Tôi vẫn nhớ lần đầu tiên tôi nghe về một cuộc tấn công tiền điện tử lớn—tôi nghĩ rằng đó phải là một sự khai thác mã cấp thiên tài, một cái gì đó được chôn sâu bên trong những hợp đồng thông minh phức tạp mà chỉ những hacker tinh nhuệ mới có thể hiểu.

Nhưng càng xem cuộc tấn công Drift diễn ra, tôi càng nhận ra một điều khó chịu: đây không chỉ là về mã—mà còn về con người, thời điểm, và sự kiên nhẫn.

Cuộc tấn công Drift không bắt đầu từ một lỗ hổng trong hợp đồng; nó bắt đầu từ nhiều tuần trước, một cách âm thầm, gần như không thể phát hiện, thông qua việc xâm nhập được lên kế hoạch cẩn thận mà hầu hết các hệ thống thậm chí còn không được thiết kế để phát hiện.

Điều làm cho cuộc tấn công này khác biệt không chỉ là quy mô của tổn thất, mà còn là sự tinh vi của cách tiếp cận—bởi vì nó phản ánh cách các đơn vị mạng của Triều Tiên đã phát triển từ những kẻ hack cơ hội thành những nhà điều hành chiến lược.

Những người này không phải là những diễn viên ngẫu nhiên theo đuổi lợi nhuận nhanh chóng; họ hoạt động giống như các cơ quan tình báo, kết hợp kỹ năng kỹ thuật với thao túng tâm lý và lập kế hoạch dài hạn.

Trong trường hợp của Drift, các báo cáo cho thấy các kẻ tấn công không xâm nhập bằng cách brute-force—họ đã kiếm được niềm tin, hòa nhập vào quy trình làm việc, và từ từ định vị bản thân bên trong các cấu trúc ra quyết định quan trọng.

Đó là phần mà hầu hết mọi người bỏ lỡ: các cuộc tấn công tiền điện tử hiện đại không còn là về việc phá vỡ các hệ thống từ bên ngoài—mà là về việc trở thành một phần của chính hệ thống.

Việc sử dụng kỹ thuật xã hội trong cuộc tấn công này là điều thực sự nổi bật, bởi vì nó bỏ qua lớp bảo mật mạnh nhất mà DeFi dựa vào—tính không thay đổi của mã.

Bạn có thể kiểm toán hợp đồng thông minh hàng trăm lần, nhưng bạn không thể kiểm toán niềm tin của con người với cùng một độ chính xác.

Và chính xác là nơi các kẻ tấn công tập trung năng lượng của họ—không phải vào mã, mà vào những người kiểm soát nó.

Bằng cách nhắm vào các cơ chế quản trị và các phê duyệt multisig, họ đã tìm ra cách hoạt động trong các quy tắc thay vì chống lại chúng.

Đó là một sự chuyển đổi tinh tế, nhưng nguy hiểm: thay vì khai thác một lỗi, họ đã khai thác quyền lực.

Việc đề cập đến các giao dịch đã ký trước trong trường hợp Drift tiết lộ một lớp phức tạp khác, cho thấy cách sự tiện lợi trong hoạt động có thể trở thành một lỗ hổng tiềm ẩn.

Các hệ thống được thiết kế để cải thiện hiệu suất thường giới thiệu những rủi ro âm thầm, đặc biệt khi những hệ thống đó giả định rằng tất cả những người tham gia vẫn đáng tin cậy.

Nhưng niềm tin, trong các hệ thống phi tập trung, không còn là điều hiển nhiên—nó là một biến số liên tục bị thử thách.

Các nhóm liên kết với Triều Tiên đã tinh chỉnh cách tiếp cận này trong nhiều năm, và mỗi cuộc tấn công dường như mang theo bài học từ cuộc tấn công trước đó.

Từ những khai thác trước đây như hack cầu cho đến những cuộc tiếp quản quản trị gần đây, một mẫu rõ ràng đang xuất hiện: ít tiếng ồn, nhiều độ chính xác.

Họ đang chuyển từ những khai thác ồn ào, kỹ thuật sang các hoạt động yên tĩnh, phối hợp mà khó phát hiện và thậm chí còn khó khăn hơn để đảo ngược.

Sự tiến hóa này phản ánh điều gì đó sâu sắc hơn đang xảy ra trong chính tiền điện tử—sự chuyển đổi từ các hệ thống hoàn toàn kỹ thuật sang các hệ sinh thái xã hội-kỹ thuật.

Và trong những hệ thống như vậy, bề mặt tấn công không chỉ là mã—mà là giao tiếp, ra quyết định, và hành vi con người.

Cuộc tấn công Drift phơi bày một thực tế khắc nghiệt: bảo mật DeFi đã tập trung rất nhiều vào hợp đồng thông minh, trong khi các kẻ tấn công đã chuyển sang nhắm mục tiêu mọi thứ xung quanh họ.

Nó gần như giống như việc bảo vệ các bức tường của một lâu đài trong khi để cổng mở cho bất kỳ ai biết cách nói chuyện vào bên trong.

Điều đáng lo ngại hơn nữa là những chiến thuật này có thể mở rộng, bởi vì kỹ thuật xã hội không yêu cầu phải phá vỡ mã mới mỗi lần—nó chỉ yêu cầu tìm kiếm những người mới.

Và khi DeFi phát triển, số lượng các điểm xâm nhập tiềm năng cho những cuộc tấn công như vậy cũng tăng lên.

Điều này tạo ra một loại bất đối xứng, nơi các nhà phòng thủ phải bảo vệ mọi thứ, trong khi các kẻ tấn công chỉ cần thành công một lần.

Sự tham gia của các tác nhân Triều Tiên thêm một lớp khẩn cấp khác, bởi vì những hoạt động này thường liên quan đến các mục tiêu cấp nhà nước hơn là lợi ích cá nhân.

Điều đó có nghĩa là nhiều nguồn lực hơn, nhiều kiên nhẫn hơn, và khả năng chấp nhận cao hơn cho việc lập kế hoạch dài hạn.

Theo nhiều cách, điều này biến DeFi từ một khu vui chơi tài chính thành một chiến trường địa chính trị.

Sự cố Drift không chỉ là một câu chuyện về một giao thức—nó là một tín hiệu về nơi toàn bộ ngành công nghiệp đang hướng tới.

Bảo mật không còn chỉ là một vấn đề kỹ thuật; đó là một vấn đề con người, một vấn đề vận hành, và ngày càng trở thành một vấn đề chiến lược.

Nếu DeFi tiếp tục coi bảo mật là một thứ gì đó kết thúc với kiểm toán mã, nó sẽ tiếp tục thua trước các kẻ tấn công hiểu rằng những lỗ hổng thực sự nằm ở nơi khác.

Điều chúng ta cần bây giờ là một sự chuyển đổi trong tư duy—từ bảo vệ hệ thống sang hiểu hành vi, từ kiểm toán mã sang xác minh ý định.

Bởi vì trong một thế giới mà các kẻ tấn công có thể trở thành những người bên trong, định nghĩa về “an toàn” cần phải phát triển nhanh chóng như chính những mối đe dọa.

Cuộc tấn công Drift không phải là sự kết thúc của một cái gì đó—nó là sự khởi đầu của một kỷ nguyên mới của các cuộc tấn công nơi ranh giới giữa người dùng và kẻ tấn công trở nên nguy hiểm mờ nhạt.

Và nếu có một bài học tôi rút ra từ tất cả điều này, thì nó rất đơn giản nhưng gây lo ngại: tương lai của bảo mật DeFi sẽ phụ thuộc ít hơn vào việc chúng ta viết mã tốt như thế nào, và nhiều hơn vào việc chúng ta hiểu niềm tin tốt như thế nào.