1.200 ETH — con số đó nhảy vào màn hình dashboard của tôi lúc 2h sáng. Một ví multisig mới tạo, chưa kích hoạt, bỗng dưng nhận được lượng lớn từ 3 địa chỉ không rõ nguồn gốc. Tôi theo dõi BridgeXYZ từ ngày đầu tiên. Cái tên này xuất hiện giữa cơn sốt cross-chain mùa hè 2025: một cầu nối giữa Ethereum và Avalanche, TVL chạm 500 triệu USD chỉ sau 2 tháng. CEO của họ, một người có ảnh hưởng trên Twitter, liên tục đăng: 'Không lo lắng gì về bảo mật. Hệ thống của chúng tôi an toàn nhất thị trường.' Tôi không tin vào lời nói. Tôi chỉ tin vào dữ liệu.
BridgeXYZ thuộc loại cầu cross-chain Optimistic — dùng bằng chứng gian lận để xác thực giao dịch. Nhưng điểm yếu nằm ở cơ chế quản trị: multisig 5/7, với 3 key được giữ bởi team, 2 key bởi nhà đầu tư. Hồi tháng 6, họ nâng cấp contract mà không thông báo trước. Tôi đã ghi lại hash giao dịch nâng cấp đó: 0x4f7a...c9e2. Từ đó, dashboard của tôi bắt đầu ghi nhận các luồng ETH nhỏ, tần suất 1-2 giao dịch mỗi ngày, đều đặn như một script chạy nền. Lúc đó tôi chưa đánh động.
Bước vào core phân tích. Tôi viết script Python quét tất cả giao dịch của BridgeXYZ contract từ block 18.500.000 đến nay. Kết quả: 47 địa chỉ ví có pattern giống nhau — nhận ETH từ sàn, swap qua Uniswap, sau đó gửi vào multisig mới. Các giao dịch đều nằm trong khung giờ 1h-4h sáng UTC. Tổng cộng 1.200 ETH, trị giá 3,6 triệu USD. Tôi so sánh với dữ liệu vụ hack Nomad Bridge 2022: hacker cũng dùng multisig tạm thời, chuyển tiền qua nhiều bước. Điểm chung: đều có một 'contract trung gian' chỉ tồn tại vài giờ rồi tự hủy. Với BridgeXYZ, tôi tìm thấy 2 contract như vậy — chưa từng được team công bố.
Đây là bằng chứng cho thấy một cuộc tấn công đang được chuẩn bị, hoặc đã diễn ra trong bóng tối.
Tôi đào sâu hơn. Gọi API Etherscan để lấy internal transactions. Phát hiện: 800 ETH trong số đó đã được gửi đến một địa chỉ ví trên Avalanche qua cầu chính thức của BridgeXYZ — chính xác là contract mà họ vừa nâng cấp. Nghĩa là: kẻ tấn công đang thử nghiệm khả năng rút tiền qua cầu mà không bị phát hiện. Lượng nhỏ, không gây biến động giá, né tránh mọi cảnh báo tự động.
Nhưng CEO vẫn tweet: 'Không có vấn đề gì. Mọi thứ đều ổn.'
Tôi kiểm tra lịch sử các vụ hack cross-chain. 2,5 tỷ USD đã bị đánh cắp qua cầu, và 100% đều có dấu hiệu trước đó 48-72 giờ. Các team thường phủ nhận đến phút cuối. Với BridgeXYZ, nếu tôi đúng, thì 1.200 ETH chỉ là phần nổi của tảng băng. TVL 500 triệu USD đang nằm trong contract có lỗ hổng chưa được vá.
Tôi gửi email cho team BridgeXYZ qua địa chỉ security, kèm bằng chứng và đề nghị họ tạm dừng cầu. 12 giờ sau, không phản hồi. Thay vào đó, CEO đăng thêm một tweet: 'FUD từ kẻ xấu. Chúng tôi đã kiểm tra, mọi thứ sạch sẽ.'
Đến lúc đưa ra góc nhìn phản trực giác. Tương quan không phải nhân quả. 1.200 ETH chảy vào multisig không tự động có nghĩa là sắp có hack. Có thể đó là hoạt động market making, hoặc team đang chuẩn bị thanh khoản cho pool mới. Nhưng khi kết hợp với việc nâng cấp contract không minh bạch, pattern giao dịch giống hack lịch sử, và sự im lặng trước cảnh báo — thì xác suất rủi ro tăng vọt. Tôi đã từng gặp trường hợp tương tự với Bancor ICO 2017: một nhóm nội bộ mua trước token, tôi phát hiện bằng script, họ phủ nhận, và 3 triệu USD bốc hơi sau 1 tuần. Lần này, nếu BridgeXYZ không hành động, thiệt hại có thể lên tới 500 triệu.
Tôi quyết định công bố phát hiện trên Twitter. Đính kèm dashboard thời gian thực. Cộng đồng bắt đầu hoảng loạn. TVL giảm 30% trong 3 giờ. Cuối cùng, BridgeXYZ buộc phải tạm dừng cầu — và phát hiện ra lỗ hổng trong contract nâng cấp. Kẻ tấn công đã rút được 1.200 ETH thành công, nhưng số còn lại bị chặn.
Tín hiệu tuần tới: BridgeXYZ sẽ phải đối mặt với audit độc lập. Nếu họ tiếp tục che giấu, đó là dấu hiệu của một dự án sắp sụp đổ. Đối với nhà đầu tư: kiểm tra multisig của bất kỳ cầu cross-chain nào bạn đang dùng. Nếu không có thời gian, hãy theo dõi active addresses và dòng tiền bất thường. Dữ liệu không bao giờ nói dối.
Bạn có tin vào một CEO 'không lo lắng' hay vào con số 1.200 ETH?