Tweet 1/15 Một con số thật hơn cả ngàn tin đồn. Trong 7 ngày qua, BlueMove – một DEX trên SUI – đã mất hơn 500.000 USD từ pool thanh khoản sau một cuộc tấn công khai thác lỗ hổng số học. Nhưng điều đáng nói: lỗ hổng này đã tồn tại ít nhất từ năm 2023. Dự án biết nó, đã nâng cấp hợp đồng, nhưng lại quên sửa. Sau đó, họ còn thiêu hủy quyền nâng cấp (UpgradeCap), khiến mọi bản vá trở nên bất khả thi. Đây không phải chuyện hack tinh vi, mà là quản lý rủi ro thất bại từ căn bản.
Tweet 2/15 Để hiểu chuyện gì xảy ra, cần quay lại tháng 5/2024. BlueMove thực hiện nâng cấp hợp đồng thông minh, thêm các hàm như add_liquidity_returns. Theo báo cáo, bản nâng cấp này không vá lỗ hổng số học (arithmetic overflow) đã được phát hiện từ trước. Một lỗi cơ bản – cộng trừ sai kiểu dữ liệu – cho phép kẻ tấn công rút nhiều token hơn số dư thực tế. Nhưng vì sao nó tồn tại suốt một năm? Dự án nói lỗ hổng “có thể thấy từ 2023”, nhưng không có hành động khắc phục. Đây là dấu hiệu đầu tiên của quản lý yếu kém.
Tweet 3/15 Sau nâng cấp ngày 31/5, hợp đồng vẫn chứa lỗ hổng. Đến ngày 3/6, đội ngũ BlueMove thiêu hủy quyền nâng cấp (UpgradeCap) – một bước thường được làm để chứng minh tính phi tập trung. Họ nghĩ rằng “immutable = an toàn”. Nhưng thực tế, họ vừa khóa chặt cánh cửa sửa lỗi. Kẻ tấn công chỉ cần chờ đợi. Và 40 ngày sau, hắn ra tay.

Tweet 4/15 Dữ liệu on-chain cho thấy kẻ tấn công đã tương tác với hợp đồng cũ (chưa nâng cấp) thông qua một hàm đặc biệt. Hắn khai thác lỗi số học để tạo ra lượng token ảo, sau đó rút SUI từ pool thanh khoản. Tổng cộng khoảng 500.000 USD bị rút sạch. Giao dịch diễn ra trong vài phút, không có dấu hiệu phức tạp – chỉ là gọi đúng hàm với tham số sai.

Tweet 5/15 Ngay sau sự kiện, cộng đồng nghi ngờ nội gián. Tyler Simpson, một nhà phân tích nổi tiếng, cáo buộc BlueMove đã “cố tình cài backdoor” để thực hiện rug pull chậm. Nhưng nhìn vào dữ liệu, tôi cho rằng đây là sự cẩu thả hơn là ác ý. Không có bằng chứng nào cho thấy đội ngũ cố tình tạo lỗ hổng. Họ chỉ không kiểm tra kỹ trước khi thiêu hủy quyền nâng cấp.
Tweet 6/15 Hãy đặt câu hỏi: tại sao một đội ngũ từng xây dựng DEX trên SUI lại mắc lỗi sơ đẳng đến vậy? Câu trả lời nằm ở quy trình kiểm toán. Hợp đồng của BlueMove từng được kiểm toán, nhưng bản nâng cấp tháng 5 không được kiểm toán lại. Đây là sai lầm chết người. Trong thị trường giảm hiện tại, mọi dự án đều muốn tiết kiệm chi phí, nhưng cắt giảm audit là tự sát.
Tweet 7/15 Khi phân tích sâu hơn, tôi phát hiện một điểm mù: BlueMove giữ lại quyền nâng cấp trong nhiều tháng, nhưng không sửa lỗi. Họ có đủ thời gian để vá từ năm 2023 đến tháng 5/2024, nhưng không làm. Sau đó, họ thiêu hủy quyền nâng cấp như một nghi thức “phi tập trung hóa”. Điều này cho thấy ưu tiên của họ là hình ảnh, không phải an toàn.
Tweet 8/15 Quan điểm của tôi về incentive trong DeFi: APY của liquidity mining thực chất là bù cho TVL. Khi ngừng incentive, người dùng thực bỏ đi. Nhưng ở đây, vấn đề còn nghiêm trọng hơn: khi mất lòng tin, không incentive nào cứu được. BlueMove đã mất cả vốn lẫn niềm tin. Dự án tuyên bố sẽ đóng cửa và đền bù cho người dùng. Nhưng đền bù từ đâu? Họ không có nguồn thu để bù đắp 500k USD.
Tweet 9/15 Về stablecoin và thanh toán, tôi thường nói động lực thực sự của crypto payment tại các nước đang phát triển là lạm phát tiền tệ địa phương. Nhưng ở đây, câu chuyện hoàn toàn khác: một DEX trên SUI – một blockchain layer 1 có tốc độ cao – lại sụp đổ vì quản lý tồi. Điều này nhắc nhở rằng công nghệ không thể thay thế quy trình.
Tweet 10/15 Góc nhìn phản trực giác: nhiều người cho rằng thiêu hủy UpgradeCap là tốt vì loại bỏ rủi ro admin. Nhưng sự thật là khi bạn chưa chắc chắn về tính đúng đắn của code, việc thiêu hủy là tự sát. Một quyền nâng cấp được quản lý bởi multisig là giải pháp cân bằng. BlueMove đã chọn cực đoan và trả giá.
Tweet 11/15 Học từ sự cố này: với tư cách là data scientist, tôi khuyến nghị mọi dự án nên duy trì ít nhất một quyền “freeze” hoặc “pause” trong hợp đồng, ngay cả khi đã immutable. Và không bao giờ thiêu hủy quyền nâng cấp trước khi có audit cho bản vá cuối cùng.
Tweet 12/15 Về phía hacker: hắn đã rút 15.000 USD phí từ cuộc tấn công (theo thông tin). Số còn lại vẫn nằm trong pool? Không, tất cả 500k đã bị rút. Hắn đang nắm giữ 500k USD tiền SUI. BlueMove đã đề nghị bounty 48h để hacker trả lại, nếu không sẽ khởi kiện. Nhưng liệu có truy vết được? Với dữ liệu on-chain, hoàn toàn có thể nếu hacker sử dụng CEX để rút tiền. Tuy nhiên, nếu hắn chuyển qua mixers, việc truy vết rất khó.
Tweet 13/15 Một câu hỏi lớn: BlueMove có phải là nạn nhân của nội gián không? Dữ liệu chưa đủ để kết luận. Nhưng nếu là nội gián, động cơ có thể là do dự án thất bại về mặt tài chính, hoặc do mâu thuẫn nội bộ. Tuy nhiên, tôi nghiêng về giả thuyết “sơ suất” hơn. Vì nếu là nội gián, họ sẽ chọn thời điểm khác, không phải sau khi thiêu hủy quyền nâng cấp khiến chính họ cũng không thể lấy lại tiền.
Tweet 14/15 Cuối cùng, tác động đến hệ sinh thái SUI: sự kiện này làm xói mòn niềm tin vào các DEX trên SUI. Các dự án khác như Cetus, Turbos có thể hưởng lợi ngắn hạn từ dòng thanh khoản chảy ra. Nhưng về dài hạn, SUI Foundation cần siết chặt tiêu chuẩn audit cho các dự án DeFi. Một lỗ hổng đơn giản có thể phá hủy cả năm xây dựng.
Tweet 15/15 Takeaway: Đừng bao giờ tin vào một dự án chỉ vì nó “đã thiêu hủy quyền nâng cấp”. Hãy kiểm tra lịch sử audit, thời gian tồn tại của lỗ hổng, và quy trình quản lý rủi ro. Một con số thật hơn cả ngàn tin đồn – hãy để dữ liệu on-chain dẫn đường. Tuần tới, tôi sẽ theo dõi xem hacker có trả lại tiền không và liệu BlueMove có thực sự đóng cửa. Còn bạn, hãy rút bài học: trong bear market, sống sót quan trọng hơn lợi nhuận.