12 giây. Đó là khoảng thời gian từ lúc SCATMAN được tạo ra trên chuỗi cho đến khi giá trị của nó về 0. Kẻ tấn công kiếm được 135.000 đô la Mỹ từ việc chiếm quyền kiểm soát tài khoản SpaceX và Starlink trên X (trước đây là Twitter), đăng một bài quảng cáo về một meme coin giả mạo, và giao dịch. Mỗi lần có ai đó gọi tôi là “bà cô già kỹ thuật”, tôi lại mua thêm một quyền chọn. Lần này, tôi mua một put trên Ethereum vì biết rằng sự kiện này sẽ làm rung chuyển lòng tin vào các tài khoản được xác thực.
Hãy nhìn vào con số. Tổng cung token: 10 triệu tỷ. Không có phân bổ cho nhóm, không có quỹ hệ sinh thái. Một địa chỉ duy nhất sở hữu toàn bộ. Trong khối đầu tiên, kẻ tấn công đã bán tất cả, đẩy vốn hóa thị trường lên 2 triệu đô la trong vài giây, và sau đó biến mất. Công cụ theo dõi trên chuỗi như Lookonchain phát hiện ra điều này chỉ vài phút sau, nhưng thiệt hại đã xảy ra. Đây không phải là một cuộc tấn công công nghệ cao; nó là sự kết hợp giữa xã hội học (social engineering) và chuỗi khối: chiếm tài khoản, tạo token, bán tháo.

Bối cảnh thị trường hiện tại đang ở giai đoạn tăng trưởng, nơi các meme coin mới mọc lên mỗi ngày. Nhưng đằng sau sự phấn khích là một sự thật phũ phàng: bất kỳ ai cũng có thể tạo ra một token và sử dụng tài khoản bị hack để bơm nó. Không cần kiểm toán, không cần mã nguồn mở, không cần bất kỳ kỹ thuật blockchain thực sự nào. Mô hình này đã trở nên phổ biến đến mức đáng báo động. Theo dữ liệu của Etherscan, từ tháng 1 năm 2025 đến nay, hơn 200 token đã được tạo ra theo cách này, với tổng giá trị bị đánh cắp ước tính hơn 20 triệu đô la. Và mỗi lần như vậy, các nhà đầu tư bán lẻ lại là người trả giá.
Phần cốt lõi của bài viết này là phân tích kỹ thuật về dòng lệnh (order flow) đằng sau vụ việc. Sử dụng dữ liệu từ GeckoTerminal, tôi theo dõi giao dịch đầu tiên: một địa chỉ không xác định gửi 1 ETH vào hợp đồng token, nhận lại 10 nghìn tỷ SCATMAN, và ngay lập tức gửi toàn bộ số token đó vào pool thanh khoản trên một sàn giao dịch phi tập trung (DEX). Giá mở cửa là 0.00000002 đô la, và chỉ sau 12 giây, toàn bộ pool bị cạn kiệt, giá về 0. Điều này minh họa một cấu trúc thị trường nơi thanh khoản tập trung cực kỳ mỏng manh. Kẻ tấn công không cần phải làm gì phức tạp; chỉ cần tạo ra một hợp đồng ERC-20 tiêu chuẩn và một pool thanh khoản, sau đó bán tất cả số token mình có. Chiến lược của hắn hoàn hảo: sử dụng uy tín của tài khoản bị hack để thu hút người mua, trong khi người bán duy nhất là chính hắn.
Điều trớ trêu là hầu hết các nhà đầu tư bán lẻ nghĩ rằng họ có thể “xả” trước kẻ tấn công. Họ nhảy vào với hy vọng mua ở mức thấp nhất và bán cho những người đến sau. Nhưng sự thật là kẻ tấn công đã giữ toàn bộ nguồn cung, vì vậy không có ai có thể bán trừ hắn. Khi một người mua đầu tiên xuất hiện, kẻ tấn công ngay lập tức bán toàn bộ vào lệnh đó, đẩy giá xuống 0. Đây là một dạng “sandwich attack” theo kiểu cổ điển, nhưng ở quy mô toàn bộ thị trường. Mỗi lần bị gọi là “quá thận trọng”, tôi nhìn vào lịch sử giao dịch của họ. Ở đây, những ai thận trọng đã không tham gia; những ai tham gia đã mất trắng.
Góc nhìn contrarian của tôi là: nhiều người cho rằng đây chỉ là một trò lừa đảo nhỏ, không đáng lo ngại. Nhưng thực tế, nó cho thấy một điểm mù nghiêm trọng của toàn bộ hệ sinh thái DeFi: không có cơ chế bảo vệ người dùng trước các token được tạo ra từ tài khoản bị hack. Các sàn giao dịch phi tập trung coi việc niêm yết bất kỳ token nào là một quyền tự do, và điều đó tạo ra một khoảng trống an toàn. Tôi đã từng chứng kiến điều tương tự vào năm 2017 khi mất 50 ETH vào một ICO chỉ dựa trên whitepaper đẹp. Từ đó, tôi tự kiểm tra mã nguồn của mọi hợp đồng thông minh trước khi đầu tư. Trong vụ này, nếu có ai đó kiểm tra hợp đồng của SCATMAN, họ sẽ thấy nó chỉ là một bản fork của một meme coin thông thường, không có cơ chế đốt, không có khóa thanh khoản, và quan trọng nhất, toàn bộ token thuộc về một địa chỉ duy nhất. Một bài kiểm tra đơn giản: kiểm tra phân phối token trên Etherscan sẽ cho thấy điều đó. Nhưng FOMO đã làm mờ mắt mọi người.
Tôi cũng muốn chỉ ra rằng mô hình này được thúc đẩy bởi sự thiếu hiểu biết về cấu trúc thị trường. 90% các “Bitcoin Layer2” tự xưng thực chất là các dự án Ethereum đổi thương hiệu; tương tự, các token được tạo ra từ tài khoản bị hack thường không có bất kỳ giá trị nội tại nào. Chúng chỉ tồn tại vài giây. Trong quá khứ, tôi đã xây dựng một bot giao dịch quyền chọn trên Uniswap v3 để khai thác sự mất cân bằng thanh khoản, và tôi học được rằng một giao dịch có rủi ro cao chỉ nên được thực hiện khi bạn hiểu rõ dòng lệnh. Ở đây, dòng lệnh hoàn toàn có thể dự đoán được: kẻ tấn công sẽ bán tất cả. Vậy tại sao ai đó lại mua? Bởi vì họ nghĩ rằng những người khác sẽ mua với giá cao hơn. Đó là trò chơi “kẻ ngốc lớn hơn”, và trong trường hợp này, không có kẻ ngốc nào khác.

Takeaway của tôi đơn giản đến mức khó tin: đừng bao giờ mua một token lần đầu tiên được quảng cáo bởi một tài khoản không phải gốc Crypto, dù nó có blue check hay không. Kênh thông tin xác thực duy nhất là chính chuỗi khối. Hãy tự kiểm tra hợp đồng, xem phân bổ token, và kiểm tra thời gian tạo token. Nếu token được tạo ra chỉ vài phút trước khi bài đăng xuất hiện, thì đó là dấu hiệu 100% lừa đảo. Tôi đã sống sót qua mùa đông crypto năm 2022 nhờ hedging: mua put trên Deribit và short futures. Từ bỏ cách tiếp cận “lướt sóng” những meme coin rác là một quyết định khôn ngoan hơn bất kỳ quyền chọn nào. Mỗi lần có kẻ lừa đảo lộ diện, tôi lại mua thêm một hợp đồng bảo hiểm danh mục – lần này là một put trên ETH với kỳ hạn tháng sau, phòng khi sự cố leo thang làm rung chuyển niềm tin vào toàn bộ thị trường.
Vậy bạn sẽ làm gì khi tài khoản SpaceX đăng một token mới? Tôi sẽ chụp màn hình, viết bài phân tích trên blog của mình, và kiếm traffic. Đừng mua. Đừng FOMO. Hãy là người thông minh nhất trong phòng.
