Tuần này, ba dự án DeFi lần lượt gục ngã. Bonzo Finance mất 900.000 USD. Summer Finance đóng cửa vì mất 6 triệu. Và mới nhất: Ostium mất 20 triệu USD từ quỹ OLP trên Arbitrum. Không phải do lỗi smart contract thông minh, không phải do flash loan phức tạp. Chỉ đơn giản: private key của oracle signer bị lộ. Tôi đã kiểm tra hàng trăm hợp đồng trong 8 năm qua, và tôi có thể nói với bạn – đây là một vết thương tự gây ra, có thể phòng tránh được.
Ostium tự xưng là “sàn giao dịch phái sinh đa tài sản” – bạn có thể long/short cổ phiếu, hàng hóa, và forex trên Arbitrum. TVL khoảng 63 triệu USD trước khi sự cố. Họ sử dụng Supra làm oracle – một nhà cung cấp mà bạn chưa từng nghe tên, nhưng đang vận hành trên 11 chain khác. Kẻ tấn công có được private key của signer, tự ký giá có lợi cho mình (ví dụ: ETH giá 1000 USD khi thực tế 3000 USD), mở một vị thế lớn, rồi đóng ngay lập tức. Tiền từ pool OLP chảy vào túi hắn. 20 triệu USD. Đơn giản đến mức buồn cười.
Phân tích kỹ thuật: không có cơ chế xác thực on-chain cho dữ liệu từ signer. Không có multi-sig. Không có threshold signature. Không có bất kỳ lớp bảo vệ nào giữa private key và toàn bộ tài sản của giao thức. Private key của oracle signer là single point of failure. Trong audit, tôi luôn hỏi: ai giữ cái chìa khóa đó? Nếu câu trả lời là “một server” hoặc “một người”, tôi yêu cầu client dừng deploy ngay lập tức. Nhưng dự án vẫn launch, và giờ đây họ phải gánh hậu quả.
Điều đáng lo hơn: Supra đã phát hiện lỗ hổng và triển khai bản vá trên tất cả 11 chain… trước khi vụ tấn công xảy ra. Nhưng Ostium không update kịp. Bonzo Finance cũng không. Đây là contagion risk – nếu một chain chưa được vá, kẻ tấn công có tài nguyên (có thể là cùng một private key hoặc một lỗ hổng tương tự) có thể tấn công bất cứ lúc nào. Chỉ cần một signer yếu, toàn bộ hệ thống oracle của Supra trở nên vô dụng.
Phần contrarian: bạn có thể nghĩ “nếu dùng Chainlink, mọi chuyện sẽ khác”. Chưa chắc. Chainlink phi tập trung hơn, nhưng hầu hết dPerp vẫn có một admin key (multisig) để nâng cấp hợp đồng. Vấn đề là thiết kế kiến trúc, không phải thương hiệu oracle. Một private key vẫn là một điểm thất bại duy nhất, dù nó thuộc về oracle hay admin. Tôi từng audit một giao thức lending tự tin rằng họ an toàn vì dùng multisig 5/7. Kết quả: một thành viên multisig bị hack qua email phishing, 3 chữ ký còn lại không đủ để ngăn chặn. Câu chuyện lặp lại.
Cuối cùng: thị trường đang dạy chúng ta một bài học đắt giá. 80% vụ hack nửa đầu 2026 đến từ private key – con số đó tự nói lên tất cả. Nếu bạn đang vận hành một giao thức, hãy giả định private key của bạn sẽ bị lộ vào ngày mai. Và hãy thiết kế sao cho dù nó bị lộ, hệ thống vẫn an toàn – bằng cách dùng threshold signature, time-lock withdrawal, và on-chain verification cho mọi dữ liệu đến từ oracle. Còn không, bạn chỉ đang trưng bày một quả bom hẹn giờ cho hacker.