Điểm mỉa mai nhất của tin này nằm ở chỗ: kẻ tấn công thậm chí chẳng cần dùng một kỹ thuật “cao cấp” nào. Chỉ ba bước—ba bước thôi, quyền quản lý tài sản thế chấp của một “ngân hàng” đã rơi vào tay hắn.

Ngày 28 tháng 8, “ngân hàng mới trên chuỗi” Avici dựa trên Solana xác nhận đã bị xâm nhập. Theo thống kê ban đầu, số tiền thiệt hại nằm trong khoảng 600 nghìn đến 1,02 triệu USD, với 125 tài khoản người dùng bị nhắm tới. Đồng token gốc AVICI của dự án này trong một ngày đã giảm khoảng 39%, và hiện giá đã cách đỉnh lịch sử tới 96%. Nhưng đằng sau những con số đó, câu hỏi thực sự cần được đặt ra là: một dự án đang nắm quyền quản lý số dư thẻ của người khác, tại sao lại có thể bị “cài thêm một quản trị viên” một cách đơn giản như vậy?

Ba bước, từ người dùng bên ngoài trở thành quản trị viên

Khi bày ra đường tấn công, bạn sẽ có cảm giác như đang xem một báo cáo trình diễn lỗ hổng, chứ không phải một vụ cướp thật sự.

Bước đầu tiên, hacker chạy hàm SubmitSignatures trên chương trình ủy quyền của Avici. Bước thứ hai, gọi AddCollateralAdmin trên chương trình thế chấp. Bước thứ ba, dùng thân phận quản trị viên vừa có được để gọi WithdrawCollateralAsset và rút tài sản đi.

Nói theo cách dễ hiểu: đầu tiên lấy được một chữ ký cho phép, sau đó tự thêm cho mình thân phận quản trị viên, cuối cùng dùng thân phận đó để rút tài sản thế chấp. Không có arbitrage, không có flash loan, không có thao túng oracle. Chỉ là một lỗ hổng trong thiết lập quyền hạn, bị đi thẳng qua cửa chính, mở két sắt, rồi lấy đồ đi.

Lúc đó kẻ tấn công đang nắm khoảng 10.005 SOL trong ví, tương đương 1,07 triệu USD, cộng thêm 11.600 USD stablecoin. Một nhà phân tích on-chain đã truy vết và phát hiện trong 125 tài khoản bị ảnh hưởng, số mất nhiều nhất là 26.000 USDT, ít nhất chỉ có 9 USDC. Điều này nói lên điều gì? Nó cho thấy đây không phải một cuộc tập kích nhắm riêng vào cá voi, mà là một cuộc quét sạch không phân biệt đối với “mọi người đã gửi tiền ở đây”. Số dư tài khoản của người dùng nhỏ lẻ, nói mất là mất.

Tiền đi đâu rồi? Gần như vô vọng

Giám sát của Onchain Lens cũng ghép lại được hướng đi của dòng tiền: 10.000 SOL được chuyển đi, đổi thành khoảng 1,02 triệu USDC, bắc cầu sang chuỗi khác, đổi thành khoảng 418 ETH, cuối cùng nằm lại trên Ethereum.

Nhìn thấy con đường này thì về cơ bản nạn nhân có thể tuyệt vọng. Kẻ tấn công không để vốn lại trên Solana, mà đổi chuỗi nhanh như chớp. Bản thân việc bắc cầu chuỗi đã là một động tác khiến việc truy hồi khó gấp đôi; một khi tiền biến thành ETH rồi hòa vào dòng chảy của Ethereum, muốn vớt lại chẳng khác nào mò kim đáy biển.

Thị trường thành thật hơn ai hết: nó từ lâu đã không còn tin nữa

Phản ứng giá của AVICI, còn gần sự thật hơn bất kỳ thông báo nào. Giảm 39% trong 24 giờ, giá hiện tại 0,2175 USD. Trong khi đó, vào ngày 26/11/2025, nó từng chạm 7,61 USD. Mức giảm 96% nói lên điều gì? Nó cho thấy dự án này trước khi bị hacker tấn công, gần như đã bị thị trường vứt bỏ rồi. Vụ tấn công chỉ là cú chọc thủng lớp giấy cuối cùng.

Điều khiến người ta bất an hơn là thái độ của phía chính thức. Avici đã xác nhận trên X về “vấn đề ảnh hưởng đến việc rút số dư thẻ”, nhưng không nhắc đến số tiền thiệt hại, cũng không nói có bồi thường hay không. Với những người đứng sau 125 tài khoản đó, mất tiền đã là sự thật; điều thực sự khiến họ mất ngủ là một câu hỏi khác: số tiền đó còn lấy lại được không?

Khủng hoảng niềm tin thực sự, nằm trong ba chữ “ngân hàng mới”

Câu chuyện “ngân hàng mới trên chuỗi” trên Solana là một trong những hướng khá sôi động của đợt tăng giá này. Dùng tài sản crypto làm nền, cung cấp số dư thẻ chi tiêu, nghe giống như mang ngân hàng lên chuỗi. Nhưng Avici chỉ với một lỗ hổng quyền hạn kinh điển đã nhắc nhở tất cả mọi người: trong tên có chữ “ngân hàng” không có nghĩa là có được giới hạn an toàn của ngân hàng.

Phía sau ngân hàng truyền thống là bảo hiểm tiền gửi, hệ thống quản trị rủi ro và cơ chế bảo chứng từ cơ quan quản lý; khi có sự cố thì đã có tổ chức đứng ra xử lý. Còn ngân hàng mới trên chuỗi thì sao? Tài sản chỉ là vài khoản thế chấp trên chuỗi, quyền hạn chỉ là vài hàm của hợp đồng thông minh. Một khi quyền hạn của các hàm đó bị khai thác, thì chẳng còn gì cả. Không có bảo hiểm, không có đường lui, không có lựa chọn kiểu “tiền không về được nhưng nhà nước bồi thường cho bạn”. Mỗi đồng tiền bạn gửi vào đều gắn chặt với mức độ chặt chẽ của hợp đồng. Và Avici vừa chứng minh một điều: mức độ chặt chẽ của hợp đồng nó, gần như bằng không.

Đây không phải sự kiện đơn lẻ, tuần này quá dày đặc rồi

Nếu chỉ nhìn riêng Avici, bạn có thể nghĩ đó là chuyện ngẫu nhiên. Nhưng khi kéo cả tuần này ra xem, sẽ thấy mật độ và hướng tấn công đã thay đổi.

Lỗ hổng cầu nối của The Sandbox gây thiệt hại khoảng 697.000 USD, may là dự án nói sẽ bồi thường theo tỷ lệ 1:1. MANTRA bị đánh cắp khoảng 3,6 triệu, không nhắc tới kế hoạch thu hồi. Giao thức cho vay Moonwell vài ngày trước đã bị tấn công thao túng giá, thiệt hại khoảng 9 triệu. Rồi đến Avici, 1,02 triệu, 125 tài khoản.

Điểm chung của những sự kiện này là: mục tiêu tấn công không còn chỉ là kho tiền lớn của một giao thức nào đó, mà là các dịch vụ giữ hộ tiền thật cho người dùng — cầu nối, giao thức cho vay, ngân hàng trên chuỗi. Nạn nhân đã chuyển từ “tiền của tổ chức” sang “tiền gửi thanh khoản của người dùng nhỏ lẻ”. Tác động xã hội phía sau điều này, lớn hơn rất nhiều so với con số thiệt hại.

Vậy rốt cuộc điều gì mới là thứ đáng nhớ nhất từ bản tin này?

Không phải là “lại mất 1 triệu”. Trong ngành crypto, chuyện mất 1 triệu xảy ra gần như mỗi tuần. Điều cần nhớ là, khi một dự án tự gọi mình là “ngân hàng”, nhưng ngay cả quyền quản trị cũng không giữ nổi, thì nó còn nguy hiểm hơn một giao thức DeFi bình thường. Bởi vì người dùng có sự tin cậy tự nhiên đối với hai chữ “ngân hàng”, và sự tin cậy ấy sẽ khiến rất nhiều người lơi lỏng cảnh giác, đưa những tài sản không nên để vào đó.

Đối với người dùng phổ thông, đây là một lời nhắc rất thực tế: trước khi bỏ tiền vào bất kỳ “ngân hàng trên chuỗi” nào, hãy hỏi xem nó có bảo hiểm tiền gửi không, có hệ thống quản trị rủi ro không, có cơ chế bảo chứng từ cơ quan quản lý không. Nếu câu trả lời đều là “không”, thì cùng lắm nó chỉ là một con heo đất có thêm hai chữ “ngân hàng”. Heo đất vỡ rồi, chẳng ai bồi thường cho bạn cả.

Việc Avici có thể giống The Sandbox mà mạnh dạn cam kết bồi thường, hay sẽ như MANTRA mà nói nước đôi cho qua, sẽ là ranh giới phân định cuối cùng của nó. Nhưng vấn đề lớn hơn dành cho toàn ngành là: khi các “ngân hàng mới trên chuỗi” tranh nhau nắm giữ số dư thẻ của người dùng, ai xây được trước hệ thống an ninh và bồi hoàn thật sự đáng tin, người đó mới xứng đáng tiếp tục dùng cái tên “ngân hàng”. Trước đó, bốn chữ “ngân hàng trên chuỗi”, dù nói hay đến đâu, cũng chỉ là bốn chữ mà thôi.

Cảnh báo rủi ro: Bài viết này chỉ là tổng hợp tin tức và phân tích sự kiện an ninh, không cấu thành lời khuyên đầu tư. Lỗ hổng bảo mật của Avici vẫn đang trong quá trình điều tra; số tiền thiệt hại, số tài khoản bị ảnh hưởng và phương án bồi thường هنوز chưa được xác nhận cuối cùng; AVICI là token biến động mạnh, giá đã giảm sâu so với đỉnh lịch sử. Các sự kiện an ninh khác được đề cập là thông tin đã công bố; thiệt hại thực tế và tiến độ thu hồi cần căn cứ vào thông báo chính thức. Xin đừng dựa vào đây để đưa ra bất kỳ quyết định đầu tư nào, hãy chú ý rủi ro.