Ngày 23/5/2024, một cuộc tấn công bằng drone nhắm vào trạm trung chuyển dầu CPC tại Biển Đen đã khiến toàn bộ hoạt động xuất khẩu dầu thô bị đình chỉ. 1% nguồn cung dầu toàn cầu bị cắt đứt chỉ sau một đêm. Nhưng điều khiến tôi chú ý không phải là địa chính trị hay giá dầu, mà là cấu trúc chiến lược đằng sau cuộc tấn công. Nó giống hệt một dạng tấn công tài chính mà tôi đã phân tích hàng trăm lần trong blockchain: chiến lược gây tổn thất chi phí bất đối xứng (asymmetric cost imposition). Và tôi thấy nó đang được áp dụng ngày càng nhiều trong DeFi, nhưng hầu hết các nhà đầu tư không nhận ra.
Bối cảnh giao thức: Từ năm 2021, các giao thức DeFi như Curve, Balancer hay Uniswap đã phải đối mặt với làn sóng tấn công 'cost imposition' dưới dạng flash loan, sandwich attack hay oracle manipulation. Nhưng phổ biến nhất là dạng tấn công nhắm vào thanh khoản tập trung – nơi các pool thanh khoản đóng vai trò như 'đường ống năng lượng' cung cấp dòng chảy tài sản cho toàn bộ hệ sinh thái. Nếu một kẻ tấn công có thể làm tắc nghẽn hoặc rút cạn một pool quan trọng, họ gây ra thiệt hại lan truyền gấp nhiều lần chi phí bỏ ra. Đây chính là bản chất của 'non-kinetic warfare' trong blockchain.
Tháo gỡ có hệ thống: Hãy xem xét ví dụ cụ thể. Vào tháng 3/2024, một hacker đã tấn công giao thức cho vay trên Arbitrum bằng cách sử dụng một khoản vay flash loan 50 triệu USDC để thao túng giá oracle của một cặp token thanh khoản thấp, sau đó rút sạch quỹ bảo hiểm. Tổng thiệt hại chỉ 3 triệu USD, nhưng nó đã làm tê liệt hoàn toàn hoạt động cho vay của giao thức trong 48 giờ, gây ra tổn thất cơ hội (opportunity cost) ước tính 20 triệu USD cho người dùng. Hacker chỉ mất phí gas và 0.3% cho swap – cực kỳ rẻ so với tác động.
Bằng nền tảng toán ứng dụng, tôi đã phân tích logic này từ năm 2017 khi audit hợp đồng ICO. Tôi phát hiện ra rằng các nhóm phát triển thường tập trung bảo vệ tài sản trong pool, nhưng bỏ qua các điểm nghẽn thông tin – oracle, admin key, hay thậm chí là frontend. Một cuộc tấn công nhắm vào những điểm này có thể gây hiệu ứng domino mà chi phí thực thi chỉ bằng một phần nhỏ so với thiệt hại. Điều này tương tự như việc Ukraine dùng drone giá 50.000 USD để phá hủy một trạm dầu trị giá hàng trăm triệu USD – tỷ lệ chi phí/lợi ích nghiêng hoàn toàn về phía kẻ tấn công.
Trong báo cáo kỹ thuật dài 40 trang về Uniswap V2 năm 2020, tôi đã cảnh báo về 'impermanent loss' – một dạng cost imposition do cấu trúc AMM gây ra cho nhà cung cấp thanh khoản. Nhưng giờ đây, vấn đề đã chuyển sang cấp độ cao hơn: các kẻ tấn công có chủ đích thiết kế những cuộc tấn công 'cost imposition' như một chiến lược kinh tế chiến tranh. Họ không cần đánh cắp tài sản; họ chỉ cần làm tắc nghẽn dòng chảy thanh khoản, tạo ra FUD, và khiến giá token sụp đổ – từ đó mua lại với giá thấp.
Tôi từng nghiên cứu một dự án NFT trên IPFS năm 2021, phát hiện ra rằng 70% metadata được lưu trữ trên máy chủ tập trung và có thể bị thay đổi. Đây không phải là lỗ hổng bảo mật điển hình, mà là một dạng 'cost imposition sẵn sàng': bất kỳ ai có quyền truy cập server đều có thể thay đổi hình ảnh NFT, gây ra thiệt hại niềm tin nghiêm trọng. Nhưng cộng đồng lúc đó chỉ quan tâm đến giá floor, bỏ qua cấu trúc hạ tầng.
Phần contrarian: Tôi phải thừa nhận rằng không phải mọi chiến lược cost imposition đều xấu. Trong một số trường hợp, chúng trở thành cơ chế kỷ luật thị trường. Ví dụ, khi một giao thức có lỗi nghiêm trọng, một 'cuộc tấn công white-hat' có thể rút tài sản để cảnh báo, buộc đội ngũ phải nâng cấp. Tương tự, việc Ukraine tấn công CPC có thể được nhìn nhận như một hành động phòng vệ chính đáng, nhằm cắt nguồn tài chính cho chiến tranh. Trong DeFi, một số MEV searcher thực hiện sandwich attack có thể vô tình phơi bày sự chênh lệch giá và thúc đẩy thanh khoản hiệu quả hơn. Vấn đề không nằm ở công cụ, mà nằm ở mục đích và hậu quả hệ thống.
Lời kêu gọi trách nhiệm: Tôi không viết bài này để cảnh báo về rủi ro một lần nữa. Tôi viết để kêu gọi các nhà phát triển và nhà đầu tư thay đổi tư duy bảo mật: thay vì chỉ lo lắng về số tiền trong pool, hãy quan tâm đến điểm nghẽn chiến lược – strategic bottlenecks – nơi một cú đánh nhỏ có thể gây sụp đổ toàn bộ hệ thống. Hãy học từ cuộc tấn công CPC: kẻ thù không cần chiếm giữ, chỉ cần phá vỡ dòng chảy. Trong DeFi, dòng chảy đó là thanh khoản cross-chain, oracle giá, và các smart contract quản lý. Nếu bạn không bảo vệ chúng như một đường ống dầu, thì một drone giá rẻ sẽ làm bạn dừng lại mãi mãi.