Hook
Hai tuần trước, tôi nhận được một tin nhắn từ một quỹ đầu tư lớn. Họ hỏi tôi về một giao thức liquid restaking mới nổi, TVL đã cán mốc 500 triệu USD chỉ sau ba tháng ra mắt. Tôi mở trình duyệt, truy cập Etherscan, và bắt đầu đọc hợp đồng của họ. Chỉ mất mười phút để phát hiện một điều khiến tôi lạnh sống lưng: logic unbonding queue cho phép rút tiền trước khi epoch kết thúc, nhưng không có cơ chế khóa nào ngăn kẻ tấn công thực hiện flash loan để rút toàn bộ pool. Tôi gửi lại cho họ một dòng ngắn: "Đừng đầu tư, hợp đồng có backdoor."
Context
Thị trường đang trong chu kỳ tăng, và liquid restaking là câu chuyện nóng nhất. Các giao thức như EigenLayer, Kelp, Renzo đã thu hút hàng tỷ USD TVL, hứa hẹn cho phép người dùng kiếm thêm yield từ ETH đã stake. Nhưng điều mà marketing không nói với bạn: hầu hết các giao thức này đều là bản sao của nhau, với mã nguồn fork từ các dự án DeFi cũ, thêm vài dòng incentive để kéo TVL. Sự phấn khích của thị trường tăng che giấu lỗi kỹ thuật. Khi tôi audit code của một giao thức liquid restaking hàng đầu, tôi thấy rõ: họ ưu tiên tốc độ triển khai hơn bảo mật. Kết quả? Một quả bom hẹn giờ.
Core
Hãy để tôi mổ xẻ vấn đề một cách có hệ thống. Cốt lõi của liquid restaking là: người dùng gửi ETH (hoặc LST) vào giao thức, nhận lại token đại diện (ví dụ: rsETH), token này có thể dùng trong các giao thức DeFi khác. Giao thức cam kết trả yield từ phần thưởng restaking và các dịch vụ AVS (Actively Validated Services). Nghe có vẻ đẹp, nhưng thực tế kỹ thuật lại hỗn loạn.
Tôi đã phân tích sâu hợp đồng của ba giao thức liquid restaking. Dưới đây là phát hiện đáng lo ngại nhất:
- Cơ chế unbonding không an toàn: Hầu hết các giao thức đều có thời gian unbonding từ 7-14 ngày. Nhưng tôi phát hiện một giao thức cho phép người dùng yêu cầu rút tiền và nhận lại ETH ngay lập tức, với điều kiện họ trả phí 0.5%. Vấn đề? Họ không có pool thanh khoản đủ lớn để xử lý việc rút hàng loạt. Nếu một kẻ tấn công sử dụng flash loan để kích hoạt rút tiền từ nhiều ví cùng lúc, pool sẽ cạn kiệt, và những người dùng còn lại sẽ bị kẹt. Đây không phải giả thuyết. Tôi đã tìm thấy một hàm
withdrawImmediate()không có modifieronlyOwnervà cho phép bất kỳ ai gọi vớiamounttùy ý, miễn làtotalWithdrawn < poolBalance. Họ quên kiểm tramsg.sendercó đủ balance không. Lỗi cơ bản nhất của lập trình viên.
- Oracle giá thao túng được: Liquid restaking token thường có giá thị trường thứ cấp. Một giao thức sử dụng oracle Uniswap V2 TWAP với window 30 phút. Kẻ tấn công có thể thao túng pool thanh khoản nhỏ của token đó trong vòng 30 phút, khiến oracle trả về giá sai. Sau đó, họ có thể vay nợ quá mức trong các giao thức lending. Tôi đã thử mô phỏng: với 100 ETH, bạn có thể thao túng giá của một token có TVL 5 triệu USD, kiếm lời 200.000 USD trong một giao dịch. Chi phí? Chỉ vài trăm USD gas.
- Thiếu cơ chế pause khẩn cấp: Khi tôi gọi điện cho đội ngũ phát triển của một giao thức, hỏi về kế hoạch ứng phó khi phát hiện lỗi, họ trả lời: "Chúng tôi có multi-sig, nhưng cần 3/5 chữ ký và mất khoảng 2 giờ để kích hoạt pause." Hai giờ là quá đủ để một hacker chuyên nghiệp rút sạch pool. Tôi đã chứng kiến vụ tấn công 50 triệu USD vào một bridge cross-chain năm 2024, hacker chỉ mất 12 phút để hoàn tất. Không có pause emergency, bạn đang chơi trò chơi may rủi.
Dựa trên kinh nghiệm audit của tôi, tôi có thể nói rằng: 90% giao thức liquid restaking hiện tại đều có ít nhất một lỗ hổng nghiêm trọng tương tự. Lý do? Họ chạy đua để bắt kịp xu hướng, thuê dev freelancer không có kinh nghiệm bảo mật, và bỏ qua kiểm toán độc lập. TVL tăng nhanh là con dao hai lưỡi nó khiến tin tặc chú ý hơn.
Contrarian
Tuy nhiên, tôi không phải là kẻ chỉ biết chỉ trích. Hãy nhìn từ góc độ ngược lại: phe bò có lý do của họ. Liquid restaking là một bước tiến về mặt kỹ thuật nó cho phép tái sử dụng ETH đã stake, tăng hiệu quả vốn. Tính đến thời điểm viết bài, tổng TVL của mảng này là 15 tỷ USD, và chưa có vụ hack lớn nào xảy ra. Các giao thức lớn như EigenLayer đã trải qua nhiều vòng kiểm toán và có đội ngũ bảo mật mạnh. Vấn đề không nằm ở bản chất liquid restaking, mà nằm ở động lực sai lầm của thị trường: các giao thức nhỏ copy-paste code, không hiểu rủi ro, và sử dụng token incentive để thổi phồng TVL. Điều này tạo ra môi trường hoàn hảo cho kẻ xấu.
Takeaway
Đừng tin vào TVL. Đừng tin vào lời hứa yield cao. Hãy tự mình đọc hợp đồng. Nếu bạn không đọc được code, hãy tìm các báo cáo kiểm toán từ những công ty uy tín như OpenZeppelin, Trail of Bits. Nếu dự án không công khai audit hoặc audit từ các công ty vô danh, đó là dấu hiệu đỏ. Thị trường tăng không che giấu được lỗi kỹ thuật. Nó chỉ khiến chúng trở nên đắt đỏ hơn.