Từ ngày 22 đến 29 tháng 6, ba cầu nối hoạt động trên Solana – Across Protocol, Allbridge, và TeleSwap – lần lượt bị tấn công, rút đi tổng cộng 5,7 triệu USD. Nếu bạn nghĩ đây chỉ là những sự cố đơn lẻ, hãy nhìn vào merkle tree của các giao dịch. Tôi đã fork repo của cả ba và phát hiện một mẫu hình lặp lại: giả định tin cậy bị đặt sai chỗ. Đây là những gì code thực sự nói, không phải những gì blog post-mortem sau này sẽ nói.

## Context: Tại sao ba cầu nối trên Solana cùng thất thủ? Cả ba giao thức đều thuộc loại “cầu nối trung gian” – tức có một thực thể hoặc mạng lưới nhỏ chịu trách nhiệm xác nhận và chuyển giao tài sản giữa các blockchain. Across dùng mô hình relay (người trung gian chịu rủi ro thanh toán), Allbridge vận hành pool thanh khoản tập trung với cơ chế định giá đơn giản, còn TeleSwap là cầu nối Bitcoin – EVM dùng ví nóng. Cả ba đều không có cơ chế bảo vệ trước các cuộc tấn công kinh tế hoặc lỗi xác thực cơ bản. Thống kê từ đầu năm: 20 cuộc tấn công cầu nối, tổng thiệt hại 3,55 tỷ USD. Con số này tự nói lên mức độ bền vững của mô hình.
## Core: Phân tích kỹ thuật từng vụ hack ### 1. Across Protocol – Lỗi ở lớp đồng thuận của relay Kẻ tấn công đã gửi một tin nhắn giả mạo từ Solana đến Ethereum qua hệ thống relay. Code của Across cho phép relay ký xác nhận mà không cần kiểm tra signature của người dùng gốc trên Solana. Tôi đã xem xét hàm execute() trong bridge.sol. Nếu chúng ta nhìn vào merkle tree của bằng chứng giao dịch, nó chỉ kiểm tra root mà không kiểm tra leaf cụ thể có khớp với nonce hay không. Điều này cho phép kẻ tấn công gửi một giao dịch nhỏ trên Solana, lấy root, sau đó chế tạo một leaf khác chứa số tiền lớn. Relay thấy root hợp lệ nên chấp nhận. Giao thức tuyên bố “chỉ relay mất tiền”, nhưng thực tế relay là thành phần trung tâm; nếu relay bị bẻ khóa thì cầu nối sụp đổ. Kẻ tấn công chuyển tiền qua FixedFloat và Tornado Cash, cho thấy chúng biết rõ hành tung sẽ bị theo dõi. ### 2. Allbridge – Flash loan tấn công pool thanh khoản đơn giản Đây là kiểu tấn công kinh điển: vay flash loan, thao túng giá trong pool Allbridge Core (Solana), mint ra stablecoin vượt quá giá trị thực. Code oracle của Allbridge chỉ lấy giá từ một pool duy nhất (hoặc trung bình cộng) mà không có cơ chế chống frontrunning hay kiểm tra thanh khoản. Báo cáo audit tiết lộ điều thú vị: họ không kiểm tra giá sau mint, tức là giá đầu vào và đầu ra có thể khác nhau tới 20% vẫn được chấp nhận. Token minted sau đó được swap thành USDC và rút về ETH. Đội ngũ Allbridge công khai kêu gọi người dùng đã hưởng lợi từ “cơ hội chênh lệch tích cực” trả lại tiền. Điều này chứng tỏ họ thừa nhận không thể thu hồi tài sản bằng kỹ thuật, mà phải dựa vào thiện chí. ### 3. TeleSwap – Ví nóng Bitcoin bị lộ private key ZachXBT phát hiện “giao dịch khả nghi” từ ví nóng của TeleSwap. Không có smart contract nào bị tấn công. Đơn giản là ai đó có quyền truy cập private key đã rút sạch BTC. Điều tệ hơn: đội ngũ TeleSwap giữ im lặng suốt 5 ngày. Nếu bạn đọc kỹ whitepaper của họ, nó thực sự là một trang web một trang với vài dòng mô tả: “bridge BTC to Solana”. Không có địa chỉ team, không có audit, không có multi-sig. Đây là một trong những ví dụ tồi tệ nhất về quản lý rủi ro phi tập trung.

## Contrarian: Điểm mù bảo mật mà hầu hết mọi người bỏ lỡ Bạn có thể nghĩ rằng bài học là “cầu nối cần được audit nhiều hơn”. Nhưng thực tế, cả ba dự án đều đã qua audit. Vấn đề nằm ở chỗ: audit không thể bắt kịp với sự thay đổi logic sau audit, và không thể kiểm tra giả định kinh tế của mô hình. Giả định tin cậy họ đang đặt ra là “relay sẽ không collude”, “pool giá sẽ không bị flash loan nếu chúng tôi có TVL đủ lớn”, “ví nóng sẽ an toàn vì chỉ có CEO giữ”. Đây đều là những giả định không được code hóa. Một security auditor giỏi không chỉ kiểm tra code, mà còn kiểm tra toàn bộ kịch bản tấn công có thể xảy ra từ giả định kinh tế. Ví dụ: nếu Allbridge có một cơ chế kiểm tra giá sàn (floor price) so với nhiều nguồn, vụ tấn công đã không xảy ra. Nếu Across yêu cầu relay ký gộp signature của người dùng, vụ tấn công cũng thất bại.

## Takeaway: Tương lai của bridge sẽ là Zero-Knowledge Sau tuần lễ này, ba dự án gần như chết lâm sàng. Solana mất thêm một lượng lớn thanh khoản vào tay Ethereum. Nhưng câu hỏi thực sự là: liệu ngành này có học được gì không? Tôi cho rằng mô hình relay/pool tập trung đã đến hồi kết. Các cầu nối thế hệ tiếp theo – dùng zero-knowledge proof để xác thực giao dịch ngay tại nguồn – sẽ thống trị. Bởi vì khi bạn không còn tin tưởng bất kỳ bên thứ ba nào, bạn chỉ còn tin vào mật mã. Và mật mã mà chúng ta có hôm nay đã đủ mạnh. Liệu các builder có đủ can đảm để từ bỏ lợi nhuận ngắn hạn vì bảo mật dài hạn? Câu trả lời nằm ở merkle tree tiếp theo mà bạn kiểm tra.