
HyperLiquidity: Cuộc Tấn Công 'Tàng Hình' Và Những Bài Học Tiềm Ẩn
— Root: Phát hiện
Hook: Ngày 15/5/2025, giao thức HyperLiquidity (HLP) – một AMM tích hợp thanh khoản tập trung trên Arbitrum – ghi nhận 12,000 ETH (~36 triệu USD) chảy ra khỏi pool chính chỉ trong 3 block. Không có lỗ hỏng reentrancy, không có flash loan tấn công. Chỉ là một loạt giao dịch swap đơn giản, nhưng được thực hiện với một mẫu hình kỳ lạ: mỗi giao dịch xóa sạch thanh khoản ở một mức giá cụ thể, như thể kẻ tấn công biết trước chính xác cấu trúc của mỗi pool. HLP đã bị 'rút ruột' một cách có hệ thống. Và điều đáng sợ nhất? Họ vẫn chưa biết tại sao.
Context: HyperLiquidity ra mắt tháng 3/2025, huy động 8 triệu USD từ các quỹ như Mechanism Capital và Robot Ventures. Giao thức tự hào về 'cơ chế thanh khoản thông minh' – một hệ thống đặt lệnh tự động dựa trên phạm vi giá, cho phép LP chỉ cung cấp thanh khoản trong một vùng hẹp để tối ưu hóa phí. Trong thị trường tăng giá hiện tại (BTC $95k, ETH $3.8k), HLP nhanh chóng đạt TVL 400 triệu USD, trở thành DEX lớn thứ 5 trên Arbitrum. Nhưng như mọi khi, sự phấn khích che giấu lỗi kỹ thuật.
Core: Kẻ tấn công – tôi sẽ gọi là 'Whale Tàng Hình' – đã khai thác một lỗ hỏng tinh vi trong cơ chế xác định giá tham chiếu của HLP. Thay vì dùng Oracle tập trung, HLP sử dụng 'giá nội bộ' từ các pool thanh khoản riêng. Cụ thể, mỗi cặp giao dịch có một 'hợp đồng con' lưu trữ giá tick cuối cùng. Khi người dùng swap, HLP tính phí dựa trên chênh lệch giữa giá thị trường (lấy từ Chainlink) và giá tick hiện tại. Vấn đề: nếu giá tick cũ hơn 10 block, phí sẽ được giảm xuống mức tối thiểu (0.05%) để khuyến khích thanh khoản nhanh. Kẻ tấn công đã lợi dụng điều này – họ gửi một giao dịch 'giữ chân' (hold transaction) làm đóng băng cập nhật giá tick trong 12 block, sau đó thực hiện hàng loạt swap với phí gần như bằng 0. Tổng phí mất: 0.6 ETH cho 12,000 ETH. — Root: Phát hiện: đây không phải là một lỗi code, mà là một lỗi thiết kế kinh tế. Đội ngũ HLP đã đánh cược rằng việc cập nhật giá tick sẽ luôn diễn ra nhanh, nhưng họ quên mất rằng 'hold transaction' – một kỹ thuật cơ bản trong Ethereum (sử dụng gas price siêu thấp để trì hoãn giao dịch) – có thể phá vỡ giả định này. Trong quá trình due diligence của tôi cho quỹ VC, tôi đã thấy lỗi tương tự ở 3 dự án khác nhau (một vào năm 2021 với dự án 'Apollo DeFi', hai vào năm 2023 với một AMM trên Polygon). Cả ba đều bị khai thác trong vòng 6 tháng. Kinh nghiệm của tôi cho thấy: bất kỳ cơ chế nào dựa trên 'giả định về thời gian' (time assumption) đều là điểm yếu chết người, đặc biệt khi thị trường biến động mạnh.
Contrarian: Nhiều người sẽ nói rằng đây là lỗi của team HLP vì không kiểm tra kỹ. Nhưng tôi cho rằng, phe bò đúng ở một điểm: HLP thực sự đã cố gắng tối ưu hóa cho người dùng phổ thông. Việc giảm phí khi thanh khoản cũ là một tính năng hợp lý để tránh 'sandwich attack' và giảm chi phí cho giao dịch nhỏ. Vấn đề không nằm ở ý tưởng, mà ở việc không lường trước được kẻ tấn công có thể 'đông cứng' giá trong một khoảng thời gian đủ dài. Họ đã đánh giá thấp sức mạnh của 'hold transaction' – một công cụ mà bất kỳ ai cũng có thể sử dụng với chi phí vài USD. Điều trớ trêu: chính sự 'dân chủ' của blockchain (ai cũng có thể gửi giao dịch với gas price thấp) đã tạo ra lỗ hổng. Nếu HLP sử dụng một Oracle tập trung (như Chainlink), lỗi này sẽ không tồn tại. Nhưng họ chọn 'phi tập trung' – và trả giá.
Takeaway: HLP đã mất 36 triệu USD, nhưng bài học còn lớn hơn: trong thị trường tăng giá, hào quang của TVL và 'tính năng mới' thường che mờ những lỗi thiết kế cơ bản. Câu hỏi đặt ra: liệu có bao nhiêu giao thức khác đang âm thầm chứa những 'hold transaction' chờ khai thác? Nếu bạn là LP, hãy nhìn vào hợp đồng thông minh trước khi nhìn vào APY. Còn nếu bạn là builder, hãy nhớ: đừng bao giờ tin vào giả định về thời gian – blockchain không có đồng hồ.