Ngày 21 tháng 7, Solv Protocol – giao thức cung cấp giải pháp sinh lời từ Bitcoin – đã bị tấn công. Kẻ tấn công đã đúc được hơn 13.000 BTC+ (tương đương khoảng 400 triệu USD tại thời điểm đó) trước khi bị phát hiện. Con số này không phải là tổng thiệt hại thực tế vì đội ngũ đã kịp thời đóng băng số token bất hợp pháp, nhưng nó cho thấy mức độ nghiêm trọng của lỗ hổng: một private key duy nhất có thể khiến toàn bộ giao thức sụp đổ.
Bối cảnh: Solv Protocol xây dựng trên BNB Chain, cho phép người dùng gửi Bitcoin (dạng wrapped) để nhận BTC+ – một token tổng hợp đại diện cho Bitcoin đang sinh lời trong các pool DeFi. Token này được kỳ vọng sẽ giữ peg với BTC và tích lũy lợi suất. Về mặt kỹ thuật, Solv sử dụng hợp đồng thông minh có thể nâng cấp (upgradeable proxy) để dễ dàng cập nhật tính năng. Đây là kiến trúc phổ biến nhưng ẩn chứa rủi ro nếu quyền nâng cấp nằm trong tay một người.
Phân tích dữ liệu on-chain: Từ Etherscan, tôi truy vết địa chỉ deployer của hợp đồng chính. Kẻ tấn công đã sử dụng chính private key của deployer (bị rò rỉ) để gọi hàm upgradeTo() – một hàm được thiết kế để thay đổi logic hợp đồng. Sau khi nâng cấp lên một hợp đồng độc hại, hắn gọi hàm mint() để đúc BTC+ trái phép. Điều này xác nhận: - Lỗ hổng không nằm ở logic kinh doanh mà ở quyền quản trị tập trung. - Kẻ tấn công không cần khai thác bug phức tạp; chỉ cần một private key là đủ.
Đội ngũ Solv đã phản ứng nhanh: trong vòng 3 giờ, họ phát hiện, cô lập hợp đồng độc hại và đóng băng token bất hợp pháp. Họ cũng tạm dừng chức năng subscribe/ redeem để ngăn chặn thiệt hại lan rộng. Đây là điểm sáng trong khủng hoảng. Tuy nhiên, vấn đề cốt lõi vẫn là: tại sao một deployer có quyền nâng cấp toàn bộ giao thức mà không có multi-sig hay timelock?
Góc nhìn phản trực giác: Nhiều người sẽ nghĩ rằng vì đội ngũ tuyên bố “tất cả tài sản cơ bản đều an toàn”, nên sự cố này chỉ ảnh hưởng đến token tổng hợp và sẽ sớm phục hồi. Nhưng thực tế, uy tín của một giao thức DeFi phụ thuộc vào niềm tin. Khi người dùng thấy rằng chỉ cần một private key bị lộ là BTC+ có thể bị pha loãng vô hạn, họ sẽ mất niềm tin vào tính ổn định của token. Việc tạm dừng redeem cũng khiến BTC+ mất peg ngay lập tức, gây tổn thất cho những holder không kịp thoát. Hơn nữa, việc đội ngũ khởi động “re-audit toàn diện từ bên ngoài” cho thấy bản kiểm toán trước đó có thể đã bỏ qua lỗ hổng OpSec (bảo mật vận hành) – một vấn đề không thể vá bằng code.
Bài học rút ra: - Không bao giờ để một người nắm giữ private key có quyền nâng cấp. Multi-sig + timelock là tiêu chuẩn tối thiểu. - Audit cần kiểm tra không chỉ logic hợp đồng mà còn quy trình lưu trữ key. - Thời gian phục hồi 2 tuần (theo thông báo) là thử thách lớn: nếu đội ngũ không thể khôi phục redeem đúng hạn hoặc để lộ thêm lỗ hổng, hậu quả sẽ rất nặng nề.
Tuần tới, tôi sẽ theo dõi xem Solv có chuyển quyền nâng cấp lên multi-sig hay không. Đó mới là tín hiệu thực sự để đánh giá liệu giao thức có học được bài học hay chỉ đang mua thời gian.