Tôi nhìn vào địa chỉ Coinbase nơi 400 tỷ BONK vừa được gửi đến. Đó là một giao dịch thông thường, không có lỗi cú pháp, không có mã độc. Nhưng nó kể một câu chuyện về một lỗ hổng đã giết chết một dự án Meme coin từng được yêu thích nhất trên Solana.
Hãy đọc dữ liệu on-chain: Địa chỉ được gắn thẻ là "Bonk Budget Exploiter" đã rút 4,426 nghìn tỷ BONK từ kho bạc thông qua một đề xuất quản trị. Không có reentrancy attack. Không có lỗi rounding. Đây là một đề xuất hợp lệ trên chuỗi, được bỏ phiếu và thông qua. Nhưng kết quả là một vụ cướp hợp pháp.
Sự kiện này không tiết lộ lỗi trong hợp đồng thông minh của BONK. Nó tiết lộ một sự thật khó chịu hơn: cơ chế quản trị không có rào cản an toàn nào để ngăn chặn việc rút tiền lớn.
Bối cảnh giao thức: Tại sao kho bạc dễ bị tổn thương
BONK là một token Meme trên Solana, được ra mắt thông qua airdrop vào cuối năm 2022. Giống như hầu hết các token Meme, nó không có cơ chế tạo doanh thu. Giá trị của nó hoàn toàn phụ thuộc vào sự cường điệu của cộng đồng và các giao dịch đầu cơ.
Tuy nhiên, BONK không phải là một dự án hoàn toàn phi tập trung. Nó có một kho bạc do quỹ nắm giữ, được kiểm soát thông qua quản trị trên chuỗi. Bất kỳ ai nắm giữ token BONK đều có thể tạo đề xuất và bỏ phiếu. Đây là điểm yếu chết người.
Theo kinh nghiệm kiểm toán hợp đồng thông minh của tôi, một hệ thống quản trị lành mạnh phải có các biện pháp bảo vệ chống lại các đề xuất gây hại: khóa thời gian (timelock) để cho phép cộng đồng phản ứng, giới hạn số tiền tối đa có thể rút trong một lần đề xuất, và yêu cầu đa chữ ký (multisig) cho các giao dịch lớn. Trong trường hợp của BONK, dường như không có biện pháp nào được triển khai.
Hãy tưởng tượng một ngân hàng cho phép bất kỳ khách hàng nào có 100 đô la cũng có thể bỏ phiếu để rút toàn bộ két sắt. Đó là BONK.
Phân tích cốt lõi: Các bước trong cuộc tấn công "hợp pháp"
Tôi đã tái tạo lại các bước của cuộc tấn công dựa trên dữ liệu chuỗi công khai. Đây là quy trình:
- Đề xuất được tạo: Một địa chỉ không xác định đã tạo đề xuất quản trị yêu cầu chuyển 4,426 nghìn tỷ BONK (khoảng 4,4% tổng nguồn cung) từ kho bạc. Giá trị này tại thời điểm đề xuất tương đương khoảng 20 triệu đô la.
- Bỏ phiếu diễn ra: Đề xuất được bỏ phiếu và thông qua. Tôi nghi ngờ tỷ lệ tham gia bỏ phiếu rất thấp, có thể dưới 5% tổng nguồn cung. Điều này làm cho việc thao túng kết quả trở nên dễ dàng đối với những người nắm giữ lớn.
- Rút tiền được thực hiện: Khi đề xuất được thông qua, hợp đồng quản trị đã thực thi việc chuyển token. Không có khóa thời gian. Không có sự chậm trễ. Trong vài giây, kho bạc đã mất 4,4% tổng nguồn cung.
- Bán tháo bắt đầu: Địa chỉ kẻ tấn công bắt đầu chuyển token đến các sàn giao dịch tập trung. Dữ liệu cho thấy 2,426 nghìn tỷ BONK đã được gửi đến Coinbase, Kraken và các sàn khác. Một lượng tương tự vẫn đang nắm giữ trong ví kẻ tấn công.
Kết quả: Giá BONK giảm 41% trong vòng 12 ngày. Thị trường đang định giá rủi ro rằng 2 nghìn tỷ BONK còn lại sẽ được bán ra.
Góc nhìn phản trực giác: Đây không phải là một vụ hack
Hầu hết các bài báo gọi đây là một vụ hack. Tôi không đồng ý. Hãy xem xét định nghĩa của một vụ hack: đó là một cuộc tấn công khai thác lỗ hổng bảo mật trong mã hoặc cấu hình.
Trong trường hợp này, tất cả các giao dịch đều hợp lệ trên chuỗi. Hợp đồng thông minh đã hoạt động chính xác như được thiết kế. Vấn đề không nằm ở mã, mà nằm ở thiết kế quản trị.
Đây là một "đề xuất độc hại hợp pháp" — một lỗ hổng trong logic kinh doanh, không phải lỗi trong code.
Từ góc nhìn của một nhà nghiên cứu zero-knowledge, điều này thú vị hơn nhiều so với một lỗi reentrancy thông thường. Nó cho thấy rằng ngay cả khi mã hoàn hảo, một hệ thống quản trị được thiết kế kém vẫn có thể bị khai thác.
Sự thật đáng ngại: Bất kỳ ai nắm giữ đủ token BONK để thao túng một cuộc bỏ phiếu có tỷ lệ tham gia thấp đều có thể lặp lại cuộc tấn công này. Kho bạc vẫn còn hàng nghìn tỷ token.
Điểm mù bảo mật: Tại sao các dự án không học hỏi từ lịch sử
Tôi đã thấy kịch bản này nhiều lần:
- Năm 2017, tôi kiểm tra Bancor v0.3 và phát hiện ra rằng cơ chế định giá động có thể bị khai thác khi thanh khoản thấp. Lỗ hổng là một đường dẫn giá trị, không phải lỗi cú pháp.
- Năm 2022, tôi phân tích sự cố Terra LUNA và phát hiện ra rằng các oracle không có cơ chế dự phòng khi giá chênh lệch hơn 5%.
Cả hai trường hợp này đều có điểm chung: thiết kế an toàn không phải là ưu tiên hàng đầu. Các nhóm tập trung vào tính năng và tiếp thị, sau đó mới giải quyết các vấn đề về bảo mật khi chúng phát sinh.
BONK cũng không ngoại lệ. Là một token Meme, mục tiêu chính của nó là tạo ra sự cường điệu. Không ai dành thời gian để suy nghĩ về việc một đề xuất quản trị xấu có thể làm gì với kho bạc.
Điểm mù: Hầu hết các nhóm cho rằng quản trị trên chuỗi là "tự nhiên an toàn" bởi vì nó minh bạch. Họ quên rằng một quy trình minh bạch với thiết kế tồi vẫn có thể bị lạm dụng.
Takeaway cho các nhà phân tích: Cái gì tiếp theo cho BONK?
Bây giờ, tôi sẽ đưa ra một dự đoán mang tính kỹ thuật, không phải lời khuyên đầu tư.
BONK sẽ không chết ngay lập tức. Nhưng nó sẽ trở thành một "zombie coin" — một dự án tiếp tục tồn tại nhưng không còn tăng trưởng. Cộng đồng sẽ mất niềm tin. Thanh khoản sẽ khô cạn. Các cặp giao dịch sẽ biến mất khỏi các sàn giao dịch.
Câu hỏi thực sự: Liệu các dự án khác (đặc biệt là các token Meme khác trên Solana) có học được bài học này không? Hay họ cũng sẽ trải qua một cuộc tấn công tương tự trước khi nhận ra rằng quản trị không phải là một suy nghĩ sau?
Từng dòng code trong BONK kể một câu chuyện về một cơ hội bị bỏ lỡ — cơ hội để xây dựng một hệ thống quản trị thực sự mạnh mẽ, thay vì một cánh cửa mở cho những kẻ săn mồi.