Ví này đã di chuyển. Theo dõi.
Sáng ngày 23 tháng 3 năm 2022, một địa chỉ ví bắt đầu rút ETH từ Ronin Bridge. Trong 6 giờ, lượng ETH chuyển ra tương đương 173.600 ETH – gần 600 triệu USD theo giá khi đó. Cùng lúc, 25,5 triệu USDC cũng biến mất. Tổng cộng 624 triệu USD. Rug pull? Dấu hiệu có từ tuần trước.
--- Context: Cây cầu của người Việt
Ronin là sidechain Ethereum do Sky Mavis phát triển – studio game Việt Nam đứng sau Axie Infinity. Tính đến tháng 3/2022, Axie Infinity đã có hơn 2,8 triệu người chơi hàng ngày, phần lớn đến từ Philippines và Việt Nam. Ronin Bridge là cửa ngõ để người chơi nạp/rút tài sản giữa Ethereum và sidechain. Vào thời điểm bị tấn công, TVL trên Ronin là khoảng 1,2 tỷ USD.
Là một Nansen Certified Analyst, tôi đã theo dõi hoạt động on-chain của Ronin từ đầu năm 2022. Điều bất thường đầu tiên xuất hiện vào ngày 15/3 - một cluster ví mới bắt đầu tích lũy quyền validator. Nhưng khi đó không ai chú ý.
--- Core: Chuỗi bằng chứng on-chain
Phân tích dữ liệu giao dịch cho thấy vụ tấn công diễn ra theo 3 giai đoạn:
Giai đoạn 1 – Chiếm quyền validator (10/3 - 22/3): Kẻ tấn công dùng kỹ thuật social engineering để lấy quyền kiểm soát 5 trong số 9 validator của Ronin. Dữ liệu on-chain cho thấy một địa chỉ (0x…9a3e) đã gửi 752 ETH đến một ví trung gian, sau đó ví này liên tục gọi hàm vote trên contract Ronin. Tần suất tăng dần từ 1 lần/ngày lên 5 lần/ngày. Đây là dấu hiệu rõ ràng của việc thử nghiệm quyền kiểm soát.
Giai đoạn 2 – Kích hoạt backdoor (22/3 22:00 UTC): Kẻ tấn công gọi hàm setBridgeOperator với tham số mới. Giao dịch này được ký bởi đúng 5 validator – ngưỡng tối thiểu. Dữ liệu giao dịch trên Etherscan cho thấy signature đến từ 5 địa chỉ khác nhau, nhưng phân tích cluster cho thấy 3 trong số đó có liên kết với nhau qua một địa chỉ funding chung. Một ví đã chuyển 0,1 ETH cho cả 3 địa chỉ trước đó 2 ngày. "Cluster này đáng ngờ. Đào thêm."
Giai đoạn 3 – Rút tiền (23/3 06:00 UTC): Hacker gọi hàm withdraw trên contract bridge. Tổng cộng 8 giao dịch lớn, mỗi giao dịch khoảng 21.700 ETH. Dòng tiền chảy thẳng đến ví nóng 0x…b1e9, sau đó nhanh chóng được phân tán qua 15 ví trung gian. Tốc độ di chuyển rất nhanh – chỉ 12 phút từ lúc rút đến lúc gửi lên sàn FTX. Dữ liệu cho thấy 2.500 ETH đã được bán trên FTX trước khi bị phát hiện.
--- Contrarian: Thiếu phi tập trung là nguyên nhân thực sự
Nhiều báo cáo sau đó đổ lỗi cho Sky Mavis vì không theo dõi validator. Nhưng lỗi không nằm ở quy trình – nó nằm ở thiết kế. Ronin Bridge chỉ có 9 validator, và yêu cầu 5 chữ ký để thực hiện giao dịch. Trong một hệ thống phi tập trung thực sự, việc 5 người bị thuyết phục hoặc kiểm soát là rất khó. Nhưng trong thực tế, Sky Mavis kiểm soát 4 validator, Axie DAO kiểm soát 1 validator, và 4 validator còn lại thuộc về các đối tác. Kẻ tấn công chỉ cần thuyết phục 1 người trong đội Sky Mavis và 4 đối tác.
Dữ liệu on-chain còn cho thấy điều đáng ngại hơn: tất cả 9 validator đều chạy trên cùng một dịch vụ cloud (AWS) và có cùng một network provider. Điều này tạo ra single point of failure. Nếu kẻ tấn công xâm nhập được vào AWS account của Sky Mavis, họ có thể truy cập tất cả private key. Phân tích dòng gas cho thấy 5 validator giao dịch với cùng một địa chỉ gas (0x…fee) – xác nhận chúng dùng chung cơ sở hạ tầng.
Rug pull? Không. Một cuộc tấn công có chủ đích vào một hệ thống quá tập trung.
--- Takeaway: Tín hiệu cho tuần tới
Sự kiện Ronin đã thay đổi cách thị trường nhìn nhận bảo mật cross-chain. Vụ hack có thể được xem là "lời cảnh tỉnh" cho các dự án Việt Nam đang phát triển cầu nối. Theo dõi on-chain tuần tới: liệu dòng tiền từ các ví hacker có tiếp tục di chuyển không? Nếu chúng chưa được rửa sạch, cơ hội truy vết còn. Một giao dịch nhỏ, một bức tranh lớn.