Hãy tự xem mã nguồn. Đó là câu nói tôi luôn bắt đầu khi ai đó hỏi về một giao thức mới. Nhưng với Ostium, bạn không cần phải đọc code để biết chuyện gì đã xảy ra. Chỉ cần nhìn vào con số: 23,75 triệu USDC. Đó là số tiền mà kẻ tấn công đã rút ra khỏi quỹ thanh khoản của giao thức này. Và nó không đến từ một lỗi hợp đồng thông minh phức tạp nào. Nó đến từ một thứ cơ bản hơn nhiều: một oracle tập trung bị xâm phạm. Lửa thử vàng, bear market thử code.
Ostium là một sàn giao dịch phái sinh phi tập trung (DEX) cho phép người dùng giao dịch hợp đồng vĩnh viễn. Nó hoạt động trên Arbitrum và cho phép đòn bẩy lên đến 20 lần. Giao thức này thu hút người dùng bằng chi phí thấp và tốc độ nhanh. Nhưng có một vấn đề: để đạt được tốc độ đó, họ đã xây dựng một oracle độc quyền, tùy chỉnh, thay vì sử dụng các giải pháp phi tập trung như Chainlink hoặc Pyth. Đây là một lựa chọn kiến trúc. Và nó đã sai.
Sự kiện diễn ra như sau: kẻ tấn công đã xâm phạm cơ sở hạ tầng oracle off-chain của Ostium. Họ đã gửi các báo cáo giá giả mạo vào hợp đồng thông minh. Với mức giá sai lệch này, họ đã mở và đóng các vị thế mua (long) một cách nhanh chóng, rút tiền từ quỹ LP trước khi bất kỳ ai có thể phản ứng. Tổng cộng, họ đã kiếm được 23,75 triệu USDC. Giao thức đã phải tạm dừng tất cả giao dịch sau 60 phút. Tuy nhiên, tiền của người dùng – các nhà giao dịch – vẫn an toàn, vì quỹ LP và quỹ giao dịch là tách biệt.
Hãy nhìn vào các chi tiết kỹ thuật. Đây là một cuộc tấn công 'oracle fraud' cổ điển. Kẻ tấn công không khai thác một lỗi trong logic giao dịch. Họ chỉ đơn giản là thao túng đầu vào của hệ thống. Điều này cho thấy một sai lầm thiết kế cơ bản: sự phụ thuộc tuyệt đối vào một nguồn dữ liệu duy nhất, không có sự xác thực chéo. Trong quá trình kiểm tra các dự án ICO vào năm 2017, tôi đã thấy những lỗi tương tự. Hơn 70% các dự án có lỗ hổng bảo mật nghiêm trọng hoặc không có sản phẩm thực. Và điểm chung thường là một điểm tập trung yếu. Với Ostium, đó là oracle của họ. Sau khi xây dựng bot DeFi vào năm 2020 và mất 5 ETH vì một lỗi kiểm tra slippage, tôi đã học được rằng việc kiểm thử không chỉ là về code, mà còn về các giả định về dữ liệu đầu vào. Kẻ tấn công ở đây đã thử nghiệm giả định đó và nó đã thất bại.
Đây là góc nhìn phản trực giác: một số người sẽ bảo vệ Ostium vì ví của người dùng không bị ảnh hưởng. Nhưng điều đó là sai. Tổn thất 23,75 triệu USD là một vết thương chí mạng. Nó phá hủy niềm tin của các nhà cung cấp thanh khoản, những người là huyết mạch của bất kỳ sàn DEX phái sinh nào. Một quỹ LP bị tấn công nghiêm trọng có nghĩa là tổng giá trị bị khóa (TVL) sẽ giảm mạnh. Và nếu TVL chết, giao thức chết. Đừng để bị lừa bởi câu chuyện 'người dùng an toàn'. Đây là một sự kiện hủy diệt.
Hơn nữa, thực tế là nhóm đã có thể tạm dừng giao dịch cho thấy một điểm yếu khác: họ có quyền quản trị tập trung. Điều này đôi khi được gọi là 'cầu chì', nhưng nó cũng là một rủi ro. Nếu nhóm có thể dừng mọi thứ, họ cũng có thể thực hiện các hành động tùy ý khác. Sự minh bạch của những hành động này là rất quan trọng. Hiện tại, nhóm đang hợp tác với Mandiant và zeroShadow, điều này tốt, nhưng nó cho thấy vấn đề đã vượt quá tầm kiểm soát của họ. Những gì tôi đã trải qua trong thị trường gấu năm 2022 khi FTX sụp đổ đã dạy tôi rằng: khi một giao thức bắt đầu hợp tác với các cơ quan thực thi pháp luật, đó thường là dấu hiệu của sự kết thúc, không phải sự cứu rỗi.
Cuối cùng, câu hỏi thực sự là: điều gì sẽ xảy ra tiếp theo? Liệu nhóm có thể truy hồi tiền? Không chắc. Liệu họ có thể xây dựng lại niềm tin? Thậm chí còn khó hơn. Liệu các nhà cung cấp thanh khoản có quay lại? Không, trừ khi họ được bồi thường đầy đủ, điều này gần như không thể. Thị trường không tha thứ cho kẻ lười kiểm thử. Và Ostium đã không kiểm thử giả định quan trọng nhất của nó: rằng oracle của nó là đáng tin cậy.
Tầm nhìn của tôi là: sự kiện này sẽ đẩy nhanh quá trình 'tập trung hóa' trong DeFi phái sinh. Tiền sẽ chảy đến các giao thức đã được kiểm chứng như GMX hoặc dYdX, những nơi có các giải pháp oracle mạnh mẽ hơn. Nó cũng sẽ thúc đẩy nhu cầu về các giải pháp oracle phi tập trung và các dịch vụ bảo hiểm cho DeFi. Nhưng đối với Ostium, con đường phía trước rất tối. Liệu một giao thức từng mất 23,75 triệu USD vì một lỗi thiết kế cơ bản có thể lấy lại được lòng tin không? Câu trả lời, dựa trên 22 năm kinh nghiệm của tôi trong lĩnh vực này, là: chỉ khi nó chứng minh được rằng nó đã học được bài học và có thể xây dựng một hệ thống thực sự an toàn. Cho đến lúc đó, tôi sẽ nói: hãy tự xem mã nguồn. Nếu bạn không thể, đừng đầu tư.

