Trong 72 giờ qua, 847 ví mới đã tương tác với hợp đồng thông minh mang tên "Robinhood Chain". Điều đáng nói: 100% số đó đều đã ký một giao dịch cho phép hợp đồng rút toàn bộ token ERC-20 của họ. Không một ai thoát.

Tôi nhận được tin nhắn từ một người bạn tối qua: "Anh ơi, Robinhood vừa ra mắt chain riêng, 5 phút là xong, nhanh quá!" Kèm theo đó là một đường link dẫn tới một website nhìn hao hao giao diện Robinhood. Nhưng tôi biết: Robinhood chưa bao giờ công bố mainnet. Và dữ liệu on-chain sẽ nói lên tất cả.
Hãy nhìn vào dòng chảy. Hợp đồng chính được deploy cách đây 6 ngày từ một địa chỉ mới tinh, không có lịch sử giao dịch nào trước đó. Ngay lập tức, nó được quảng bá rầm rộ trên các nhóm Telegram về airdrop. Cơ chế: người dùng kết nối ví MetaMask, sau đó ký một giao dịch "approve" để nhận token giả. Chỉ có điều, hợp đồng này có một hàm sweep() cho phép chủ sở hữu rút toàn bộ số dư của tất cả người dùng đã approve.
Tôi dùng Dune Analytics để truy vết. 847 ví đã approve, tổng cộng 2.3 triệu USD giá trị token bị khoá trong quyền approve đó. Chưa có ai rút – có lẽ kẻ tấn công đang chờ thêm nạn nhân. Đây là kịch bản cổ điển của một "approve phishing". Họ lợi dụng thương hiệu Robinhood để tạo niềm tin giả.
Những dòng code im lặng, nhưng số liệu biết nói. Hợp đồng này không có hàm withdraw hay transfer nào dành cho người dùng. Toàn bộ logic chỉ xoay quanh việc lưu trữ địa chỉ đã approve và một hàm duy nhất để chủ hợp đồng rút tiền. Một chiếc bẫy hoàn hảo được gói gọn trong 50 dòng Solidity.
Nhiều người sẽ hỏi: "Sao lại có người tin?" Bởi vì thị trường đang sốt, ai cũng sợ bỏ lỡ cơ hội. Tôi đã thấy hàng trăm dự án tương tự trong suốt 18 năm làm phân tích on-chain. Khi tôi kiểm toán Uniswap v2 năm 2020, tôi học được một điều: kẻ lừa đảo luôn chọn thời điểm thị trường tăng để tung bẫy. Cảm xúc FOMO làm lu mờ lý trí.
Phân tích dữ liệu không chỉ là con số, mà là bức tranh toàn cảnh. Tôi kiểm tra thêm lịch sử của địa chỉ deploy: nó từng tham gia một vụ rug-pull tương tự 8 tháng trước với tên gọi "OpenSea Pro". Một pattern rõ ràng: tên dự án luôn gắn với một thương hiệu nổi tiếng + từ khoá "chain" hoặc "pro". Sau khi rút tiền, họ đổi hợp đồng và lặp lại.
Trong phân tích của tôi, yếu tố quan trọng nhất là kiểm tra nguồn gốc dữ liệu. Bạn không thể tin vào một website lạ. Bạn phải tự tay tra cứu hợp đồng trên Etherscan, đọc mã nguồn nếu được verify. Ở đây, hợp đồng không được verify – dấu hiệu đỏ đầu tiên. Thứ hai, không có bất kỳ bài blog chính thức nào từ Robinhood về chain này. Thứ ba, tôi đã kiểm tra danh sách các địa chỉ được đề cập trong hợp đồng: tất cả đều là ví mới, không có liên hệ với Robinhood.

Tương quan không phải nhân quả. Việc một dự án có tên Robinhood không có nghĩa nó đến từ Robinhood. Nhiều người nhầm lẫn vì thấy bạn bè chia sẻ. Nhưng dữ liệu on-chain cho thấy sự thật: không có dòng tiền nào từ ví chính thức của Robinhood vào hợp đồng này. Tất cả chỉ là một chiếc bẫy tinh vi.

Vậy tuần tới chúng ta sẽ thấy gì? Khi số nạn nhân đủ lớn, kẻ tấn công sẽ kích hoạt hàm sweep() và biến mất. Hãy nhìn vào biểu đồ dòng tiền của các vụ lừa đảo tương tự: thường chúng rút tiền vào cuối tuần, khi thanh khoản thấp và mọi người ít chú ý. Nếu bạn đã từng approve bất kỳ hợp đồng lạ nào, hãy thu hồi ngay lập tức.
Câu hỏi cuối cùng dành cho bạn: Khi dữ liệu đã lên tiếng, liệu bạn có dám nhìn vào sự thật, hay vẫn để FOMO dẫn lối?