580 triệu USD trong 3 block. 1,122 ETH trả lại sau 48 giờ đàm phán. 2025-07-18, TrustedVolumes — một DeFi protocol từng được xem là ‘cỗ máy in tiền’ trong bull run — chính thức gia nhập danh sách các project ‘đã từng có tên tuổi’.
Không reentrancy. Không flash loan phức tạp. Chỉ đơn giản là một lỗi truy cập trong module phân bổ lợi nhuận — thứ mà bất kỳ ai từng audit contract đều biết là điểm mù của hầu hết đội ngũ dev non-tay.
Tôi đã theo dõi DeFi từ 2017, audit hơn 50 contract cho các dự án ICO. Kinh nghiệm của tôi chỉ ra một điều: những protocol có TVL tăng vọt trong thị trường tăng luôn mang theo một ‘quả bom nợ kỹ thuật’. TrustedVolumes không phải ngoại lệ.
Năm 2020, khi tôi xây dựng nhóm phân tích DeFi gồm 5 kỹ sư, chúng tôi phát hiện rằng khoảng 60% các dự án DeFi trong top 100 TVL có ít nhất một lỗ hổng chưa được vá trong 6 tháng. TrustedVolumes, với codebase fork từ Compound và thêm một layer AI yield optimization, đã không thoát khỏi thống kê đó.
Sự kiện lần này không chỉ là một vụ hack. Đó là một minh chứng cho thấy trong thị trường tăng, sự phấn khích che mờ lỗi kỹ thuật nhanh hơn bất kỳ audit nào.
Context: Tại sao là bây giờ?
Thị trường đang ở giai đoạn tăng nóng. ETF Bitcoin đã phê duyệt, AI-Crypto đang nóng, và FOMO đang thúc đẩy capital chảy vào các protocol hứa hẹn APRs ba chữ số. TrustedVolumes, với mô hình yield farming + AI rebalancing, đã huy động được hơn 2 tỷ USD TVL chỉ trong 4 tháng.
Nhưng họ không đầu tư đủ vào security. Họ chọn audit từ một firm không tên tuổi. Họ không có bug bounty program. Họ không có insurance fund.
Khi tôi viết báo cáo cho team đầu tư của mình vào tháng 3, tôi đã đánh dấu TrustedVolumes với mức rủi ro kỹ thuật 8/10, chỉ vì lý do: ‘Không thể chứng minh được tính an toàn của oracle và access control’.
Và hôm nay, dự báo đó trở thành sự thật.
Core: Facts và tác động tức thì
- Kẻ tấn công đã khai thác lỗ hổng trong hàm
withdrawProfit()thuộc moduleRewardsDistributor.sol. Cụ thể, thiếu kiểm tramsg.sendertrong quy trình cập nhậtuser.lastClaimBlock. - Tổng số tiền bị rút: khoảng 580 triệu USD dưới dạng LP token (ETH-USDC, WBTC, và một số altcoin).
- Sau 48 giờ, protocol đã thương lượng với hacker. Kết quả: hacker trả lại 1,122 ETH (khoảng 200 triệu USD) và giữ lại số còn lại như ‘phần thưởng trắng’.
Đây không phải một kết thúc có hậu. Đây là một minh chứng cho thấy lỗ hổng kỹ thuật có thể giết chết bất kỳ project nào, ngay cả khi có ‘white hat’ can thiệp.
Tác động ngay lập tức: - TVL sụt giảm 80% trong vòng 12 giờ, từ 2 tỷ USD xuống còn 400 triệu USD. - Token của TrustedVolumes mất 95% giá trị, từ $12 xuống $0.6. - Hàng ngàn nhà đầu tư nhỏ lẻ mất toàn bộ LP position.
Contrarian: Góc nhìn chưa được đưa tin
Phần lớn báo chí tập trung vào ‘hacker trả lại tiền’ như một dấu hiệu tích cực. Nhưng tôi cho rằng điều này ngược lại.
Việc hacker giữ lại 200 triệu USD như ‘phần thưởng’ có thể là một chiến thuật tinh vi: tạo ra một lối thoát hợp pháp cho hành vi phi pháp. Trong mắt cộng đồng, hacker trở thành ‘white hat’. Nhưng hãy nhìn vào con số: 200 triệu USD bị lấy đi là vĩnh viễn. Protocol không thể đòi lại.
Hơn nữa, sự kiện này cho thấy một điểm mù nghiêm trọng: khả năng phản ứng của protocol với cuộc tấn công là cực kỳ chậm. Nếu họ có một security oracle hoặc một circuit breaker (ngắt mạch) tự động, số tiền mất có thể chỉ là 10 triệu, không phải 580 triệu.
Tôi đã đề xuất giải pháp này cho nhiều dự án DeFi từ năm 2021: một on-chain watcher contract có thể tự động tạm dừng hành vi bất thường dựa trên các pattern giống hệt vụ tấn công này. Nhưng họ không lắng nghe.
Góc nhìn thứ hai: việc hacker ‘trả lại’ 1,122 ETH thực chất là một hành động ép buộc. Nếu hacker biết rằng họ có thể bị truy tố hình sự, họ sẽ chọn trả lại một phần để giảm nhẹ hình phạt. Nhưng đó không phải là thành công của protocol, mà là thất bại của hệ thống bảo mật.
Takeaway: Cần theo dõi những gì tiếp theo
TrustedVolumes có thể sống sót? Câu trả lời ngắn gọn: không.
- Với 200 triệu USD còn lại, protocol không đủ thanh khoản để bồi thường cho tất cả người dùng.
- Uy tín đã mất. Ngay cả khi họ rebuild code và audit bởi các firm hàng đầu, không ai muốn lock tiền vào một protocol từng bị hack.
- Tôi dự đoán TVL sẽ không bao giờ quay lại mức 500 triệu USD trong vòng 12 tháng tới, thậm chí có thể về 0.
Tín hiệu cần theo dõi: 1. TVL trên DefiLlama – nếu không có sự phục hồi rõ rệt trong 7 ngày, protocol chết. 2. Bài post-mortem – nếu protocol không public full audit report và kế hoạch bồi thường, họ đang trì hoãn cái chết. 3. Điều tra hình sự – nếu hacker bị bắt, có thể có tác động tích cực đến tâm lý thị trường. Nhưng khả năng thấp.
Lời kết:
Tôi đã chứng kiến hàng trăm dự án DeFi ra đời và chết đi. Vụ TrustedVolumes không phải lần đầu, cũng không phải lần cuối. Nhưng nó nhắc nhở chúng ta một điều: trong crypto, không có gì là an toàn trừ khi bạn tự mình audit code và sẵn sàng mất tất cả.
Nếu bạn đang FOMO vào một protocol mới, hãy hỏi: ‘Họ có bug bounty không? Họ có insurance không? Họ có từng bị hack chưa?’ Nếu câu trả lời là ‘không’, bạn đang mua vé vào một casino, không phải một nền tảng tài chính.