Flash Loans không bị hỏng. Thiết kế giao thức mới là vấn đề.
Một lỗ hổng khác. Một giao thức khác. Một khoản lỗ nữa trị giá hàng triệu đô.
Lần này, Allbridge Core trên Solana được cho là đã mất hơn 1,1 triệu USD. Các tiêu đề đổ lỗi cho flash loans, nhưng đó không phải nơi vấn đề thực sự bắt đầu.
Flash loans không phải là lỗ hổng. Chúng là các công cụ thanh khoản không cần cấp phép (permissionless). Chúng chỉ cho phép bất kỳ ai tiếp cận một lượng vốn lớn trong đúng một giao dịch nguyên tử (atomic transaction). Nếu một giao thức được thiết kế đúng cách, việc vay 1 triệu USD hay thậm chí 100 triệu USD cũng không nên làm thay đổi các giả định bảo mật của nó.
Lỗ hổng xảy ra khi một giao thức nhầm lẫn điều kiện thị trường tạm thời với sự thật khách quan.
Bằng cách sử dụng flash loan, kẻ tấn công có thể thao túng thanh khoản trong chốc lát, làm méo giá spot trong một pool, và thuyết phục giao thức rằng mức giá đã bị thao túng là hợp lệ. Nếu logic kế toán (accounting), định giá tài sản thế chấp, hoặc logic hoàn trả (redemption) phụ thuộc vào trạng thái tạm thời đó, thì giao thức sẽ bắt đầu đưa ra các quyết định sai về mặt kinh tế—trong khi mọi dòng mã vẫn hoạt động đúng như ý định.
Vì vậy, các vụ khai thác (exploit) trong DeFi hiện đại ngày càng mang tính chất tấn công kinh tế hơn là lỗi phần mềm.
Không phải reentrancy. Không phải tràn số nguyên (integer overflow). Không phải bị lộ private key.
Chỉ là những giả định sai về cách thị trường vận hành trong điều kiện đối đầu (adversarial conditions).
Thách thức thực sự không còn là viết các smart contract an toàn. Mà là thiết kế các hệ thống vẫn an toàn ngay cả khi kẻ tấn công có gần như vô hạn vốn cho một giao dịch.
Flash loans không làm DeFi hỏng.
Chúng phơi bày những giao thức được xây dựng dựa trên giả định thay vì tư duy đối đầu.
Có thể kiểm chứng mã một cách hình thức (formally verified). Còn các giả định kinh tế thì không.
#DeFi #solana #FlashLoan #security #SmartContracts