòng không đắt nhất thế giới, vậy mà một chiếc drone giá rẻ vẫn có thể gây ra thương vong. Nếu một trong những hệ thống quân sự mạnh nhất thế giới có thể bị xuyên thủng như vậy, tại sao bạn nghĩ rằng giao thức của bạn, với ba lớp kiểm toán và một quỹ bảo hiểm, lại an toàn? Mỗi ngày trôi qua trong sự tự mãn là một ngày mà kẻ tấn công đang âm thầm lập kế hoạch. Và khi cuộc tấn công đến — có thể là vào tuần sau, có thể là vào năm sau — chúng ta sẽ lại nghe câu nói ấy, một lần nữa: “Một lỗ hổng khác, một bài học cũ.” Câu hỏi duy nhất là: bạn có học được bài học đó trước khi quá muộn, hay bạn sẽ giống như Crimea — một minh chứng cho sự kiêu ngạo của con người trước một chiếc drone rẻ tiền?

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$64,315.8 +0.91%
ETH Ethereum
$1,875.88 +0.45%
SOL Solana
$74.15 +0.45%
BNB BNB Chain
$593.9 +0.56%
XRP XRP Ledger
$1.08 -0.46%
DOGE Dogecoin
$0.0703 -0.23%
ADA Cardano
$0.1932 -0.36%
AVAX Avalanche
$6.71 +1.99%
DOT Polkadot
$0.8478 +3.24%
LINK Chainlink
$8.21 -0.16%

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

Công cụ

Tất cả →

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$64,315.8
1
Ethereum
ETH
$1,875.88
1
Solana
SOL
$74.15
1
BNB Chain
BNB
$593.9
1
XRP Ledger
XRP
$1.08
1
Dogecoin
DOGE
$0.0703
1
Cardano
ADA
$0.1932
1
Avalanche
AVAX
$6.71
1
Polkadot
DOT
$0.8478
1
Chainlink
LINK
$8.21

🐋 Theo dõi cá voi

🔵
0x1f6a...98b9
1 ngày trước
Stake
246,042 DOGE
🔴
0xd9fb...feea
3 giờ trước
Chuyển ra
18,966 BNB
🟢
0x0550...6fa1
30 phút trước
Chuyển vào
4,281.62 BTC

💡 Smart Money

0xe3b0...2295
Ví lưu ký tổ chức
+$1.0M
81%
0x2646...78fa
Nhà tạo lập thị trường
+$4.9M
82%
0x64c5...f3c7
Bot chênh lệch giá
-$3.5M
60%