Hôm qua, Hinkal – một giao thức quyền riêng tư trên Ethereum – xác nhận bị tấn công. Kẻ tấn công đã rút khoảng 797.000 USDC khỏi hợp đồng thông minh của họ, sau đó chuyển đổi thành 454 ETH. Ngay lập tức, đội ngũ Hinkal đưa ra cam kết: sẽ hoàn trả toàn bộ số tiền cho người dùng bị ảnh hưởng, dự kiến hoàn tất vào ngày 22 tháng 7.
Đây không phải lần đầu tôi thấy một giao thức hứa 'làm lại' sau hack. Năm 2017, khi tôi mới 24 tuổi và chạy kênh Telegram tổng hợp ICO, tôi đã chứng kiến hàng loạt dự án hứa hoàn trả rồi biến mất. Kinh nghiệm đó dạy tôi: lời hứa chỉ có giá trị nếu có bằng chứng về nguồn quỹ và kế hoạch khắc phục. Với Hinkal, chưa có gì ngoài một dòng tweet.
Tại sao lại là bây giờ? Thị trường đang trong giai đoạn giảm. Người dùng đã trở nên cực kỳ nhạy cảm với rủi ro. Bất kỳ tin tức hack nào cũng kích hoạt làn sóng rút tiền. Hinkal, một giao thức quyền riêng tư vốn đã hoạt động trong vùng xám, lại càng dễ bị tổn thương. Vụ tấn công này không chỉ làm mất tiền – nó phá hủy niềm tin vào khả năng bảo vệ tài sản của giao thức.
Sự thật trần trụi từ dữ liệu Số tiền 797.000 USDC không phải là quá lớn so với các vụ hack tỷ đô, nhưng với một giao thức nhỏ, đó có thể là toàn bộ thanh khoản. Hacker đã nhanh chóng chuyển stablecoin sang ETH, cho thấy họ có khả năng thao tác trên chuỗi. Điều đáng lo hơn: không có báo cáo chi tiết về lỗ hổng. Không có mã nguồn sửa lỗi. Chỉ có lời hứa hoàn trả. Theo kinh nghiệm vận hành bot cảnh báo DeFi của tôi từ năm 2020, những dự án không công bố phân tích post-mortem thường có tỷ lệ sống sót rất thấp.
Tôi từng xây dựng hệ thống quét hàng trăm pool Uniswap mỗi ngày. Khi một pool bị tấn công, tôi ghi nhận: TVL giảm 80% trong vòng 24 giờ. Nếu không có biện pháp khắc phục thực chất, người dùng không bao giờ quay lại. Hinkal đang đối mặt với kịch bản tương tự.
Góc nhìn ngược: hoàn trả là con dao hai lưỡi Nhiều người sẽ nói: 'Họ hoàn trả, thế là tốt.' Tôi không đồng ý. Việc hoàn trả cho thấy giao thức có quyền kiểm soát trung tâm đối với quỹ – một điều mâu thuẫn với bản chất phi tập trung và quyền riêng tư mà họ tuyên bố. Nếu họ có thể lấy tiền từ kho bạc để đền bù, thì họ cũng có thể đóng băng hoặc tịch thu tài sản bất cứ lúc nào. Privacy protocol mà có admin key? Đó là một oxymoron.
Hơn nữa, lời hứa hoàn trả tạo ra ảo tưởng an toàn. Người dùng sẽ nghĩ: 'Ồ, nếu bị hack thì được hoàn lại, chơi tiếp thôi.' Nhưng thực tế: vụ hack thứ hai có thể xảy ra, và lần này kho bạc có thể không còn đủ. Tôi đã thấy điều này với nhiều dự án DeFi năm 2021 – họ hoàn trả lần đầu, rồi lần thứ hai thì phá sản.
Điều gì tiếp theo? Hãy nhìn vào con số: 454 ETH. Với giá ETH hiện tại, số tiền này tương đương khoảng 1,5 triệu USD – gần gấp đôi số USDC bị mất. Tại sao hacker lại chuyển đổi? Có thể họ đang chuẩn bị chuyển qua Tornado Cash hoặc các mixer khác. Điều này cho thấy kẻ tấn công có kinh nghiệm. Trong khi đó, Hinkal vẫn im lặng về nguyên nhân kỹ thuật.
Chốt trend. Chạy ngay. Đây là thời điểm để các holder của Hinkal – nếu có token – thoát ra. Nếu không có token, thì hãy rút thanh khoản. Đừng chờ đợi lời hứa. Hãy dựa vào dữ liệu trên chuỗi.
Tôi nhớ lại năm 2022, khi thị trường gấu, tôi đã theo dõi 150 dự án sống sót. Điểm chung của chúng: có đội ngũ minh bạch, công bố audit và phản hồi nhanh với lỗ hổng. Hinkal chưa cho thấy bất kỳ dấu hiệu nào trong số đó.
Takeaway Liệu người dùng privacy có quay lại Hinkal sau khi được hoàn tiền? Hay họ sẽ chuyển sang các đối thủ như RAILGUN hay Umbra, vốn chưa từng bị hack? Thị trường giảm không tha thứ cho sai lầm. Câu hỏi thực sự: bạn có đặt tiền vào một giao thức mà lần bảo vệ duy nhất là lời hứa từ team không? Tôi thì không.