Tuần này, một trong những meme coin lớn nhất Solana, BONK, vừa ghi nhận vụ tấn công quỹ cộng đồng (treasury) qua lỗ hổng quản trị. Kẻ tấn công đã rút 4.426 nghìn tỷ BONK từ BonkDAO, tương đương khoảng 4,4% tổng cung. Trong đó, 800 tỷ BONK đã được bán ra thu về 2 triệu USD, và hiện vẫn còn 2,4 nghìn tỷ BONK trong ví của hacker. Dấu chân của kẻ đứng sau mỗi blockchain: lần này là một vụ khai thác DAO điển hình, lạnh lùng và chính xác.
Bối cảnh: BonkDAO và cái bẫy thanh khoản của Meme Coin
BonkDAO là tổ chức quản trị phi tập trung của BONK, nắm giữ quỹ cộng đồng từ các đợt airdrop và giao dịch. Meme coin thường có cấu trúc đơn giản, nhưng treasury lại là điểm yếu nếu không được bảo vệ bằng multi-sig hoặc timelock đúng chuẩn. Trước đây, tôi từng theo dõi các vụ hack DAO trên Ethereum và thấy một điểm chung: đội ngũ phát triển thường coi nhẹ phần quản trị, cho rằng “community-governed” đồng nghĩa với “an toàn”. Thực tế, phần lớn các DAO meme coin không có kiểm toán chuyên sâu, và lỗ hổng governance là mảnh đất màu mỡ cho kẻ tấn công.
Phân tích on-chain: Chuỗi bằng chứng
Nhìn vào dữ liệu on-chain từ Solscan, chúng ta thấy rõ kịch bản:
- Phát hiện lỗ hổng: Kẻ tấn công đã gọi một hàm đặc biệt trong hợp đồng BonkDAO – có thể là executeProposal với quyền kiểm soát không đúng – để chuyển token từ multi-sig (hoặc vault) ra ví riêng. Việc không có đề xuất trước đó cho thấy đây là lỗi logic cho phép bypass bỏ phiếu.
- Thanh lý một phần: Ngay sau khi có token, hacker phân tán dòng tiền qua nhiều ví phụ rồi dump 800 tỷ BONK lên các DEX như Jupiter và Raydium. Khối lượng bán trong 6 giờ đầu khiến giá BONK giảm 25% ngay lập tức.
- Chiến lược giữ lại: 2,4 nghìn tỷ còn lại được giữ ở các ví mới, chưa di chuyển. Điều này tạo ra “bẫy thanh khoản” – khi thị trường biết còn một lượng lớn token chờ bán, mọi nỗ lực hồi phục đều bị kìm hãm.
Dựa trên kinh nghiệm theo dõi on-chain của tôi trong 10 năm, tôi nhận thấy kẻ tấn công không vội vàng. Họ chỉ đang chờ thanh khoản hồi phục một chút để bán tiếp với giá cao hơn. Cá voi không kêu – chúng chỉ lặn sâu hơn.
Góc nhìn phản trực giác: Tương quan không phải nhân quả
Đa số cho rằng đây là một sự cố kỹ thuật đơn lẻ. Nhưng hãy nghĩ khác: lỗ hổng quản trị này có thể là hệ quả của cấu trúc ưu đãi sai lệch trong thị trường meme coin. Hầu hết các dự án meme coin đều vội vã ra mắt, không có kiểm toán bảo mật thực thụ, và BonkDAO cũng không ngoại lệ. Việc lỗ hổng xảy ra không phải là bất ngờ mà là biểu hiện của một vấn đề mang tính hệ thống: “cơn sốt meme coin” đã tạo ra vô số DAO với tài sản khổng lồ nhưng bảo mật yếu kém.
Hơn nữa, việc hacker chỉ bán 800 tỷ thay vì bán hết cho thấy họ có thể đang thử nghiệm thanh khoản. Nếu họ bán cả 4,4 nghìn tỷ, giá BONK sẽ về 0 ngay lập tức, nhưng họ không làm vậy. Điều này gợi ý rằng kẻ tấn công có thể là một tổ chức chuyên nghiệp, có hiểu biết về cấu trúc thị trường. “Bẫy thanh khoản: Khi kẻ săn mồi trở thành con mồi” – ở đây, con mồi là những holder kỳ vọng giá hồi phục.
Takeaway: Tín hiệu cho tuần tới
Khi một vụ hack governance xảy ra, thị trường thường phản ứng thái quá. Tuy nhiên, tôi tin rằng mức giảm đã phần nào phản ánh vào giá hiện tại. Rủi ro chính không phải là tin xấu đã biết mà là hành vi tiếp theo của hacker. Nếu 2,4 nghìn tỷ BONK được bán ra trong tuần này, BONK sẽ mất thêm 50-70% giá trị. Ngược lại, nếu hacker đàm phán white hat hoặc bị chặn bởi các sàn CEX, giá có thể hồi phục 20-30%.
Câu hỏi đặt ra: Liệu BonkDAO có thể kịp thời kích hoạt cơ chế khẩn cấp để đóng băng token không? Hay lỗ hổng đã trao toàn quyền cho hacker? Mỗi cảnh báo là một câu chuyện chưa được kể. Và câu chuyện này vẫn chưa kết thúc.