Đọc contract đi, thay vì tin vào tweet. Nhưng lần này, vấn đề không nằm trong smart contract — nó nằm trong cơ chế bỏ phiếu.
Hai tuần trước, giao thức Athena Finance (tên giả định) đã phải thu hồi đề xuất nâng cấp an ninh lần thứ 21 sau khi quỹ đầu tư Hydra Capital — một trong những LP lớn nhất — dùng 40% quyền biểu quyết để phủ quyết. Lý do chính thức: bản vá sẽ khóa thanh khoản của pool ATH-USDC trong 72 giờ, ảnh hưởng đến hoạt động của quỹ. Nhưng dưới góc nhìn audit, đây là hồi chuông cảnh tỉnh về một lỗ hổng cấp độ giao thức: ủy quyền làm quyền lực tập trung hơn, và kẻ nắm quyền ấy có thể phá hoại chính bảo mật mà cộng đồng tưởng đang bảo vệ.

Bối cảnh: Athena Finance là một giao thức lending trên Arbitrum, sử dụng mô hình quản trị dựa trên veToken (vote-escrowed). Người dùng stake token ATH để nhận veATH, quyền biểu quyết tỷ lệ với thời gian stake. Ban đầu, thiết kế này nhằm khuyến khích nắm giữ dài hạn. Nhưng thực tế, các quỹ lớn đã tích lũy veATH thông qua các hợp đồng cho vay và ủy quyền từ hàng nghìn ví nhỏ lẻ — một kỹ thuật gọi là "concentration via delegation". Hydra Capital đã tập trung 40% quyền lực chỉ sau 3 tháng ra mắt. Khi đội ngũ phát triển phát hiện một lỗ hổng reentrancy trong module flash loan (CVE-2024-0223) và đề xuất bản vá 21, Hydra đã phủ quyết.
Cốt lõi kỹ thuật: Bản vá 21 liên quan đến việc thêm một cơ chế tạm dừng rút tiền trong 72 giờ, nhằm ngăn chặn tấn công reentrancy. Hydra Capital lập luận rằng điều này vi phạm hợp đồng với người dùng — nhưng thực tế, họ chỉ muốn bảo vệ chiến lược yield farming 5x đòn bẩy của mình. Lỗ hổng ở đây, không phải hype ở kia. Lỗ hổng không phải code — mà là thiết kế ủy quyền không có cơ chế chống tập trung quyền lực. Trong giao thức, một địa chỉ có thể nhận ủy quyền từ vô số địa chỉ khác mà không bị giới hạn. Điều này tương tự lỗi tôi từng thấy trong hợp đồng ICO năm 2017: hàm transfer() cho phép gửi token trước khi kết thúc ICO. Cả hai đều là lỗi logic ở tầng thiết kế, không phải implementation.

Góc nhìn phản trực giác: Nhiều người nghĩ rằng quản trị phi tập trung là lá chắn tốt nhất chống lại kiểm duyệt. Sai. Delegation làm governance tập trung hơn — người dùng quá lười tìm hiểu và đơn giản ủy quyền cho các KOL hoặc quỹ. Hydra Capital không cần hack contract; chúng chỉ cần mua ủy quyền từ các ví nhỏ với giá 0.1 ETH mỗi nghìn vote. Kết quả là một bản vá an ninh bị chặn bởi chính những kẻ đang khai thác lỗ hổng. Điểm mù bảo mật: các auditor (kể cả tôi) thường chỉ kiểm tra tính đúng đắn của code, không kiểm tra "tính đúng đắn của quyền lực". Đây là một attack vector mới: Sybil Attack cấp độ kinh tế — mua quyền biểu quyết để vô hiệu hóa mọi nỗ lực sửa lỗi.
Takeaway: Nếu bạn đang xây dựng một DAO, hãy thiết kế giới hạn ủy quyền tối đa (ví dụ: một địa chỉ không thể nhận quá 5% tổng quyền lực từ các địa chỉ khác). Nếu không, bản vá thứ 22 cũng sẽ bị phủ quyết — và lúc đó lỗ hổng không còn là reentrancy, mà là chính niềm tin vào "phi tập trung". Tôi đã thấy điều này lặp lại từ năm 2017 đến nay. Lỗ hổng ở đây, không phải hype ở kia.