Robot bẫy (bot kẹp) nổi tiếng nhất trên Ethereum đã bị kẻ khác “kẹp ngược” và mất 7,5 triệu USD hôm qua.
Cái tên jaredfromsubway.eth thì ai chơi DeFi chắc hẳn đều nghe qua. Trong hơn hai năm qua, 70% các vụ tấn công kẹp trên Ethereum đều do nó gây ra. Thậm chí Vitalik đổi 2 USD tiền kẻng cũng từng bị nó kẹp. Nó dựa vào thuật toán tự động giám sát các giao dịch pending: mua trước bạn, bán sau bạn, ăn chênh lệch giá ở giữa. Đơn giản thô bạo, nhưng cực kỳ kiếm tiền.
Kết quả là hôm qua, cái robot “ăn thịt” nhiều nhất lại trở thành con mồi.
Trong vài tuần, hacker đã triển khai 66 hợp đồng token giả và các pool thanh khoản giả. Những hợp đồng giả này mô phỏng các mẫu giao dịch của WETH, USDC, USDT, tạo ra cơ hội giao dịch trông có vẻ có lời. Robot của jaredfromsubway thấy có “thịt ăn” thì lao vào ngay, không nói nhiều. Nhưng nó không biết rằng: mỗi “giao dịch có lợi” lại khiến nó cấp quyền (approve) cho một hợp đồng độc hại. Ở giao dịch cuối cùng, hacker gọi thẳng toàn bộ backdoor, chuyển sạch toàn bộ ETH, USDC, USDT trong ví của robot.
Chiêu này có tên là “bẫy mồi nhử MEV ngược” (reverse MEV honeypot), được thiết kế riêng để nhắm vào logic ra quyết định của bot. Không phải bẻ gãy hợp đồng, không phải câu ký (phishing) chữ ký—mà là lợi dụng điểm yếu của robot: “chỉ nhìn lợi nhuận, không nhìn đối thủ”.
Tôi cứ lặp đi lặp lại một câu hỏi: bot MEV dùng thuật toán để tự động đánh giá giao dịch có đáng thực hiện hay không, nhưng thuật toán lại không phân biệt được đối thủ là người dùng thật hay là kẻ săn mồi. Khi mô hình kinh doanh của bạn được xây dựng trên việc “kẹp người khác”, thì điểm yếu của bạn thực sự rất rõ ràng—chỉ cần tạo ra một “mục tiêu trông có vẻ kẹp được”, robot sẽ tự bước vào bẫy.
Điều này liên quan gì đến nhà đầu tư nhỏ lẻ bình thường? Liên quan nhiều. Nó cho thấy môi trường on-chain nguy hiểm hơn bạn tưởng. Bạn nghĩ việc bị kẹp chỉ là rắc rối của mấy người nhỏ lẻ? Ngay cả robot “ăn thịt” nhiều nhất cũng bị ăn. Trong DeFi, đối diện của mỗi giao dịch có thể là cái bẫy.
Càng mỉa mai hơn là cùng ngày, The Wall Street Journal cũng phanh phui Polymarket. Điều tra cho thấy các video “giây là lời” lan truyền trên TikTok và Instagram là giả: có cái do nhà sáng tạo trả phí làm, có cái là ảnh chụp lợi nhuận được giả mạo trực tiếp. Polymarket còn thuê một công ty marketing tên Virality để nhắm quảng bá cho người dùng Mỹ. Một nền tảng dự đoán thị trường mà chính nó cũng dựng giả—thì bạn còn tin gì?
Hai việc này chỉ về cùng một thực tế: thế giới on-chain không có vùng an toàn. Từ robot MEV đến nền tảng dự đoán, từ thuật toán đến marketing, ở mọi khâu đều có người bày mưu.
Bạn nghĩ mình đang chơi game, nhưng thực ra bạn chính là bản thân trò chơi.
$ETH #MEV #DeFi #Polymarket #币安广场