Tuần trước, tôi nhận được một tin nhắn từ đồng nghiệp cũ ở Barcelona: "Mày đã xem vụ Humanity Protocol chưa? 36 triệu USD bốc hơi, nhưng không phải do bug smart contract." Tôi lập tức mở trình duyệt, kiểm tra dữ liệu on-chain. Đúng vậy, số dư của hợp đồng chính đã giảm đột ngột, không có dấu hiệu reentrancy hay flash loan. Chỉ có một dòng chú thích trong block cuối: "Withdraw via multisig - approved by 3/5". Không có exploit nào cả. Chỉ có con người.
Cái tên Humanity Protocol nghe có vẻ mỉa mai. Dự án định vị là giải pháp xác thực danh tính phi tập trung, chống Sybil, dùng bằng chứng nhân tính (proof-of-humanity). Họ xây dựng cơ sở hạ tầng để phân biệt người thật với bot, dựa trên sinh trắc học và xác minh chéo. Đó là một mảnh ghép quan trọng trong hệ sinh thái blockchain: nếu bạn muốn airdrop công bằng, DAU thực, hoặc bỏ phiếu chống Sybil, bạn cần Humanity Protocol. Và họ đã raise được hơn 30 triệu USD từ các quỹ lớn. Nhưng giờ đây, số tiền bị đánh cắp còn lớn hơn cả vốn gọi được.
Điều làm tôi chú ý không phải con số 36 triệu, mà là câu nói của người sáng lập: "Kẻ tấn công đã chuyển từ khai thác lỗ hổng hợp đồng thông minh sang khai thác hành vi con người." Nghe có vẻ như một dòng tweet PR, nhưng nếu nhìn vào dữ liệu on-chain, tôi thấy nó đúng: không có cuộc tấn công cấp độ contract nào. Tất cả các giao dịch đều được ký hợp lệ bởi multisig, nhưng không phải bởi đúng người. Ai đó đã giả mạo chữ ký, hoặc thuyết phục được 3/5 người ký duyệt một giao dịch độc hại. Đó là social engineering thuần túy.
Tôi đã từng chứng kiến điều tương tự trong đợt ICO năm 2017. Khi đó tôi 29 tuổi, làm việc cho một quỹ đầu tư crypto ở Barcelona. Có một dự án tên là Status (SNT) huy động hơn 300 triệu USD. Tôi dành hai tuần để kiểm tra hợp đồng token của họ và phát hiện lỗi khóa token có thể khiến nhà đầu tư mất 15% giá trị. Tôi gửi báo cáo lên GitHub, nhận 5 token thưởng. Nhưng bài học lớn nhất tôi học được không phải là code audit, mà là: cho dù code hoàn hảo đến đâu, nếu người vận hành không cẩn thận, mọi thứ có thể sụp đổ. Lỗi đó không đến từ smart contract, mà từ cách team deploy và quản lý private key. Humanity Protocol cũng vậy.
Phân tích kỹ thuật cho thấy dự án này sử dụng multisig với ngưỡng 3/5. Đây là cấu hình phổ biến, nhưng dễ bị tấn công nếu 3 người ký có thể bị lừa hoặc bị chi phối. Kẻ tấn công có thể đã gửi email giả mạo CEO yêu cầu ký một giao dịch khẩn cấp, hoặc thậm chí mua chuộc một signer. Không có smart contract nào bị khai thác; toàn bộ lỗ hổng nằm ở quy trình vận hành. Điều này khiến cuộc tấn công khó phát hiện hơn nhiều so với lỗi code thông thường. Một audit thông thường (smart contract audit) sẽ không bao giờ tìm ra được vector này. Đây là điểm mù của cả ngành.
Từ góc nhìn của một người đã kiểm tra hàng chục hợp đồng, tôi nhận thấy các dự án thường đầu tư rất nhiều vào audit code, nhưng bỏ qua audit quy trình. Họ thuê các công ty như Trail of Bits, OpenZeppelin để audit smart contract, nhưng không ai audit quy trình quản lý key, quy trình phê duyệt giao dịch, hay bảo mật nội bộ. Humanity Protocol đã trả giá 36 triệu USD cho bài học này. Và nếu bạn nghĩ rằng chỉ có họ mới gặp rủi ro, hãy nghĩ lại. Bất kỳ dự án nào có multisig đều có thể bị tấn công theo cách tương tự.
Tuy nhiên, có một góc nhìn contrarian: sự kiện này thực sự tốt cho ngành. Nó buộc cộng đồng phải thừa nhận rằng bảo mật blockchain không chỉ là code, mà còn là con người. Trong tài chính truyền thống, social engineering là vector tấn công phổ biến nhất (phishing, impersonation, insider threat). Crypto từng tự hào vì "code is law" và nghĩ rằng mình miễn nhiễm với những rủi ro đó. Sai lầm. Khi bạn đặt hàng tỷ USD vào smart contract, bạn biến con người thành mục tiêu lớn nhất. Một kỹ sư giỏi có thể viết contract không lỗ, nhưng nếu anh ta bị lừa ký một giao dịch độc hại, tất cả đều vô ích.
Tôi nhớ lại bear market 2022, khi Terra sụp đổ. Lúc đó tôi viết 30 bài phân tích về lỗ hổng stablecoin. Tôi phát hiện ra rằng mô hình algorithmic stablecoin có thiết kế sai ngay từ đầu. Nhưng điều đáng sợ hơn là: ngay cả khi thiết kế đúng, con người vẫn có thể phá hỏng nó. Các validator của Terra đã bị tấn công social engineering để ký các giao dịch gian lận? Tôi không có bằng chứng, nhưng tôi tin rằng có nhiều vụ việc tương tự chưa được công bố. Humanity Protocol là một hồi chuông cảnh tỉnh khác.
Vậy takeaway là gì? Thứ nhất, Humanity Protocol cần công khai chi tiết cuộc tấn công, không chỉ để minh bạch mà còn để cả ngành học hỏi. Thứ hai, các dự án khác nên triển khai "operational security audit" — kiểm tra quy trình vận hành, quản lý key, policy phê duyệt giao dịch. Thứ ba, hãy xem xét bảo hiểm cho multisig (như Nexus Mutual). Và cuối cùng, nếu bạn là nhà đầu tư, hãy đặt câu hỏi: team có quy trình bảo mật nội bộ như thế nào? Không chỉ hỏi "đã audit chưa", mà còn hỏi "ai có quyền ký, làm thế nào để xác thực giao dịch?".
Tôi kết thúc bài viết này với một câu hỏi: khi code có thể audit nhưng lòng người thì không, bạn có thực sự tin rằng tài sản của mình an toàn? Hay bạn sẽ chấp nhận rằng blockchain không chỉ là trò chơi của toán học, mà còn là trò chơi của tâm lý? Sự kiện 36 triệu USD của Humanity Protocol là một lời nhắc nhở đắt giá: kẻ tấn công luôn tìm ra điểm yếu nhất, và điểm yếu đó thường là bạn.


