Được biên tập bởi Wu Blockchain, Grok và những người khác
Vào ngày 24 tháng 9, xấp xỉ 387,5 triệu USD đã bị rút khỏi các ví nóng và ví ấm của Bitget. Sau đó, một số khoản tiền bắt đầu được chuyển qua nhiều chuỗi. BNB, TRX và sau đó là XRP được chia thành các khoản nhỏ hơn, định tuyến qua THORChain và được hoán đổi lấy bitcoin.
Theo Bitget, các khóa riêng của họ không bị xâm phạm và các ví lạnh không bị ảnh hưởng. Thay vào đó, kẻ tấn công đã xâm nhập vào backend của hạ tầng ví và thao túng dữ liệu giao dịch, khiến quy trình ủy quyền và ký kết giao dịch của chính sàn được phê duyệt để thực hiện các chuyển khoản. Cuộc tấn công được phát hiện lúc 18:31 UTC vào ngày 24 tháng 9, nhưng các dòng tiền rút quy mô lớn vẫn tiếp tục cho đến khoảng 21:23, tức gần ba giờ sau đó. Một số quan sát viên trong ngành đã so sánh sự cố này với vụ hack Bybit năm 2025: trong trường hợp đó, giao diện ký kết bị xâm phạm; còn ở đây, dữ liệu backend đã bị thao túng. Kết quả là như nhau: hệ thống đã ký các giao dịch khác với những gì mà nó tin rằng đang được ủy quyền. Bitget cho biết các phương thức tấn công cho thấy mạnh mẽ khả năng có sự tham gia của một nhóm mối đe dọa liên quan đến Triều Tiên.
Phần lớn số tiền bị đánh cắp ban đầu vẫn nằm yên. Theo việc AMLBot theo dõi vào ngày 25 và 26 tháng 9, khoảng 88% số tiền thu được đang nằm trong các địa chỉ không hoạt động. Chúng bao gồm khoảng 68.300 ETH rải trên tám ví trên mạng chính Ethereum, cũng như một lượng lớn XRP và ZEC không bị đụng đến. Các tài sản đang được chuyển động chủ yếu là BNB, TRX và một phần XRP. Mục tiêu rất rõ ràng: chuyển đổi các tài sản dễ bị đóng băng hơn thành bitcoin bản địa.
THORChain đóng vai trò trong quá trình chuyển đổi đó. Theo ước tính của Bitquery, tính đến sáng ngày 26 tháng 9, các giao dịch hoán đổi mà nó có thể quy chiếu đã mang lại khoảng 126,71 BTC, trị giá xấp xỉ $10,6 triệu. Trong tổng số đó, các giao dịch hoán đổi BNB thông qua THORChain tạo ra khoảng 51,26 BTC, trong khi TRX được chuyển sang Ethereum qua một cầu nối rồi vào THORChain tạo ra khoảng 48,05 BTC. Chainflip, Bridgers và NEAR Intents cũng xuất hiện trong dòng chảy tiền trong cùng giai đoạn. Vào ngày 26 tháng 9, AMLBot truy vết một giao dịch khác liên quan đến khoảng 4 BTC: TRX được đổi sang USDT, chuyển qua cầu sang Ethereum, rồi được hoán đổi lấy BTC thông qua THORChain trước khi đi vào Wasabi CoinJoin. Nói cách khác, THORChain không phải là điểm đến cuối cùng. Nó chỉ là một bước trung gian trong việc chuyển đổi các tài sản bị đánh cắp từ nhiều chuỗi thành bitcoin.
Các sự cố trong quá khứ cũng được đưa lại. MistTrack cho biết rằng, sau vụ hack Bybit khoảng $1,46 tỷ của năm ngoái, gần $1,2 tỷ tiền bị đánh cắp đã đi qua THORChain trong các lần chuyển giao xuyên chuỗi. Lần này, các địa chỉ của kẻ tấn công Bitget đã được công khai trước đó và đang được theo dõi bởi các công ty an ninh và sàn giao dịch, nhưng các quỹ vẫn tiếp tục đi vào cùng giao thức để chuyển đổi.
Vào ngày 26 tháng 9, CEO Bitget Gracy Chen đã công khai chỉ đích danh THORChain. Bà nói rằng địa chỉ của các kẻ tấn công đã được tiết lộ và vẫn đang được giám sát liên tục, đồng thời chính thức yêu cầu THORChain từ chối dịch vụ đối với các địa chỉ đó. "Phi tập trung là nguyên tắc thiết kế, không phải là tấm khiên để tạo điều kiện cho việc chuyển dịch các khoản tiền bị đánh cắp đã biết. Cả ngành đều đang theo dõi."
Phản hồi chính thức của THORChain rất ngắn gọn. Dự án bày tỏ sự tiếc thương sâu sắc về sự cố, rồi nói rằng, giống như Bitcoin, Ethereum và BNB Chain, họ phi tập trung và không cần sự cho phép. Họ đặt lại một câu hỏi: Bitcoin, Ethereum và BNB Chain nên chịu trách nhiệm gì khi xử lý các khoản tiền bị đánh cắp đã biết?
Nhà sáng lập OKX Star đã bác bỏ sự so sánh đó. Lập luận đầu tiên của ông liên quan đến cơ chế: THORChain sử dụng lược đồ chữ ký ngưỡng (TSS), theo đó một tập hợp trình xác thực được chọn sẽ cùng kiểm soát các tài sản cơ sở được giữ trong các kho tiền (vault) của hệ thống. Khi đạt ngưỡng ký, các tài sản đó có thể được chuyển đi. Xét từ góc độ giám sát/ký gửi (custody), ông cho rằng THORChain là một bên trung gian giữa người dùng và các blockchain gốc, chứ không phải một mạng đồng thuận lớp nền (base-layer) như Bitcoin hay Ethereum. "Việc phân bổ một bên trung gian cho nhiều người tham gia không làm nó ngừng là một bên trung gian."
Lập luận thứ hai của ông liên quan đến tiền lệ. Vào tháng Năm năm nay, khoảng $10,7 triệu đã bị đánh cắp khỏi chính các vault của THORChain. Các nút nhanh chóng dừng mạng, và mạng vẫn ngoại tuyến trong khoảng 39 ngày. Điểm của Star là THORChain có thể dừng khi tiền của chính nó bị đánh cắp, nhưng lại cho rằng nó không thể dừng khi liên quan đến tiền của người khác. Nếu có thể dừng, thì không phải Bitcoin. Bitcoin không thể bị dừng. THORChain thì có thể; lần này, nó đã chọn không làm vậy.
Về tổng thể, các lời chỉ trích đi theo những hướng này. MistTrack và Bitget muốn từ chối dịch vụ đối với các kẻ tấn công. Star phản biện cách THORChain tự mô tả, chỉ ra cả việc nó kiểm soát tập thể các tài sản và hồ sơ từng dừng mạng của nó. Trong cộng đồng, việc ngừng hoạt động 39 ngày trở thành điểm được nhắc lại thường xuyên nhất. Như một bình luận đã nêu: khi tiền của bạn bị đánh cắp, bạn rút phích cắm; khi tiền của Bitget bị đánh cắp, bạn viện dẫn tính phi tập trung/khả năng không cần sự cho phép (permissionlessness).
Phía còn lại đã từ chối cách mô tả rằng THORChain "đang giúp tin tặc rửa tiền." Các lập luận của họ cũng tập trung tương tự. Không có tài khoản ở lớp giao thức: bất kỳ ai cũng có thể gửi tài sản vào một vault, và nếu memo được định dạng đúng, các nút sẽ xử lý giao dịch đầu ra theo các quy tắc. Yêu cầu phải từ chối dịch vụ đồng nghĩa với việc yêu cầu các trình xác thực kiểm duyệt một danh sách các địa chỉ. Ai quyết định danh sách? Tiêu chuẩn bằng chứng nào được áp dụng? Giao dịch tiếp theo sẽ xảy ra điều gì? Những câu hỏi đó vẫn chưa được trả lời. Những người khác cũng lưu ý rằng số tiền bị đánh cắp còn đi qua Uniswap, 1inch, Chainflip và FixedFloat, chứ không phải chỉ riêng THORChain. Theo họ, nguyên nhân gốc rễ là việc quy trình ký của ví nóng của sàn bị xâm phạm, và một giao thức mở ở phía sau không nên bị nhắm làm đối tượng quy trách nhiệm.
Một điểm khác nữa thường bị trộn lẫn: giao thức và các giao diện (frontends) của nó không phải là cùng một thứ. Một số người tham gia thảo luận cho biết trước đó THORChain đã nói rằng việc lọc địa chỉ có thể được triển khai ở giao diện chính thức trong khi giao thức nền tảng vẫn phi tập trung/không cần cấp phép. Nếu Bitget đang yêu cầu việc dừng ký ở lớp giao thức, thì điều đó khác với việc chặn truy cập thông qua một giao diện. Những người ủng hộ cho rằng việc gộp hai lớp này lại với nhau tương đương với việc dùng kết quả của vụ hack để biện minh cho hành vi kiểm duyệt.
Cuối cùng, cả hai phía đều vướng vào cùng một thực tế kỹ thuật: các giao dịch đầu ra của THORChain phải được các trình xác thực ký bằng chữ ký ngưỡng. Một phía cho rằng các giao dịch được phép theo quy tắc thì nên được ký. Phía còn lại cho rằng THORChain đã từng chứng minh khả năng phối hợp để dừng lại, nên đây là câu chuyện về ý chí hơn là năng lực.
THORChain là gì chính xác?
Tại một sự kiện ở Cosmos vào năm 2019 tại Berlin, nhà phát triển người Australia John-Paul Thorbjornsen, được biết đến với tên JP Thor, và nhà phát triển người Mỹ Chad Barraford đã xây dựng một bản mẫu có thể chứng minh cho các giao dịch hoán đổi xuyên chuỗi. Sau đó, RUNE được phát hành, trong khi việc ra mắt mainnet chính thức phải đến năm 2022 mới diễn ra. Trong những năm đầu, dự án liên tục khẳng định rằng họ không có người sáng lập, chỉ có người đóng góp. Chính JP đã thúc đẩy phát triển trong gần sáu năm thông qua một nhân vật hư cấu, "Leena," trước khi tiết lộ danh tính vào năm 2024. Sau một loạt vụ hack vào năm 2021, công ty của Mỹ Nine Realms tiếp quản việc phát triển và vận hành, và vẫn là nhóm chính thực hiện công việc đó trong một thời gian dài.
THORChain cho phép hoán đổi xuyên chuỗi các tài sản gốc (native assets). Người dùng gửi tài sản trên Chain A tới một địa chỉ vault trên chuỗi đó, kèm theo một memo giao dịch chỉ định chuỗi đích, tài sản đích và địa chỉ người nhận. Giao thức thực hiện hoán đổi nội bộ thông qua các pool thanh khoản, rồi gửi các tài sản gốc thực sự từ vault trên chuỗi đích. Một người hoán đổi BTC lấy ETH sẽ nhận ETH trên Ethereum. Với tin tặc, sự hấp dẫn là khá rõ ràng: ETH, BNB, TRX và XRP có thể được chuyển thành bitcoin mà không cần đi qua một sàn yêu cầu KYC.
RUNE là tài sản dùng để thanh toán (settlement asset). Mỗi pool ghép một tài sản với RUNE. Vì vậy, một giao dịch hoán đổi giữa hai tài sản không phải RUNE sẽ bao gồm hai bước nền: trước tiên vào RUNE, sau đó từ RUNE sang tài sản đích. Người dùng không cần tự nắm giữ RUNE. Tiền được giữ trong các vault trên các chuỗi được hỗ trợ, thay vì do một nhà vận hành duy nhất nắm giữ. Khóa riêng của một vault không bao giờ được lắp ghép đầy đủ; thay vào đó, các nút sẽ cùng kiểm soát nó thông qua các phần chia khóa phân tán bằng TSS. Không một nút đơn lẻ nào có thể tự lấy tiền. Một giao dịch chuyển tiền đầu ra cần chữ ký từ khoảng hai phần ba các nút được gán cho vault đó. Các nút phải thế chấp RUNE để tham gia tập trình xác thực, và thành viên của tập này được xoay vòng. Sai phạm có thể dẫn đến việc các tài sản thế chấp bị cắt (slashing).
Vì vậy, THORChain không phải là một AMM thông thường hay Bitcoin. Từ góc nhìn của người dùng, nó hoạt động như một dịch vụ hoán đổi không cần cấp phép (permissionless): không cần tài khoản, và cứ gửi tài sản đến một địa chỉ công khai là được. Tuy nhiên, từ góc độ nắm giữ tài sản, một nhóm người tham gia sẽ cùng nắm giữ các tài sản gốc trên nhiều chuỗi. Đây là lớp mà Star nói đến khi cho rằng bên trung gian vẫn tồn tại. Lập trường của chính THORChain là không có một công ty nào để nhận yêu cầu hủy niêm yết, và giao thức chỉ kiểm tra xem các giao dịch có tuân thủ các quy tắc của nó hay không. Việc ngừng mạng hồi tháng Năm cho thấy mạng có thể được tạm dừng khi các nút phối hợp. Hai mô tả này đều có thể đúng, vì thế tranh chấp vẫn kéo dài.
Một số diễn biến có vẻ sắp xảy ra từ đây.
Thứ nhất, giao thức khó có khả năng thay đổi các quy tắc cụ thể chỉ cho tập địa chỉ này. Phản hồi chính thức của họ đã chuyển hướng câu hỏi về trách nhiệm sang phía Bitcoin và Ethereum. Việc đưa danh sách đen ở cấp giao thức sẽ tương đương với việc thừa nhận THORChain không phải loại hạ tầng mà họ đã lâu nay khẳng định. Kết quả có khả năng xảy ra hơn là các giao diện, bộ tổng hợp (aggregators) và ví sẽ tự đưa ra các hạn chế của riêng họ, trong khi giao thức nền tảng tiếp tục hoạt động.
Thứ hai, áp lực sẽ đổ lên các nút (nodes), chứ không phải lên những tuyên bố được dự án đăng tải. Ai đó phải ký các giao dịch đầu ra. Nếu nhiều tổ chức tiếp tục củng cố mối liên hệ bị cáo buộc với Triều Tiên, thì các trình xác thực có thể đối mặt với lệnh trừng phạt và rủi ro thực thi, thay vì chỉ dừng lại ở lời chỉ trích công khai. Các nút có thể chọn tiếp tục ký, trì hoãn việc ký, hoặc từ chối hợp tác trong các lần chuyển tiền đầu ra. Việc đó sẽ không cần thay đổi mã nguồn, nhưng sẽ cần đủ số thành viên trong tập trình xác thực cùng giữ một lập trường. Các sự kiện hồi tháng Năm đã cho thấy rằng sự phối hợp như vậy là có thể.
Thứ ba, dòng tiền sẽ không dừng lại ở THORChain. Hoạt động CoinJoin đã được quan sát thấy. Khi sự giám sát đối với THORChain ngày càng tăng, các kẻ tấn công có khả năng chia nhỏ giao dịch thành các khoản nhỏ hoặc chuyển sang các kênh như Chainflip trước khi đưa vào các dịch vụ trộn (mixing). Việc truy vết sẽ vẫn tiếp diễn, nhưng việc đóng băng tiền sẽ ngày càng khó khăn. Phần lớn ETH và hầu hết XRP hiện vẫn nằm yên. Những khoản nắm giữ đó sẽ là trọng tâm của giai đoạn tiếp theo.
Thứ tư, các cơ quan quản lý và sàn giao dịch có khả năng sẽ có lập trường cứng rắn hơn trước các tuyên bố về tính trung lập xuyên chuỗi. Thứ nhất Bybit, rồi giờ là Bitget: với cùng một kênh xuất hiện trong các dòng chảy tiền bị đánh cắp đã được tài liệu công khai hai lần, các sàn giao dịch tập trung, công ty phân tích blockchain và các cơ quan chức năng ở một số khu vực sẽ ngày càng khó khăn khi chỉ coi đó là một công nghệ trung lập. Phía DeFi, đến lượt mình, sẽ tiếp tục khẳng định rằng câu hỏi đầu tiên phải là tại sao quy trình ký của chính một sàn có thể bị dùng để rút cạn hàng trăm triệu đô la.
Theo dõi chúng tôi
Twitter: https://twitter.com/WuBlockchain
Telegram: https://t.me/wublockchainenglish
