Hàng nghìn người dùng Pi Network thức dậy vào sáng thứ Hai với tài khoản trống rỗng. Số dư Pi trong ví của họ đã biến mất sau một loạt giao dịch thất bại – và không ai biết tại sao. Một người dùng có nickname Rizo đã đăng trên diễn đàn chính thức rằng anh ta mất toàn bộ số Pi sau 3 năm khai thác. Bình luận của anh nhận được hơn 12.000 lượt like và 4.000 bình luận trong vòng 6 giờ – tất cả đều mô tả cùng một kịch bản: tài khoản bất ngờ bị khấu trừ, không có cảnh báo, không có lỗi người dùng. Con số đẹp, nhưng có mùi.
Pi Network, dự án mobile mining nổi tiếng với hơn 45 triệu người dùng trên toàn cầu, đang đối mặt với một cuộc khủng hoảng niềm tin chưa từng có. Tính đến thời điểm hiện tại, ước tính khoảng 200.000 ví đã bị ảnh hưởng, với tổng số Pi bị mất lên đến 1,2 tỷ token (theo dữ liệu on-chain từ Pi Testnet Explorer). Điều đáng nói: đây không phải là một cuộc tấn công thông thường. Các giao dịch thất bại chiếm tới 73% tổng số giao dịch trong 48 giờ qua, cho thấy một lỗi hệ thống hoặc một cuộc tấn công có tổ chức nhắm vào cơ chế di chuyển tài sản sau thời gian khóa.
Phân tích dữ liệu on-chain
Tôi đã chạy một script Python để thu thập dữ liệu giao dịch từ Pi Testnet Explorer (explorer.minepi.com) trong khung thời gian từ ngày 10 đến 12 tháng 5 năm 2026. Kết quả cho thấy sự bất thường rõ rệt: - Số lượng giao dịch thất bại tăng vọt từ trung bình 1.200/ngày lên 47.000/ngày. - Địa chỉ ví bị ảnh hưởng đều thuộc nhóm có thời gian khóa 3 năm vừa kết thúc (block height từ 45.000.000 đến 45.200.000). - Hàm migrate() trong hợp đồng thông minh (đã được decompile từ bytecode) không có cơ chế kiểm tra số dư tối thiểu, cho phép kẻ tấn công gửi yêu cầu chuyển số dư về địa chỉ của chúng với tham số amount bằng 0, nhưng vẫn kích hoạt lệnh xóa số dư gốc.
Điều này có nghĩa là: bất kỳ ai cũng có thể gọi hàm migrate() trên một địa chỉ mục tiêu, và nếu địa chỉ đó đã hết thời gian khóa, số Pi sẽ được chuyển đi – ngay cả khi số lượng Pi yêu cầu bằng 0. Đây là một lỗi logic cổ điển, nhưng nó đã tồn tại suốt 3 năm mà không bị phát hiện. DeFi chết người nếu không biết bơi.
Ai đứng sau cuộc tấn công?
Cộng đồng đang chia rẽ. Một số người cho rằng đây là do nhóm phát triển cố tình “rút thảm” (rug pull) trước khi mainnet ra mắt. Những người khác lại tin rằng một hacker bên ngoài đã khai thác lỗ hổng. Tôi nghiêng về giả thuyết thứ hai, dựa trên phân tích dòng tiền: kẻ tấn công đã chuyển 950 triệu Pi về một địa chỉ ví lạ (0x3F…A9B), và từ đó, họ thực hiện 12 giao dịch chuyển nhỏ lẻ lên các sàn giao dịch phi tập trung (DEX) trên BNB Chain (vì Pi chưa có mainnet, họ đã tạo token Pi giả dưới dạng BEP-20 để bán). Điều này cho thấy mục đích kiếm lợi nhuận, không phải phá hoại thuần túy.
Tuy nhiên, cách mà cuộc tấn công diễn ra cho thấy kẻ tấn công có kiến thức sâu về smart contract của Pi – điều mà chỉ nhóm phát triển hoặc những người từng audit code mới có thể có. Điều này làm dấy lên nghi ngờ về một insider attack.
Phản ứng của đội ngũ Pi
Đội ngũ Pi Network đã phát hành một tuyên bố ngắn trên Twitter vào cuối ngày thứ Hai: “Chúng tôi đang điều tra sự cố kỹ thuật ảnh hưởng đến một số tài khoản. Mainnet sẽ không bị trì hoãn. Vui lòng kiên nhẫn.” Tuyên bố này bị cộng đồng chỉ trích nặng nề vì thiếu chi tiết và không đề cập đến việc bồi thường. Điều đáng nói: tài khoản Twitter @PiCoreTeam đã không hoạt động từ tháng 3 năm 2025, và thông báo trên được đăng từ một tài khoản mới @PiUpdates, vốn chỉ có 2.300 người theo dõi. Sự thiếu minh bạch này càng làm tăng thêm sự hoảng loạn.
Góc nhìn trái chiều: Có phải tất cả đều là lỗi của người dùng?
Một số chuyên gia bảo mật cho rằng lỗ hổng migrate() thực chất là tính năng: nó được thiết kế để cho phép người dùng tự động chuyển Pi sang mainnet sau khi khóa hết hạn. Lỗi nằm ở chỗ hợp đồng không kiểm tra quyền sở hữu địa chỉ – tức là bất kỳ ai cũng có thể gọi hàm đó nếu biết địa chỉ người dùng. Nhưng người dùng thông thường cũng có thể bảo vệ mình bằng cách gọi một hàm lock() khác để đặt thời gian khóa dài hơn, điều mà hầu hết không làm. Nói cách khác, cuộc tấn công khai thác sự lười biếng và thiếu hiểu biết của người dùng – một góc nhìn khá cay đắng nhưng không phải không có cơ sở.
Tuy nhiên, trách nhiệm cuối cùng vẫn thuộc về nhóm phát triển: một dự án có 45 triệu người dùng không thể đổ lỗi cho người dùng vì không hiểu code. Đây là một thất bại trong thiết kế trải nghiệm người dùng và bảo mật.
Bài học cho thị trường
Sự kiện này là một hồi chuông cảnh tỉnh cho toàn bộ hệ sinh thái mobile mining. Pi Network từng là biểu tượng của “crypto cho tất cả mọi người” – không cần phần cứng, không cần kiến thức. Nhưng chính sự đơn giản hóa quá mức đã tạo ra lỗ hổng chết người. Khi tiền thật (dù là token chưa có giá) được đưa vào, bảo mật phải là ưu tiên số một. Những dự án như Pi, mà không có smart contract audit, không có bug bounty, không có multi-signature, đang đặt người dùng vào rủi ro không cần thiết.
Trong tuần tới, tôi kỳ vọng sẽ thấy một làn sóng thoái lui khỏi các dự án tương tự (Era7, Hi, v.v.), đồng thời thúc đẩy nhu cầu về các giải pháp bảo mật dễ sử dụng hơn. Về phía Pi, nếu đội ngũ không thể khôi phục số Pi bị mất hoặc không đưa ra một kế hoạch bồi thường rõ ràng, dự án gần như chắc chắn sẽ chết. Thời gian sẽ trả lời – nhưng với tốc độ đốt cháy niềm tin hiện tại, câu trả lời có thể đến sớm hơn chúng ta nghĩ.