Tweet 1: 580 triệu USD bốc hơi khỏi TrustedVolumes chỉ trong vài block. Kẻ tấn công sau đó trả lại 1.122 ETH (~2 triệu USD) qua một hợp đồng thông minh đặc biệt. Dấu chân on-chain đã kể câu chuyện – và nó không hề có hậu.
Tweet 2: Tuần trước, TrustedVolumes – một giao thức DeFi cung cấp thanh khoản và giao dịch – bị khai thác lỗi nghiêm trọng trong smart contract. Tổn thất ước tính 5,8 triệu USD. Tin tức lan nhanh: TVL sụp đổ, token mất 90% giá trị trong 24 giờ.
Tweet 3: Nhưng điều kỳ lạ là kẻ tấn công không giữ tất cả. Họ chủ động liên hệ với đội ngũ qua giao dịch on-chain, đề nghị "white hat bounty". Kết quả: 1.122 ETH (~2 triệu USD) được chuyển đến ví multisig của dự án. Phần còn lại – khoảng 2 triệu USD – được giữ lại như "phần thưởng".
Tweet 4: Đây không phải kết thúc có hậu. Dữ liệu on-chain cho thấy: ngay cả khi tiền được trả lại, hàng nghìn địa chỉ LP (nhà cung cấp thanh khoản) đã rút lui. TVL giảm 70% chỉ trong 72 giờ. Lòng tin – thứ tài sản vô hình nhưng quyết định sự sống còn của DeFi – đã mất.
Tweet 5: Tôi nhìn vào những block đầu tiên của vụ tấn công. Kẻ khai thác đã thử nghiệm lỗi với số tiền nhỏ trước khi rút toàn bộ. Điều đó có nghĩa: lỗi tồn tại ít nhất vài tuần trước đó. Các auditor đã bỏ sót. Đội ngũ phát triển không phát hiện kịp thời.

Tweet 6: Bối cảnh thị trường hiện tại đang đi ngang. Khi không có sóng tăng, các vụ hack càng trở nên chết người. TrustedVolumes không phải trường hợp đầu tiên, nhưng nó là lời nhắc nhở: mỗi block là một lời khai, và tôi chỉ đọc nó.
Tweet 7: Phân tích kỹ thuật: lỗi có thể thuộc dạng tái tấn công (reentrancy) hoặc logic rút tiền sai. Dữ liệu on-chain cho thấy kẻ tấn công đã gọi liên tục hàm withdraw() với một token giả mạo – một pattern cổ điển nhưng vẫn hoạt động. Điều này chỉ ra: code của TrustedVolumes không được kiểm thử kỹ với các trường hợp biên.
Tweet 8: Từ góc nhìn thám tử dữ liệu: tôi theo dõi dòng tiền của kẻ tấn công. Chúng chuyển 580 triệu USD qua 3 địa chỉ trung gian trước khi đưa vào Tornado Cash. Động thái này xác nhận: kẻ tấn công biết rõ cách rửa tiền; việc trả lại 1.122 ETH có thể là một chiến thuật để giảm án.
Tweet 9: Góc nhìn phản trực giác: việc trả lại tiền không làm tăng lòng tin. Nó thậm chí còn gây nghi ngờ – có thể kẻ tấn công đã lấy điều khiển từ xa (backdoor) và muốn giữ kẽ hở. Hoặc đó là một nỗ lực "gây quỹ cộng đồng" bất hợp pháp. Dữ liệu on-chain không biết nói dối: tương quan không bằng nhân quả.
Tweet 10: Takeaway: TrustedVolumes đã chết. Ngay cả khi toàn bộ tiền được trả lại, lòng tin không thể phục hồi. Nhà đầu tư nên tránh xa. Cơ hội duy nhất là short-term bật nảy (dead cat bounce) – nhưng đó là con dao hai lưỡi. Thay vào đó, hãy nhìn vào các giao thức an toàn hơn như Uniswap hay Curve, nơi không có ai cần phải "trả lại tiền".
Tweet 11: Dấu chân on-chain không biết nói dối. Vụ TrustedVolumes là bài học về chi phí của sự bất cẩn. Trong thị trường đi ngang, chỉ có những dự án có bảo mật thực sự mới sống sót. Tôi thấy nó từ những khối giao dịch đầu tiên. Bạn có thấy không?