Hinkal: 797.000 USDC Bị Đánh Cắp, Lời Hứa Hoàn Tiền Và Bức Màn Che Giấu Sự Thật Trên Chuỗi
Thông thường, khi một dự án DeFi bị hack, tôi sẽ nhận được ít nhất ba tin nhắn từ các nhóm Telegram khác nhau trong vòng một giờ. Hôm nay, với Hinkal, một giao thức tập trung vào quyền riêng tư, sự im lặng hầu như bao trùm. Cho đến khi thông báo chính thức được đưa ra: một lời hứa hoàn tiền. Nhưng với tôi, lời hứa chỉ là một dữ liệu đầu vào. Tôi cần nhìn vào dấu chân trên chuỗi để hiểu toàn bộ câu chuyện. Vậy, câu chuyện thực sự là gì? Hãy cùng tôi, một On-Chain Data Analyst, giải mã nó qua từng khối giao dịch.
Trước tiên, hãy đặt bối cảnh. Hinkal hoạt động trong lĩnh vực giao thức quyền riêng tư. Về bản chất, chúng giống như một lớp vỏ bọc ẩn danh cho các giao dịch. Người dùng gửi tiền vào một 'bể bơi' chung, và sau đó rút ra ở một địa chỉ mới, làm đứt gãy liên kết giữa người gửi và người nhận. Đối với một người như tôi, người đã dành hơn 5 năm để phân tích hành vi on-chain, những giao thức này luôn là một nghịch lý thú vị: chúng bảo vệ quyền riêng tư, nhưng lại tạo ra một điểm tập trung rủi ro khổng lồ. Họ hứa hẹn sự ẩn danh, nhưng bản thân hợp đồng thông minh lại là một cuốn sách mở. Khi một lỗ hổng xuất hiện, cuốn sách đó sẽ biến thành một cái bẫy.
Hãy nhìn vào các chi tiết kỹ thuật. Theo thông báo, kẻ tấn công đã lấy đi khoảng 797.000 USDC. Con số này không quá lớn trong thế giới crypto, nhưng nó đủ để tạo ra một vết nứt lớn trong niềm tin. 'Mỗi giao dịch đều để lại dấu chân không thể xóa.' Kẻ tấn công, sau khi lấy được USDC, đã ngay lập tức chuyển đổi chúng thành 454 ETH. Đây là một bước đi rất điển hình. Việc chuyển đổi từ một đồng stablecoin sang ETH cho thấy kẻ tấn công có thể đang chuẩn bị cho các bước tiếp theo, như sử dụng các dịch vụ trộn (mixer) như Tornado Cash hoặc chuyển tiền qua các cầu nối (bridge). Tôi đã thấy mô hình này nhiều lần. Trong cuộc điều tra về vụ rửa tiền trên Uniswap năm 2020, một nhóm địa chỉ đã liên tục swap token để tạo khối lượng giao dịch giả, mỗi bước đi đều để lại một dấu vết rất rõ ràng trên chuỗi. Ở đây, việc chuyển đổi USDC sang ETH cũng tương tự. Nó tạo ra một 'lớp đệm' trước khi kẻ tấn công thực hiện bước cuối cùng: làm sạch dấu vết.
Phân tích của tôi cho thấy, đây có khả năng là một cuộc tấn công vào hợp đồng thông minh, hoặc khai thác một điểm yếu trong cơ chế trung gian (relayer). Nhiều giao thức quyền riêng tư phụ thuộc vào các relayers để gửi giao dịch, và nếu một relayer bị xâm phạm, kẻ tấn công có thể chặn hoặc chuyển hướng các khoản tiền. 'Hàng nghìn NFT và token hóa ra chỉ là bức màn khói.' Trong trường hợp này, lớp vỏ bọc về quyền riêng tư đã trở thành bức màn khói che giấu hoạt động của kẻ tấn công. Nhưng đối với một thám tử dữ liệu, không có gì là thực sự ẩn giấu. Có một sự thật thú vị ở đây: kẻ tấn công không sử dụng một địa chỉ mới tinh. Họ đã sử dụng một địa chỉ có lịch sử giao dịch. Điều này đi ngược lại trực giác của nhiều người. Bạn nghĩ rằng một hacker sẽ dùng một ví sạch, nhưng dữ liệu cho thấy họ thường tái sử dụng các địa chỉ cũ, có thể là để tiết kiệm chi phí gas hoặc đơn giản là do thói quen. Đây là một sự tương phản thú vị: 'Tương quan không phải là nhân quả.' Việc họ dùng một địa chỉ cũ không có nghĩa là họ để lại manh mối. Nó chỉ có nghĩa là họ là những kẻ lười biếng, và sự lười biếng đó có thể là điểm yếu của họ.
Kết luận sau tất cả những gì tôi thấy trên chuỗi? Lời hứa hoàn tiền của Hinkal, cho dù có chân thành đến đâu, cũng chỉ là một mảnh giấy trong cơn bão. Nó không thể xóa bỏ được vết nứt niềm tin. Nó không thể trả lại sự an tâm cho những người dùng đã thấy tiền của mình biến mất. Tuần tới, tôi sẽ không theo dõi số ETH hay USDC. Tôi sẽ theo dõi điều gì? Tôi sẽ xem TVL của Hinkal. Nếu nó không hồi phục, đó là tín hiệu kết thúc. Nếu nó hồi phục, tôi sẽ nghi ngờ rằng những người quay lại không hiểu rủi ro. 'Mỗi con số lệch lạc là một lời mời gọi đi sâu hơn.' Và bây giờ, cả dự án này là một con số lệch lạc. Bước tiếp theo là của bạn: hãy tự mình kiểm tra trên Etherscan, xem dòng tiền của kẻ tấn công, và tự hỏi: liệu lời hứa có đủ để xóa nhòa dấu chân không?