Cùng một nạn nhân, hai lần bị tấn công: Bài học chưa bao giờ cũ về quản lý private key
Có một câu chuyện mà tôi chưa bao giờ kể hết: vào năm 2023, một người dùng crypto lớn đã mất 24 triệu USD vì ký nhầm một giao dịch phishing approval. Họ đã may mắn nhận lại 90% số tiền sau khi cộng đồng phát hiện và gây áp lực. Nhưng chỉ hai năm sau, chính người đó lại mất thêm 25 triệu USD. Lần này, không phải phishing, mà là private key bị lộ. Và chỉ trong 15 phút, hai ví bị rút sạch. Trong 1 giờ, toàn bộ tài sản được chuyển thành DAI và ETH, sau đó phân tán qua nhiều địa chỉ. Tôi biết chúng ta thường nói về lỗi contract, về rug pull, về MEV. Nhưng lần này, vấn đề nằm ở thứ cơ bản nhất: quản lý private key. Và nó khiến tôi tự hỏi: liệu ngành công nghiệp này có đang bỏ quên bài học quan trọng nhất không?
Bối cảnh: Scam Sniffer, một nền tảng giám sát an ninh on-chain, đã phát hiện vụ việc vào ngày 10/10/2024. Hai địa chỉ ví của cùng một nạn nhân bị tấn công, tổng thiệt hại khoảng 25 triệu USD. Danh sách tài sản bị đánh cắp bao gồm DAI, WBTC, aUSDC, LDO, sUSDe, và ETH. Điều đáng chú ý: nạn nhân này từng bị mất 24 triệu USD vào năm 2023 vì phishing approval. Khi đó, kẻ tấn công đã trả lại 90% số tiền sau khi bị truy vết. Nhưng lần này, không có dấu hiệu trả lại. Thời gian: 15 phút để rút sạch hai ví, 1 giờ để chuyển đổi và phân tán. Tốc độ đó cho thấy kẻ tấn công đã sử dụng bot tự động và có sự chuẩn bị kỹ lưỡng.
Cốt lõi kỹ thuật: Theo phân tích, nguyên nhân rất có thể là do private key bị lộ. Không phải lỗi contract, không phải tấn công vào protocol. Private key là thứ duy nhất kiểm soát tài sản trên blockchain. Khi nó bị lộ, mọi thứ kết thúc trong vài phút. Có 4 con đường lộ private key chính: (1) bảo quản seed phrase không an toàn – chụp màn hình, lưu trên cloud, gửi email; (2) nhiễm malware – keylogger, clipboard hijacker; (3) quy trình xuất private key từ multi-sig hoặc hot wallet; (4) social engineering. Với nạn nhân này, khả năng cao là seed phrase đã được lưu trữ trên thiết bị đã bị nhiễm độc từ trước. Bằng chứng: họ đã từng bị phishing năm 2023, cho thấy ý thức bảo mật kém. Sau lần đó, họ không nâng cấp hệ thống bảo vệ. Kẻ tấn công có thể đã có quyền truy cập vào private key từ lâu, chỉ chờ thời điểm thích hợp để rút toàn bộ.
Một điểm quan trọng: tài sản bị đánh cắp bao gồm aUSDC – chứng chỉ tiền gửi trên Aave, cho thấy nạn nhân đang tham gia thị trường cho vay. Nếu họ có vị thế vay, việc mất tài sản thế chấp có thể gây ra thanh lý hàng loạt, ảnh hưởng đến thanh khoản của Aave. Tuy nhiên, thông tin hiện tại chưa đủ để xác nhận.
Góc nhìn phản trực giác: Thông thường, chúng ta nghĩ rằng sau một vụ hack lớn, nạn nhân sẽ học được bài học. Nhưng thực tế cho thấy: ngay cả khi đã mất 24 triệu USD, người này vẫn không thay đổi thói quen. Điều này đặt ra câu hỏi về tâm lý "nó sẽ không xảy ra với tôi nữa". Hơn nữa, việc kẻ tấn công năm 2023 trả lại 90% tiền có thể tạo ra ảo tưởng an toàn: "nếu bị hack, tôi vẫn có thể lấy lại". Nhưng lần này, kẻ tấn công đã rửa tiền trong 1 giờ, không có dấu hiệu thương lượng. Sự khác biệt này cho thấy: không phải lúc nào cũng có happy ending.
Takeaway: Vụ việc này không phải là lỗi của blockchain, không phải lỗi của DeFi, không phải lỗi của smart contract. Đó là lỗi của con người. Và cho đến khi cộng đồng crypto thực sự coi trọng giáo dục bảo mật – không chỉ là khuyến nghị dùng hardware wallet, mà là thay đổi hành vi – thì những vụ mất tiền vì private key vẫn sẽ tiếp diễn. Tôi không nói rằng hãy từ bỏ self-custody. Nhưng hãy nhìn vào sự thật: cùng một người, hai lần bị tấn công, tổng thiệt hại gần 50 triệu USD. Nếu không có hệ thống bảo vệ nhiều lớp (multi-sig, cold wallet, timelock, bảo hiểm), thì "tự do tài chính" chỉ là một ảo ảnh đắt giá.
Câu hỏi cuối cùng dành cho bạn: Bạn có chắc private key của mình an toàn không?