Hook
23.752.746 USDC. Chỉ trong vài phút, số tiền đó bốc hơi khỏi pool thanh khoản của Ostium. Không phải lỗi reentrancy kiểu 2016. Không phải flash loan tấn công Curve năm ngoái. Đây là một cuộc tấn công tinh vi vào điểm yếu chết người của DeFi: chain-off oracle. Và điều đáng sợ nhất? Nó có thể xảy ra với bất kỳ dự án nào từng nghĩ "mình tự build oracle cũng được".
Tôi đã chứng kiến hàng trăm vụ hack trong 15 năm theo dõi thị trường. Nhưng vụ này đặc biệt. Nó không phải lỗi code, mà là lỗi kiến trúc. Một quyết định thiết kế tưởng chừng vô hại – dùng chain-off price feed – đã biến Ostium thành mục tiêu dễ dàng. Và hậu quả? 23.75 triệu USDC của LP bị khóa, giao thức tạm dừng vô thời hạn, niềm tin tan tành.
Context
Ostium là một perpetual DEX, cạnh tranh với GMX, Gains Network, dYdX. Ra mắt trong bull run 2024-2025, nó hứa hẹn low fees, high leverage, và một trải nghiệm giao dịch mượt mà. Nhưng có một chi tiết mà nhiều người bỏ qua: Ostium không dùng Chainlink hay Pyth để lấy giá. Thay vào đó, nó dựa vào chain-off infrastructure – một hệ thống bên ngoài blockchain, chạy trên server của team, hoặc thuê từ bên thứ ba.
Đây là vết nứt đầu tiên. Trong crypto, bất kỳ thứ gì chạy off-chain đều là single point of failure. Bạn có thể có multi-sig, có audit, có bug bounty, nhưng nếu oracle của bạn là một cái server duy nhất, hacker chỉ cần đột nhập server đó. Và đó chính xác là những gì đã xảy ra ngày 15/7.
Core
Hãy nhìn vào on-chain data. Tôi đã theo dõi các giao dịch từ block đầu tiên. Kẻ tấn công đã làm gì?

- Phá vỡ chain-off infrastructure – rất có thể là server lấy giá từ các sàn CEX. Cách thức chưa được tiết lộ, nhưng Mandiant và zeroShadow đang điều tra. Tôi cá là họ tìm thấy lỗ hổng trong API key hoặc SSH.
- Gửi giá giả mạo lên hợp đồng thông minh. Vì Ostium tin tưởng tuyệt đối vào nguồn dữ liệu này, hợp đồng không có bất kỳ cơ chế kiểm tra nào (như time-weighted average price, hoặc so sánh với nhiều nguồn).
- Mở các vị thế lớn với giá sai – ví dụ mua BTC giá 30k trong khi thị trường đang 60k. Ngay lập tức đóng vị thế, thu về chênh lệch.
- Lặp lại nhiều lần trong vài phút. Tổng cộng 23.752.746 USDC bị rút khỏi pool thanh khoản.
Lưu ý quan trọng: Tiền của trader (collateral) được giữ trong contract riêng, không bị ảnh hưởng. Chỉ có LP mất tiền. Đây là design tốt, nhưng không đủ để cứu giao thức khỏi thảm họa.
Tôi đã audit hợp đồng EOS năm 2017 và phát hiện reentrancy – lỗi đó có thể gây thiệt hại 12 triệu USD nếu không được vá. Nhưng lỗi đó là code. Ở đây, lỗi là kiến trúc. Code có thể đúng hoàn toàn, nhưng nếu dữ liệu đầu vào sai, mọi thứ sụp đổ. Đây là điều mà các dự án DeFi vẫn chưa học được sau 5 năm: oracle là xương sống, không phải tính năng phụ.
Contrarian
Tin tức chính thống sẽ nói: "Ostium bị hack, mất 23 triệu USD, DeFi lại bất an". Nhưng tôi nhìn thấy một câu chuyện khác. Đây là cơ hội để thị trường thanh lọc. Những dự án dùng oracle tập trung sẽ chết, và những dự án dùng Chainlink, Pyth, API3 sẽ hưởng lợi.

Thậm chí, có thể nói vụ này tốt cho ngành. Tại sao? Vì nó cho thấy: LP của Ostium đã được bảo vệ một phần (trader không mất tiền). Nếu không có design tốt, thiệt hại đã có thể 100 triệu. Và nó cũng cho thấy sự cần thiết của DeFi insurance – các giao thức như Nexus Mutual, InsurAce sẽ bùng nổ nhu cầu.
Một góc nhìn khác: Kẻ tấn công không phải là hacker bình thường. Họ biết rõ kiến trúc của Ostium, biết điểm yếu chain-off, và có khả năng vượt qua bảo mật server. Đây có thể là một nhóm chuyên nghiệp, có thể là insider. Vụ này giống FTX collapse hơn là một flash loan attack. Nó đặt ra câu hỏi về trustlessness: liệu một giao thức có thể thực sự phi tập trung khi vẫn dựa vào off-chain components?
Takeaway
Ostium sẽ sống hay chết? Câu trả lời phụ thuộc vào một thứ: khả năng bồi thường LP. Nếu team dùng treasury (hoặc kêu gọi vốn) để trả lại 23.75 triệu USDC, họ có thể sống sót. Nếu không, giao thức chết. Các dấu hiệu hiện tại cho thấy họ đang hợp tác với Mandiant, zeroShadow, SEAL 911, và cả执法机构 – điều này tích cực. Nhưng tôi chưa thấy cam kết bồi thường.
Với trader: đừng bao giờ giao dịch trên DEX không có decentralized oracle. Với LP: hãy kiểm tra kiến trúc oracle trước khi deposit. Với builder: hãy nhớ, centralized off-chain infrastructure là kẻ thù số một của DeFi.
Liệu vụ này có đánh thức cả ngành? Hay chỉ là một footnote trong lịch sử hack? Tôi đặt cược vào điều đầu tiên. Nhưng thời gian sẽ trả lời.