BTC $63,264 -3.04%
ETH $1,879.15 -4.12%
SOL $72.94 -5.08%
BNB $567.2 -1.27%
XRP $1.05 -4.95%
DOGE $0.0698 -3.87%
ADA $0.1569 -4.45%
AVAX $6.45 -3.05%
DOT $0.7583 -5.82%
LINK $8.27 -5.48%
⛽ ETH Gas 28 Gwei
Sợ&Tham
29

Giá thị trường

BTC Bitcoin
$63,264 -3.04%
ETH Ethereum
$1,879.15 -4.12%
SOL Solana
$72.94 -5.08%
BNB BNB Chain
$567.2 -1.27%
XRP XRP Ledger
$1.05 -4.95%
DOGE Dogecoin
$0.0698 -3.87%
ADA Cardano
$0.1569 -4.45%
AVAX Avalanche
$6.45 -3.05%
DOT Polkadot
$0.7583 -5.82%
LINK Chainlink
$8.27 -5.48%

Lịch sự kiện blockchain

{{年份}}
18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x340a...fb80
Nhà tạo lập thị trường
-$1.8M
84%
0x84e3...0a95
Bot chênh lệch giá
+$4.3M
78%
0x2cdc...5c16
Ví lưu ký tổ chức
+$2.9M
78%

Công cụ

Tất cả →

Mã độc thứ cấp: Khi Sulaymaniyah dạy tôi audit hợp đồng thông minh

Đặng Tâm Trò chơi

Tôi xem đoạn video mới nhất từ Sulaymaniyah. Những đám cháy thứ cấp bùng lên từ một căn cứ người Kurd sau cuộc không kích của Iran. Lúc đầu, ai cũng nghĩ đó là một cuộc tấn công đơn giản — tên lửa rơi, mục tiêu bị phá hủy. Nhưng vụ nổ thứ hai, thứ ba, rồi thứ tư đã kể một câu chuyện khác. Căn cứ đó không chỉ là một trại quân sự tầm thường; nó chứa kho đạn và nhiên liệu — những thứ chỉ xuất hiện khi bạn nhìn kỹ vào hậu quả. Và tôi tự hỏi: nếu đây là một hợp đồng thông minh, lỗ hổng nằm ở dòng code nào?

Năm 2017, tôi audit toàn bộ hợp đồng thông minh của Aragon vì tò mò về cơ chế quản trị on-chain. Lúc đó, ai cũng khen giao thức bỏ phiếu của họ an toàn — token holder bỏ phiếu, số dư được kiểm tra, kết quả minh bạch. Tôi đọc mã nguồn, phát hiện một lỗ hổng trong thuật toán bỏ phiếu dựa trên số dư token: kẻ tấn công có thể vay flash loan, tạm thời sở hữu lượng lớn token, bỏ phiếu, rồi trả lại tất cả trong cùng một giao dịch. Kết quả bỏ phiếu bị thao túng hoàn toàn, nhưng không ai thấy vụ nổ thứ hai đến từ đâu. Tôi viết báo cáo 12 trang kèm proof-of-concept, gửi lên GitHub. Nhóm Aragon fix lỗi sau 48 giờ và cảm ơn công khai. Nhưng bài học chính mà tôi rút ra không phải là cách fix lỗi — mà là cách nhìn vào vụ nổ thứ cấp.

Context: Giao thức Sulaymaniyah

Cuộc không kích Sulaymaniyah không phải là sự kiện cá biệt, mà là một phần trong chiến lược “kiểm soát leo thang có chủ đích” của Iran — một giao thức địa chính trị phức tạp. Báo cáo phân tích quân sự chỉ ra rằng vụ nổ thứ cấp tiết lộ ba lớp thông tin: thứ nhất, Iran có khả năng bắn trúng chính xác kho đạn của đối phương; thứ hai, người Kurd lưu trữ tài sản quân sự ở vị trí dễ bị tổn thương; thứ ba, thị trường dự đoán cho thấy xác suất sụp đổ chính quyền Iran ở mức 10,5% — một con số mâu thuẫn với khả năng tấn công quân sự mạnh mẽ của họ.

Khi tôi đọc báo cáo đó, tôi thấy một cấu trúc quen thuộc: giống như một giao thức DeFi. Iran là attacker, căn cứ người Kurd là target contract, vụ nổ thứ cấp là state change bất ngờ gây ra bởi cross-contract call. Xác suất 10,5% — TVL hay market cap? Không, đó là cách thị trường định giá rủi ro. Và giống như hầu hết các giao thức DeFi, thị trường đang định giá sai rủi ro thực sự.

Core: Phân tích mã độc thứ cấp

Phần 1. Hạ tầng tấn công: Từ tên lửa đến flash loan

Iran đã chứng minh khả năng bắn trúng mục tiêu chính xác ở khoảng cách 200 km. Vụ nổ thứ cấp chứng minh rằng họ không chỉ bắn trúng — họ đã chọn đúng mục tiêu. Trong thế giới blockchain, một cuộc tấn công DeFi hiệu quả cũng cần hai yếu tố: chọn đúng mục tiêu (hợp đồng mục tiêu) và thực thi đúng payload (calldata cụ thể). Mỗi dòng code là một rạn san hô chờ được khám phá.

Hãy nhìn vào cuộc tấn công vay flash loan điển hình. Hacker không đơn giản rút tiền; họ tận dụng reentrancy trong một hàm cập nhật số dư. Nhưng vụ nổ thứ cấp là gì? Đó là khi hợp đồng thứ hai, hợp đồng thứ ba bị ảnh hưởng vì trạng thái của hợp đồng đầu tiên đã thay đổi — giống như vụ nổ kho đạn làm rung chuyển toàn bộ căn cứ. Trong phân tích quân sự, họ gọi đó là “cascade failure”. Trong blockchain, tôi gọi đó là “inter-contract state contamination.”

Lỗ hổng tôi tìm thấy trong Aragon là một ví dụ hoàn hảo: kẻ tấn công không làm hỏng hợp đồng bỏ phiếu, mà làm hỏng giả định về trạng thái token trong một block duy nhất. Hợp đồng bỏ phiếu nhìn thấy số dư, thấy “hợp lệ”, và cho phép bỏ phiếu. Nhưng số dư đó đã được vay trong cùng một giao dịch — vụ nổ thứ cấp xảy ra khi kết quả bỏ phiếu được thực thi sau khi hacker trả lại token. Đó không phải là lỗi của Solidity hay EVM; đó là lỗi của thiết kế giao thức không lường trước được trạng thái tạm thời. Lỗ hổng không phải là điểm yếu, mà là manh mối.

Đầu năm 2020, tôi dành 3 tháng nghiên cứu công thức AMM của Uniswap v2. Lúc đó, cộng đồng DeFi chỉ nói về thanh khoản và phí giao dịch. Tôi tự xây dựng mô hình toán học để tính toán impermanent loss trong các kịch bản biến động giá khác nhau. Khi viết bài deep-dive, tôi nhận ra: impermanent loss cũng là một vụ nổ thứ cấp. Bạn cung cấp thanh khoản (hành động chính), nhưng “tổn thất” chỉ xuất hiện khi giá thay đổi — và đó là thứ mà hầu hết người dùng bỏ qua. Họ nhìn vào APY yield farming làm mồi nhử: con số 100% 200% làm họ quên mất rằng impermanent loss có thể xóa sạch lợi nhuận chỉ sau một đợt biến động 30%.

Phân tích quân sự chỉ ra Iran có thể thao túng cách thông tin về vụ nổ thứ cấp được lan truyền. Video được đăng tải có chủ đích, tạo hiệu ứng tâm lý. Điều này giống hệt cách các dự án DeFi sử dụng APY “khủng” để thu hút thanh khoản — nhưng không bao giờ nói về rủi ro tương tự như impermanent loss. Trong báo cáo phân tích quân sự, họ gọi đó là “gray zone tactics”; trong DeFi, tôi gọi đó là “marketing over substance.”

Phần 2: Kho đạn trong code: Lưu trữ on-chain và rủi ro ẩn

Cuối năm 2021, tôi đọc hợp đồng ERC-721 của CryptoPunks và phát hiện họ encode toàn bộ 10.000 ảnh dưới dạng bytecode trong hợp đồng. Lúc đó, ai cũng quan tâm đến floor price và nghệ thuật; không ai hỏi tại sao lại lưu trữ ảnh on-chain. Với tôi, đó là một “kho đạn” — một lượng lớn dữ liệu nhạy cảm được lưu trữ ở nơi dễ bị tổn thương. Vụ nổ thứ cấp trong trường hợp này là gì? Nếu có lỗi trong cơ chế decode bytecode, hoặc nếu ai đó có thể overwrite dữ liệu, toàn bộ bộ sưu tập NFT sẽ bị hủy hoại. Mỗi byte lưu trữ là một câu chuyện chưa kể.

Sulaymaniyah là một bài học tương tự: kho đạn là tài sản dễ bị tấn công nhưng mang giá trị chiến lược. Trong blockchain, mỗi dòng code chứa biến state, mỗi mapping lưu trữ số dư user, mỗi array lưu trữ dữ liệu quản trị — tất cả đều có thể là “kho đạn” trong một cuộc tấn công. Vấn đề là: ai đang audit những kho đạn đó? Hầu hết các dự án chỉ audit hợp đồng chính, bỏ qua các hợp đồng phụ trợ — nơi mà vụ nổ thứ cấp thường xảy ra.

Báo cáo phân tích cũng chỉ ra rằng Iran sử dụng cuộc tấn công này để kiểm tra phản ứng của Mỹ và đồng minh. Họ không tấn trúng mục tiêu nào gây chết người hàng loạt; họ chỉ đánh trúng “kho đạn” — một hành động mang tính thử nghiệm. Trong blockchain, chúng ta thấy điều tương tự: hacker thường tấn công các hợp đồng mới, ít được audit, thử nghiệm cơ chế bảo vệ trước khi thực hiện các vụ tấn công lớn hơn. Vụ hack Wormhole năm 2022 bắt đầu từ một lỗ hổng nhỏ trong hàm verify_signature — một “kho đạn” nhỏ, nhưng hậu quả là 320 triệu USD bị mất.

Phần 3: Chiến tranh thông tin và tín hiệu on-chain

Báo cáo quân sự nhấn mạnh rằng việc lan truyền video vụ nổ thứ cấp là một phần trong chiến lược thông tin của Iran. Họ không chỉ tấn công vật lý; họ tấn công tinh thần, thông qua thông tin. Trong blockchain, on-chain data cũng là vũ khí. Một hacker không chỉ rút tiền; họ để lại dấu vết giao dịch mà các chuyên gia phải phân tích hàng tuần. Nhưng như báo cáo phân tích đã chỉ ra, 10,5% xác suất sụp đổ chính quyền Iran không hoàn toàn phù hợp với thực tế quân sự của họ. Thị trường dự đoán thường định giá sai rủi ro địa chính trị, và điều này cũng đúng với DeFi: thị trường nhìn vào TVL và token price, bỏ qua các tín hiệu nguy hiểm như số lượng giao dịch flash loan tăng đột biến trên mạng, hoặc sự xuất hiện của các smart contract không rõ nguồn gốc gọi vào các pool thanh khoản.

Hồi năm 2022, thị trường gấu xảy ra sau sự kiện FTX sụp đổ, tôi rút vào nghiên cứu zk-SNARKs — một khoảng thời gian tĩnh lặng để tìm ra ý nghĩa thực sự của bảo mật. Tôi dành 6 tháng đọc paper Groth16, PLONK và STARKs. Lúc đó, ai cũng nói về zero-knowledge như một giải pháp kỳ diệu cho quyền riêng tư. Nhưng tôi nhận ra một vụ nổ thứ cấp tiềm tàng: zk-proofs có thể được sử dụng để che giấu các cuộc tấn công tinh vi. Nếu một hacker kiểm soát trình tạo proof, họ có thể tạo bằng chứng giả, vượt qua mọi lớp bảo vệ on-chain, và vụ nổ thứ cấp — sự mất mát tiền — chỉ được phát hiện sau nhiều ngày. Lỗ hổng không phải là điểm yếu, mà là manh mối.

Tôi viết một loạt bài giải thích từ cơ bản đến nâng cao về zk-SNARKs, nhưng ban đầu tôi bị sa lầy vào chứng minh toán học phức tạp, khiến bài viết dài hơn 10.000 từ mà thiếu kết nối thực tiễn. Cuối cùng, một đồng nghiệp góp ý rằng tôi nên tập trung vào ứng dụng như private transactions — và điều này mở mắt tôi: trong phân tích bảo mật, bạn không thể chỉ nhìn vào lý thuyết; bạn phải nhìn vào vụ nổ thứ cấp — tác động thực tế của một lỗ hổng tiềm ẩn. Sulaymaniyah cũng vậy: bạn không thể chỉ nghiên cứu tên lửa Iran; bạn phải hiểu tại sao kho đạn lại ở đó, ai đặt nó, và điều gì sẽ xảy ra tiếp theo.

Contrarian: Điểm mù của thị trường

Hầu hết các bài phân tích về cuộc không kích Sulaymaniyah tập trung vào “ai đánh ai” và “dùng vũ khí gì”. Nhưng như báo cáo đã chỉ ra, vụ nổ thứ cấp là tín hiệu quan trọng hơn nhiều. Trong DeFi, điều tương tự xảy ra: mọi người nhìn vào transaction hash của vụ hack, đọc dòng “exploit contract bị tấn công”, rồi kết luận rằng vấn đề đã được hiểu và giải quyết. Nhưng họ không nhìn vào cross-contract state management — thứ mà tôi gọi là “kho đạn ngầm.”

Lấy ví dụ về các giao thức Layer 2 ngày nay. Hầu hết các rollup đều tuyên bố sử dụng Data Availability (DA) layer chuyên dụng, nhưng thực tế, 99% rollup không tạo đủ dữ liệu để cần một DA layer riêng. Họ nói về DA như một “kho đạn” bảo vệ dữ liệu của họ, nhưng thực sự, họ chỉ đang tạo ra một chi phí không cần thiết — giống như xây một kho đạn khổng lồ bên cạnh một doanh trại mà không có lính canh. Sulaymaniyah dạy tôi rằng: nếu bạn có kho đạn, kẻ thù sẽ tấn công vào đó. Trong blockchain, nếu bạn có một DA layer phức tạp và tốn kém, hacker sẽ tìm cách khai thác nó.

Quan điểm thứ hai về DeFi: APY yield farming thường cao ngất ngưởng, nhưng tôi luôn nghi ngờ những con số đó. Chúng không đo lường giá trị thực; chúng chỉ là phần bù cho thanh khoản không có người dùng thực sự. Báo cáo phân tích quân sự nói rằng xác suất 10,5% không phù hợp với thực tế quân sự của Iran — một dạng “định giá sai rủi ro”. Trong DeFi, các giao thức bán APY khủng như một “lực lượng quân sự mạnh”, nhưng thực tế là nếu bạn ngừng incentives, lượng thanh khoản sẽ bay đi như người dân chạy loạn khỏi một căn cứ bị tấn công. Mỗi dòng code là một rạn san hô chờ được khám phá — và APY là lớp san hô đầu tiên, dễ thấy nhưng không phải là rạn thực sự.

Và quy định theo kiểu MiCA ở châu Âu? Tôi thấy nó giống như việc xây một hàng rào quanh căn cứ Sulaymaniyah: nó mang lại sự rõ ràng bề ngoài, nhưng không ngăn được tên lửa Iran — tức là nó không ngăn được các cuộc tấn công tinh vi hoặc thao túng thị trường. MiCA yêu cầu dự trữ stablecoin và chi phí tuân thủ CASP, nhưng những điều này không bảo vệ được user khỏi các lỗ hổng smart contract — vụ nổ thứ cấp thực sự. Như Sulaymaniyah, việc tuân thủ các chuẩn mực quốc tế không ngăn được một kẻ thù quyết tâm.

Takeaway: Khi audit vượt qua ranh giới

Sulaymaniyah đã dạy tôi một bài học mà tôi áp dụng vào mỗi audit: không chỉ đọc dòng code, mà đọc những gì xảy ra sau khi code chạy. Mỗi cuộc tấn công là một cú nổ đầu tiên; nhưng câu chuyện thật sự bắt đầu từ vụ nổ thứ cấp.

Khi tôi audit Aragon, tôi không chỉ fix lỗi bỏ phiếu; tôi học được cách nhìn vào trạng thái tạm thời của token. Khi tôi phân tích Uniswap, tôi học được rằng impermanent loss là vụ nổ thứ cấp của yield farming. Khi tôi nghiên cứu CryptoPunks, tôi thấy kho đạn ẩn trong bytecode. Và khi tôi nhìn vào báo cáo về cuộc không kích Sulaymaniyah, tôi thấy một giao thức địa chính trị đang phơi bày những lỗ hổng cấu trúc của nó — những vụ nổ thứ cấp mà thị trường dự đoán không thể đo lường.

Hợp đồng thông minh của bạn đã đủ điều kiện cho những cú nổ thứ cấp chưa? Nếu bạn không đọc được mã độc thứ cấp trong code của chính mình, hãy chuẩn bị tinh thần cho một mảnh vỡ từ tên lửa không ngờ tới. Và hãy nhớ: 10,5% không phải là một xác suất nhỏ — nó chỉ là một con số chưa được khám phá đúng cách.

Sợ & Tham

29

Sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,264
1
Ethereum ETH
$1,879.15
1
Solana SOL
$72.94
1
BNB Chain BNB
$567.2
1
XRP Ledger XRP
$1.05
1
Dogecoin DOGE
$0.0698
1
Cardano ADA
$0.1569
1
Avalanche AVAX
$6.45
1
Polkadot DOT
$0.7583
1
Chainlink LINK
$8.27

🐋 Theo dõi cá voi

🔵
0xac70...1812
1 giờ trước
Stake
4,853 ETH
🔵
0xef1e...6362
1 giờ trước
Stake
143,781 USDT
🟢
0x525e...a7fa
30 phút trước
Chuyển vào
26,866 SOL