
Vụ tấn công TrustedVolumes: Kẻ tấn công trả lại 1.122 ETH, nhưng niềm tin đã vỡ
Ngày 18 tháng 7 năm 2025, một sự kiện đã làm rung chuyển cộng đồng DeFi. TrustedVolumes, một giao thức thanh khoản từng được coi là ổn định, đã bị tấn công với số tiền lên tới 5,8 triệu USD. Nhưng câu chuyện không kết thúc ở đó. Ba ngày sau, kẻ tấn công bất ngờ trả lại 1.122 ETH – tương đương khoảng 2 triệu USD – và giữ lại 2 triệu USD còn lại như một khoản “tiền thưởng” sau các cuộc đàm phán on-chain. Tưởng chừng đây là một kết thúc có hậu, nhưng với tôi, người đã chứng kiến hàng trăm vụ hack trong 9 năm qua, đây lại là dấu hiệu của một vết thương sâu hơn: niềm tin vào bảo mật DeFi một lần nữa bị xé toạc.
TrustedVolumes là một giao thức thanh khoản phi tập trung trên Ethereum, cho phép người dùng cung cấp thanh khoản và kiếm phí giao dịch. Trước vụ tấn công, nó từng sở hữu TVL (tổng giá trị khóa) hơn 50 triệu USD. Không có thông tin chính thức về lỗ hổng, nhưng từ số liệu on-chain, có thể suy luận rằng kẻ tấn công đã khai thác một lỗi trong hợp đồng thông minh – có thể là tấn công reentrancy, thao túng oracle giá, hoặc logic rút tiền không an toàn. Điều đáng nói là giao thức này đã qua ít nhất hai cuộc kiểm toán từ các công ty bảo mật tên tuổi. Thế nhưng, lỗ hổng vẫn tồn tại. Đây không chỉ là thất bại của TrustedVolumes, mà còn là hồi chuông cảnh tỉnh cho toàn bộ mô hình kiểm toán hiện tại.
Hành động trả lại một phần tài sản của kẻ tấn công – dù được gọi là “white-hat tạm thời” hay “đàm phán cứu vãn” – thực chất là con dao hai lưỡi. Nó giúp giảm tổn thất tuyệt đối, nhưng lại tạo ra một tiền lệ nguy hiểm: “hack rồi trả lại một phần là chấp nhận được”. Với tư cách là một biên tập viên theo dõi thị trường, tôi từng thấy những kịch bản tương tự. Năm 2021, một giao thức DeFi khác cũng bị hack và kẻ tấn công trả lại 80% tiền, nhưng TVL của nó không bao giờ quay lại mức cũ. Vết thương lòng tin không lành nhanh.
Phân tích on-chain cho thấy: kẻ tấn công đã chuyển 1.122 ETH đến ví multisig của TrustedVolumes, và giữ lại 1.008 ETH (khoảng 2 triệu USD) trong một ví riêng. Các cuộc trò chuyện on-chain hé lộ rằng đội ngũ TrustedVolumes đã đồng ý trả 2 triệu USD như một phần thưởng bug bounty, nhưng kẻ tấn công lại yêu cầu cao hơn. Cuối cùng, thỏa thuận đạt được ở mức “giữ lại 2 triệu, trả lại phần còn lại”. Điều này đặt ra câu hỏi về đạo đức: một kẻ tấn công bất hợp pháp lại được thưởng hàng triệu đô? Thị trường crypto vốn dĩ đã mờ nhạt ranh giới giữa tội phạm và “white hat”, và sự kiện này càng làm nó trở nên xám hơn.
Góc nhìn phản trực giác mà ít ai để ý: việc trả lại tiền không làm giảm rủi ro, mà còn làm tăng chi phí cơ hội cho các giao thức khác. Khi một kẻ tấn công được thưởng 2 triệu USD, nó gửi tín hiệu rằng “hack TrustedVolumes có lời”. Hệ lụy là các nhóm tấn công chuyên nghiệp sẽ coi DeFi như một mỏ vàng và sẵn sàng mạo hiểm hơn. Còn với TrustedVolumes, dù đã cứu được 2 triệu USD, nhưng TVL đã giảm 40% chỉ trong 7 ngày. Người dùng rút thanh khoản hàng loạt, và vốn tổ chức cũng chạy khỏi giao thức. Phần thưởng bug bounty không thể mua lại lòng tin.
Câu chuyện này nhắc tôi về một nguyên lý cốt lõi: trong DeFi, niềm tin không đến từ lời hứa hay đàm phán, mà đến từ mã nguồn không thể bị tấn công. Kẻ tấn công có thể trả lại tiền, nhưng họ không thể trả lại danh tiếng. TrustedVolumes giờ đây sẽ mãi mang cái mác “đã từng bị hack” – một vết nhơ khó xóa. Với những ai còn nắm giữ token của nó, đây là lúc rút lui. Với các nhà đầu tư mới, hãy nhìn vào TVL và thanh khoản: nếu mọi người đã bỏ chạy, thì cũng không có lý do gì để ở lại.
Kết thúc câu chuyện này, tôi muốn đặt một câu hỏi: liệu DeFi có thể thực sự tiến hóa nếu cứ mỗi tháng lại có một vụ hack tương tự? Có lẽ chúng ta không cần thêm các giao thức mới, mà cần một lớp bảo mật khác – như bảo hiểm on-chain hay các mô hình khai thác trách nhiệm tập thể. TrustedVolumes đã phải trả giá, và thị trường cũng vậy. Bài học lần này: đừng bao giờ coi một giao thức là an toàn chỉ vì nó có audit. Hãy nhìn vào cách họ xử lý khủng hoảng – và câu chuyện này cho thấy họ đã thất bại ngay từ vạch xuất phát.