Chỉ trong vài phút, một đồng stablecoin đã mất gần như toàn bộ giá trị. Từ mức 0,995 USD, Balance Protocol (BLC) lao dốc xuống 0,001 USD – tương đương mất 99% giá trị chỉ sau một đêm. Khoảng 915.000 USD bốc hơi khỏi các pool thanh khoản. Nhưng điều đáng sợ hơn con số thiệt hại là sự im lặng chết chóc từ đội ngũ phát triển. Họ chưa đưa ra bất kỳ lời giải thích hay kế hoạch khắc phục nào. Đây không chỉ là một vụ tấn công – đó là một lời nhắc nhở tàn khốc về sự mong manh của niềm tin vào thuật toán.
Để hiểu được sự việc, chúng ta cần quay lại bối cảnh. BLC là một algorithmic stablecoin chạy trên BNB Chain, do 42DAO quản lý. Ý tưởng cơ bản của nó không khác gì Terra UST hay Basis Cash: duy trì neo 1:1 với USD thông qua cơ chế arbitrage và cung cầu. Người dùng có thể đúc BLC khi giá thấp hơn 1 USD và đốt khi giá cao hơn, tạo ra lợi nhuận cho nhà đầu tư chênh lệch giá. Trong nhiều tháng, BLC vận hành ổn định quanh mức neo. Nhưng rồi, vào ngày xảy ra sự kiện, công ty bảo mật TenArmor phát hiện một cuộc tấn công có liên quan đến hợp đồng GemJoin – một module thường dùng để xử lý hoán đổi tài sản thế chấp trong các hệ thống MakerDAO-style.
0x v2 lỗi – bài học nhớ mãi.
Tôi nhớ lại năm 2017, khi còn là một auditor trẻ, tôi đã dành ba tháng đọc từng dòng code của 0x Protocol v2. Tôi tìm thấy bảy lỗ hổng trong cơ chế order matching, bao gồm một lỗi tràn calldata. Lúc đó, tôi học được rằng những module tưởng như ổn định – như GemJoin – lại là nơi tiềm ẩn nguy hiểm nhất nếu không được kiểm tra kỹ càng. Và sự kiện BLC hôm nay là một minh chứng sống động.
Phân tích kỹ thuật sâu hơn cho thấy kẻ tấn công có thể đã sử dụng một chiến dịch phức tạp: mượn một lượng lớn BNB qua flash loan, sau đó tương tác với hợp đồng GemJoin để đúc BLC với số lượng không giới hạn hoặc thao túng giá. Bằng cách bơm thanh khoản giả vào pool BLC/BNB, chúng tạo ra chênh lệch giá giả tạo, kích hoạt các bot arbitrage tự động đúc và bán, làm giá BLC lao dốc. Khi giá chạm đáy, chúng mua lại BLC giá rẻ, trả nợ flash loan và rút lợi nhuận. Quy trình này quen thuộc như cháo – đã từng xảy ra với nhiều protocol khác – nhưng điểm đặc biệt ở đây là sự im lặng của đội ngũ.
Tại sao họ im lặng? Có thể họ đang cố gắng tìm ra lỗi, hoặc tệ hơn: họ đã không còn khả năng phản ứng. Zero knowledge cũng có điểm mù.
Kinh nghiệm từ các cuộc audit trước đây cho tôi thấy rằng khi đội ngũ không lên tiếng sau 48 giờ, thường có hai khả năng: hoặc họ đã bỏ chạy, hoặc họ đang che giấu một lỗi nghiêm trọng không thể sửa. Với BLC, con số 915.000 USD không phải là quá lớn so với tổng vốn hóa trước sự kiện (khoảng vài triệu USD). Nó gợi ý rằng kẻ tấn công chỉ khai thác một phần nhỏ thanh khoản, nhưng đủ để làm sụp đổ toàn bộ niềm tin. Một khi neo bị phá vỡ, không ai dám giữ token nữa, và hiệu ứng domino diễn ra.
Niềm tin vào DAO cũng có điểm mù.
DAO – Decentralized Autonomous Organization – được xem là đỉnh cao của phi tập trung hóa. Nhưng sự kiện BLC cho thấy DAO cũng chỉ là một nhóm người với quyền lực kiểm soát hợp đồng. Nếu không có cơ chế khẩn cấp rõ ràng, và nếu đội ngũ phát triển giữ quyền admin, thì DAO chẳng khác gì một công ty cổ phần truyền thống. 42DAO đã không có auditor uy tín nào công bố báo cáo trước khi ra mắt. Điều đó khiến rủi ro tăng vọt.
So sánh với các dự án khác: Frax Finance sử dụng mô hình partially collateralized (một phần dự trữ USDC, một phần thuật toán) và có cơ chế dừng khẩn cấp. MakerDAO có MCD với nhiều lớp bảo vệ. BLC không có gì tương tự. Nó chỉ dựa vào giả định rằng arbitrage sẽ tự động sửa sai – một giả định đã bị phá vỡ bởi chính sự tấn công.
Tuy nhiên, tôi muốn đưa ra một góc nhìn phản trực giác: có thể đây không phải là tấn công, mà là một lỗi thiết kế được kích hoạt bởi điều kiện thị trường gấu. Thị trường hiện tại thanh khoản thấp, tâm lý bi quan, khiến bất kỳ cú sốc nhỏ nào cũng có thể phóng đại. Việc mất 915.000 USD trong một pool nhỏ có thể đã là một 'dòng chảy đủ lớn' để phá vỡ neo. Nhưng nếu vậy, đội ngũ lẽ ra phải có kế hoạch dự phòng. Sự im lặng của họ là bằng chứng rõ ràng nhất cho thấy dự án không xứng đáng với niềm tin.
Tôi từng chứng kiến Uniswap v2 gặp vấn đề với oracle manipulation, và tôi đã viết cả một bài phân tích về nó. Bài học rút ra là: không có stablecoin thuật toán nào an toàn nếu thiếu dự trữ thực và audit chuyên sâu. BLC đã chứng minh điều đó một lần nữa. Với nhà đầu tư, đây là lời cảnh báo cuối cùng: hãy kiểm tra audit, xem xét cơ chế bảo vệ, và đừng bao giờ tin vào lời hứa 'phi tập trung' mà không có bằng chứng kỹ thuật.
Kết lại, sự sụp đổ của BLC không chỉ là mất mát tài chính. Nó là một bài học về sự phức tạp của các hệ thống tài chính phi tập trung. Khi nào cộng đồng mới học được rằng code is not law – code is risk? Câu trả lời, có lẽ, nằm ở những đống tro tàn của các dự án như thế này.