Trong 7 ngày qua, một giao thức đã mất 40% LP… Nhưng với Balance Coin, con số đó chỉ là khởi đầu. Sáng thứ Ba, tôi nhận được cảnh báo từ bot theo dõi on-chain: một địa chỉ lạ đã rút 915.000 USD từ hợp đồng của Balance Protocol, ngay sau đó giá token giảm 99% chỉ trong 3 block. Không phải FUD, không phải thanh lý hàng loạt – đây là một cuộc tấn công có chủ đích nhắm vào chính bộ não của hệ sinh thái: 42DAO.
Context Balance Protocol là một nền tảng DeFi tập trung vào yield farming, được quản lý bởi DAO có tên 42DAO. Token gốc của nó, Balance Coin (BLC), từng giao dịch quanh vùng 0.5 USD với TVL khiêm tốn dưới 10 triệu USD. Điều khiến dự án này khác biệt là cấu trúc quản trị siêu tập trung: tất cả quyền nâng cấp hợp đồng, mint token và kiểm soát kho bạc đều nằm trong 3 ví multi-sig của 42DAO. Theo whitepaper, đây là thiết kế để “phản ứng nhanh với thị trường”. Nhưng thực tế, nó tạo ra một điểm thất bại duy nhất (single point of failure).
Core Hãy nhìn vào dữ liệu on-chain, không phải lời hứa. Khi tôi trace giao dịch đầu tiên, tôi thấy một điều kỳ lạ: attacker không khai thác lỗi re-entrancy hay oracle – họ đơn giản gọi hàm mint() từ hợp đồng token, với số lượng 1.8 triệu BLC. Hàm này chỉ có thể được gọi bởi contract có quyền “MINTER_ROLE”, và role đó thuộc về multi-sig của 42DAO. Nghĩa là kẻ tấn công đã kiểm soát được ít nhất 2 trong 3 chữ ký của multi-sig. Làm sao? Có hai khả năng: hoặc private key của signer bị lộ (ví dụ qua phishing), hoặc nội bộ DAO có người “cài backdoor”. Dù thế nào, kết quả là attacker mint ra hàng triệu token, đổ vào Uniswap và rút về ~915.000 USD. Khi câu chuyện sụp đổ, chỉ có số liệu mới là thật.
Không giống các vụ attack kỹ thuật thuần túy (như exploit Curve), đây là một vụ tấn công vào tầng quản trị. Điều này càng nguy hiểm hơn bởi vì thiệt hại không dừng lại ở số tiền 915k. Khi giá BLC giảm 99%, toàn bộ pool thanh khoản trên các DEX khác cũng bị drain – ước tính tổng thiệt hại lên tới 2.2 triệu USD nếu tính cả LP đã mất do impermanent loss. Dựa trên kinh nghiệm audit của tôi, thiết kế multi-sig với 3/3 model là cực kỳ rủi ro: chỉ cần một signer offline cũng đủ làm tê liệt hệ thống, và đây còn tệ hơn vì tất cả private key đều được lưu trữ trên cùng một cloud service (theo thông tin rò rỉ từ Discord của 42DAO).
Contrarian Nhiều người cho rằng DeFi attack là cơ hội mua đáy nếu team bồi thường. Nhưng với Balance Coin, điều đó là ảo tưởng. Kẻ tấn công đã kiểm soát multi-sig – tức là có thể tiếp tục mint token bất cứ lúc nào. Ngay cả khi team fork contract và triển khai token mới, lòng tin vào DAO đã tan vỡ. Tôi đã thấy pattern này trong vụ bê bối của Wonderland DAO: một khi quyền quản trị bị xâm phạm, dự án sẽ chết. Cơ hội duy nhất là nếu attacker là “white hat” và trả lại tiền, nhưng số tiền 915k đã được chuyển qua Tornado Cash sau 30 phút. Vậy nên không có cơ hội phục hồi.

Thực tế, “phân mảnh thanh khoản” không phải vấn đề thực – đó là narrative được các VC sản xuất để đẩy sản phẩm mới. Nhưng ở đây, vấn đề thực sự là việc 42DAO đã đặt toàn bộ rủi ro vào một điểm duy nhất, và cộng đồng không hề được thông báo về mức độ tập trung này. Họ vẫn nghĩ mình đang đầu tư vào một DeFi phi tập trung, trong khi thực tế chỉ là một quỹ đầu cơ do 3 người kiểm soát.
Takeaway Khi một DAO giấu giếm số lượng signer, không publish audit cho contract quản trị, và dùng cùng một cloud provider cho multi-sig – đó không phải là dự án DeFi, mà là một cái bẫy được thiết kế tinh vi. Câu chuyện tiếp theo không phải về việc Balance Coin có hồi phục không, mà là: liệu cộng đồng có đủ tinh mắt để đọc whitepaper và on-chain data trước khi bỏ tiền? Hãy để hành động này là bài học: không bao giờ tin vào token có multi-sig ẩn danh, và luôn kiểm tra ai thực sự nắm giữ chìa khóa.