Hook
Rạng sáng ngày 22 tháng 5 năm 2025, SynthFutures – một sàn phái sinh phi tập trung hàng đầu trên Arbitrum – ghi nhận luồng giao dịch bất thường với khối lượng gấp 50 lần trung bình. Kết thúc chuỗi khối, hơn 5 triệu USD thanh khoản từ pool ETH/USDC bị rút sạch. Chưa đầy 30 phút sau, team SynthFutures đăng tweet tố cáo đối thủ PulseX đã chủ động tấn công oracle và phá vỡ “thỏa thuận ngừng bắn” mà các sàn phái sinh từng ký kết hồi tháng 1. Nhưng khi tôi lọc dữ liệu on-chain, câu chuyện bắt đầu lật mặt.
Context
Để hiểu vụ việc, phải quay lại quý đầu năm 2024. Một nhóm sàn DeFi lớn gồm SynthFutures, PulseX, DeltaPrime và Volta đã thống nhất bộ quy tắc “Synthetic Armistice”: cam kết chia sẻ thông tin về lỗ hổng oracle, đồng bộ hóa giá feed từ Chainlink, và không sử dụng front-run bot nhắm vào thanh khoản của nhau. Đây là nỗ lực hiếm hoi nhằm giảm thiểu chiến tranh giữa các protocol – vốn tiêu tốn hàng trăm triệu USD mỗi năm vì các cuộc thanh trừng thanh khoản theo kiểu “tấn công hủy diệt”. Tuy nhiên, giống như mọi hiệp ước hòa bình trong thế giới phi tập trung, nó chỉ tồn tại trên giấy. Khi thị trường bull run cuối năm 2024 nóng lên, cám dỗ ăn cắp dòng tiền từ đối thủ lớn hơn cả uy tín.
Core
On-chain cho thấy kẻ tấn công đã vay flash loan từ Aave và Balancer, khai thác một lỗ hổng trong logic giá của pool SynthFutures: do oracle không cập nhật kịp khi thanh khoản thay đổi đột ngột, kẻ tấn công đẩy giá giả tạo rồi thanh lý các vị thế long đòn bẩy 20x. Số tiền 5 triệu USD được chuyển qua Tornado Cash mới, không trace được hướng đi rõ ràng. Điểm thú vị: PulseX vốn có bảo mật oracle tương tự SynthFutures, nhưng họ đã nâng cấp lên phiên bản mới từ đầu tháng 5, vá lỗ hổng này sau khi tôi từng cảnh báo trong một audit riêng. Vậy tại sao SynthFutures vẫn giữ code cũ? Team PulseX ngay lập tức đăng bằng chứng chain snapshot cho thấy địa chỉ tấn công không liên quan đến bất kỳ ví nào của họ. Hơn thế, dòng tiền 500 ETH rút từ pool lại quay vòng qua một contract của SynthFutures – cái mà họ gọi là “kho bạc dự phòng”.
Phân tích sâu hơn: thời điểm tấn công trùng với ngày SynthFutures chuẩn bị khóa token cho vòng gọi vốn Series B. Một sự cố bảo mật lớn có thể khiến vòng gọi vốn thất bại, nhưng cũng có thể tạo ra FUD để giảm giá token và mua lại gom hàng. Lịch sử năm 2021 cho thấy nhiều project đã dùng kịch bản “hack giả” để thanh lý các nhà đầu tư yếu. Khi tôi xem xét số dư deployer của SynthFutures, phát hiện chiếc ví đã nhận được 2000 ETH từ một sàn CEX không KYC chỉ 2 ngày trước vụ hack. Đây là dạng “tín hiệu kỹ thuật” mà tôi hay gọi là “hạt giống của câu chuyện ngược”.
Contrarian
Cộng đồng đang chia làm hai phe: một phe tin vào lời tố cáo của SynthFutures, cho rằng PulseX đã vi phạm hiệp ước và cần bị loại khỏi các pool shared-security. Phe kia, mà tôi đứng cùng, nhìn vào dữ liệu và nhận ra bức tranh phức tạp hơn: đây có thể là một vụ tấn công cờ giả (false flag) do chính SynthFutures dàn dựng để biện minh cho việc ngừng thanh khoản, đổ lỗi thất bại cho đối thủ, và tạo hiệu ứng “chúng ta là nạn nhân” nhằm gây quỹ cộng đồng. PulseX, dù có nguyên nhân để tấn công (vì họ mất thị phần), lại có bằng chứng rõ ràng về việc đã cảnh báo lỗ hổng cho SynthFutures từ một tháng trước – điều này làm suy yếu động cơ tấn công. Mô thức này giống hệt chiến thuật “vu cáo vi phạm ngừng bắn” trong địa chính trị: bên yếu hơn muốn kéo cộng đồng quốc tế về phía mình nên tự gây thiệt hại rồi quy kết cho đối phương.
Takeaway
Trong thế giới blockchain, dữ liệu on-chain là lời khai không thể thay đổi. Nhưng cách chúng ta đọc và kể lại câu chuyện từ dữ liệu đó mới quyết định ai thắng cuộc. SynthFutures hay PulseX không quan trọng bằng việc bạn có đặt câu hỏi “Ai lợi từ việc này?” trước khi tin vào bất kỳ lời buộc tội nào. Nếu hạt giống của câu chuyện đã được gieo từ trước, hãy đào móng kiểm tra trước khi xây nhà.