Ngày 27 tháng 7 năm 2025, đội ngũ SOON chính thức xác nhận một sự cố an ninh kéo dài hai tuần — kể từ ngày 12 tháng 7, mạng lưới L2 này đã bị tấn công vào hạ tầng chain-off. Kết quả: người dùng không mất tiền, nhưng mạng lưới ngừng hoạt động hoàn toàn trong 14 ngày. Hệ thống không bao giờ FOMO, nhưng lần này, tôi thấy hệ thống đã ngủ quên.

Bối cảnh: Khi L2 còn non trẻ, chain-off là tử huyệt
SOON là một L2 tương thích Solana Virtual Machine (SVM), định vị mình như một lớp mở rộng cho hệ sinh thái Solana. Ở giai đoạn testnet/mainnet sớm, các dự án thường tập trung toàn lực vào phát triển giao thức cốt lõi: sequencer, smart contract, cầu nối. Hạ tầng chain-off — RPC nodes, blockchain explorer backend, developer APIs, internal admin dashboard — thường bị coi là "phụ trợ". Nhưng chính những thành phần này lại là cửa ngõ dễ bị tấn công nhất.
Sự kiện SOON không phải là lỗi giao thức. Không ai khai thác được smart contract hay đánh cắp token từ sequencer. Kẻ tấn công đã xâm nhập vào môi trường nội bộ thông qua một "dịch vụ cấu hình sai" và "kiểm soát truy cập không đầy đủ". Nghe quen không? Đây chính là kịch bản kinh điển của các vụ hack chain-off: một cổng dịch vụ không được bảo vệ đúng cách, một API key bị lộ, một database không được phân quyền. Kẻ tấn công chỉ cần một điểm yếu để leo thang đặc quyền.
Core: Phân tích kỹ thuật — Tấn công "leo thang" từ ngoài vào trong
Dựa trên thông tin công bố, tôi xây dựng lại chuỗi sự kiện: Vào ngày 12/7, kẻ tấn công phát hiện một dịch vụ chain-off (có thể là RPC node công cộng, hoặc một API cho nhà phát triển) được cấu hình sai — ví dụ như không yêu cầu xác thực cho các endpoint nhạy cảm, hoặc sử dụng chứng chỉ TLS tự ký không an toàn. Từ đó, kẻ tấn công leo thang sang các hệ thống nội bộ khác nhờ thiếu cô lập mạng. Kết quả: họ kiểm soát được một phần môi trường nội bộ, có thể đọc dữ liệu, nhưng may mắn là không thể can thiệp vào sequencer.
"Kiểm soát truy cập không đầy đủ" là cụm từ quan trọng. Nó cho thấy đội ngũ SOON không áp dụng nguyên tắc đặc quyền tối thiểu (least privilege). Một dịch vụ bên ngoài bị xâm phạm lại có thể dẫn đến toàn bộ mạng nội bộ. Điều này giống như để chìa khóa cửa trước dưới thảm, và khi kẻ trộm vào được, họ có thể mở tất cả các cửa bên trong.
Phục hồi mất 14 ngày — từ 12/7 đến 27/7. Thời gian dài này cho thấy mức độ thiệt hại: có thể nhiều service bị tấn công, cần phải quét toàn bộ hệ thống, thay đổi toàn bộ khóa API, mật khẩu, cấu hình lại firewall, và có thể phải rebuild lại một số thành phần từ đầu. Đây không phải là một bản vá nhanh. Đây là một cuộc phẫu thuật tổng thể.
Contrarian: Góc nhìn phản trực giác — Sự kiện này là bình thường, nhưng lại là hồi chuông cảnh tỉnh
Chu kỳ cũ, bài học cũ, kẻ ngốc mới. Tôi đã thấy kịch bản này trong ICO 2017. Khi đó, các dự án huy động vốn triệu đô chỉ với một trang web và một whitepaper. Họ không quan tâm đến bảo mật vận hành. Họ chỉ quan tâm đến việc token lên sàn. Kết quả: hàng loạt vụ hack ví, hack smart contract, hack team wallet. Năm 2025, vẫn vậy. Dù công nghệ L2 có tiến bộ, nhưng văn hóa bảo mật vận hành vẫn là điểm yếu chết người của các dự án non trẻ.
Một số người cho rằng SOON đã xử lý tốt: công bố nhanh, mời BlockSec kiểm toán, khôi phục thành công. Nhưng tôi không đồng tình. Công bố sau 2 tuần im lặng không phải là nhanh. Mời BlockSec kiểm toán sau khi sự cố xảy ra chỉ là "chữa cháy". Điều đáng nói là: trước sự cố, SOON đã có kiểm toán chain-off chưa? Câu trả lời có lẽ là không. Họ đã phó mặc an toàn cho "hy vọng" rằng không ai quan tâm đến hạ tầng nội bộ của một L2 mới.
Điểm phản trực giác ở đây: Sự kiện này không làm mất tiền của người dùng, nhưng nó làm mất đi thứ quý giá hơn — lòng tin. Và lòng tin, một khi mất, rất khó lấy lại. Trong một thị trường đi ngang, nơi các dự án cạnh tranh khốc liệt để thu hút TVL và developers, một vết xước về bảo mật có thể khiến họ bị loại khỏi cuộc đua.
Takeaway: Bài học cho nhà đầu tư và đội ngũ
Đừng hỏi tôi về SOON có nên đầu tư hay không. Hãy hỏi: đội ngũ có học được bài học chưa? Tôi sẽ theo dõi các tín hiệu sau: - Họ có công bố báo cáo hậu sự cố chi tiết (post-mortem) không? Một báo cáo tốt sẽ nêu rõ nguyên nhân gốc rễ, timeline, và các biện pháp khắc phục cụ thể. - Họ có thuê một công ty bảo mật uy tín (Trail of Bits, OpenZeppelin) để audit toàn bộ hạ tầng không? Nếu chỉ dừng lại ở BlockSec cho lần này, đó là chưa đủ. - Họ có thay đổi nhân sự vận hành? Thay CISO? Nếu không, rủi ro lặp lại vẫn còn.

Còn với các dự án khác: Sự kiện SOON là lời nhắc nhở rằng bảo mật không chỉ nằm ở smart contract. Chain-off mới là mặt trận chính. Hãy đầu tư vào bảo mật vận hành trước khi quá muộn. Hệ thống không bao giờ FOMO, nhưng kẻ tấn công thì luôn FOMO vào các lỗ hổng.
Chu kỳ cũ, bài học cũ, kẻ ngốc mới. Câu hỏi đặt ra: SOON sẽ là kẻ ngốc hay người khôn? Câu trả lời sẽ được viết trong 3 tháng tới. Tôi sẽ đọc nó từ dữ liệu on-chain và các báo cáo audit. Còn bạn, nếu bạn đang nắm giữ token SOON (nếu có), hãy đặt câu hỏi tương tự.