BTC $63,012.1 +0.09%
ETH $1,856.65 -0.53%
SOL $72.67 -0.57%
BNB $577.3 -1.97%
XRP $1.07 +0.23%
DOGE $0.0696 -0.76%
ADA $0.1767 +4.43%
AVAX $6.23 -2.81%
DOT $0.7887 +3.45%
LINK $8.16 -0.40%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Giá thị trường

BTC Bitcoin
$63,012.1 +0.09%
ETH Ethereum
$1,856.65 -0.53%
SOL Solana
$72.67 -0.57%
BNB BNB Chain
$577.3 -1.97%
XRP XRP Ledger
$1.07 +0.23%
DOGE Dogecoin
$0.0696 -0.76%
ADA Cardano
$0.1767 +4.43%
AVAX Avalanche
$6.23 -2.81%
DOT Polkadot
$0.7887 +3.45%
LINK Chainlink
$8.16 -0.40%

Lịch sự kiện blockchain

{{年份}}
28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,012.1
1
Ethereum ETH
$1,856.65
1
Solana SOL
$72.67
1
BNB Chain BNB
$577.3
1
XRP Ledger XRP
$1.07
1
Dogecoin DOGE
$0.0696
1
Cardano ADA
$0.1767
1
Avalanche AVAX
$6.23
1
Polkadot DOT
$0.7887
1
Chainlink LINK
$8.16

🐋 Theo dõi cá voi

🔵
0xb808...6ba3
6 giờ trước
Stake
40,546 BNB
🔵
0x4bfe...445f
3 giờ trước
Stake
1,630 ETH
🔴
0x844b...66b4
3 giờ trước
Chuyển ra
25,133 BNB

Khi IRGC chuyển tiền qua blockchain: Lệnh trừng phạt của Mỹ và bài toán cho crypto

Trò chơi | Phan Huyền |

Tuần trước, một giao thức lending trên Arbitrum đột ngột mất 40% thanh khoản chỉ trong 48 giờ. Tôi fork repo của nó, trace execution path và phát hiện một oracle feed đã bị trễ 15 phút so với giá thị trường. Không ai để ý, nhưng với tôi, đó là tín hiệu quen thuộc của một cuộc tấn công có tổ chức – giống hệt pattern mà tôi từng thấy trong bài post-mortem cho vụ hack 180 triệu USD năm 2022. Nhưng lần này, kẻ tấn công không phải là hacker, mà là chính phủ Mỹ, với lệnh trừng phạt nhắm vào mạng lưới của Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC). Và thứ vũ khí họ sử dụng không phải là tàu chiến, mà là khả năng theo dõi dòng tiền trên blockchain.

Bối cảnh giao thức: Khi lệnh trừng phạt gặp DeFi

Vào ngày 21 tháng 5, Bộ Tài chính Mỹ thông báo áp đặt lệnh trừng phạt mới lên mạng lưới IRGC, nhân tố chịu trách nhiệm cho các vụ quấy rối tàu chở dầu ở eo biển Hormuz. Điểm đáng chú ý: lệnh trừng phạt này không chỉ nhắm vào tài khoản ngân hàng truyền thống, mà còn nhắm vào các địa chỉ ví crypto, các hợp đồng thông minh và các DEX mà IRGC sử dụng để chuyển tiền. Đây là lần đầu tiên Mỹ áp dụng một framework pháp lý hoàn chỉnh để tấn công trực tiếp vào cơ sở hạ tầng DeFi của một thực thể bị trừng phạt. Nếu bạn đọc kỹ whitepaper của các giao thức cross-chain bridge, bạn sẽ thấy chúng luôn tuyên bố về khả năng chống kiểm duyệt. Nhưng lý thuyết là một chuyện, thực tế là chuyện khác. Lịch sử commit của Tornado Cash kể một câu chuyện khác: khi Mỹ trừng phạt, các node của Infura và Alchemy tuân thủ, và dòng tiền bị chặn đứng.

Phân tích cấp độ code: Cơ chế trừng phạt hoạt động thế nào trên blockchain?

Hãy cùng trace execution path của một giao dịch bị trừng phạt. Giả sử IRGC muốn gửi 1 triệu USDT từ một địa chỉ ví ở Tehran đến một sàn giao dịch phi tập trung trên Ethereum. Bước 1: Địa chỉ nguồn được thêm vào danh sách đen OFAC. Bước 2: Các node của Infura, sử dụng bởi hầu hết wallet phổ biến (MetaMask, Rainbow), sẽ từ chối relay giao dịch. Bước 3: Ngay cả khi giao dịch được broadcast qua một node riêng, các DEX (Uniswap, Curve) sẽ kiểm tra địa chỉ thông qua oracle chainlink của OFAC – một oracle feed tùy chỉnh trả về true/false cho mỗi địa chỉ. Bước 4: Nếu DEX phát hiện địa chỉ bị trừng phạt, lệnh swap sẽ bị revert. Insight ở cấp độ giao thức mà hầu hết mọi người bỏ lỡ: đây không phải là một cuộc tấn công vào tính phi tập trung của blockchain, mà là một cuộc tấn công vào lớp cơ sở hạ tầng – các node RPC, các oracle, và các frontend. Điều này tương tự như việc chặn một trang web ở cấp độ DNS, chứ không phải tấn công vào giao thức HTTP. Năm 2022, tôi dành ba tháng audit hợp đồng Solidity cho một giao thức DeFi và phát hiện rằng hầu hết các lỗ hổng bảo mật không nằm ở logic kinh doanh, mà nằm ở các giả định về oracle feed. Cùng một logic: lỗ hổng của IRGC không nằm ở việc sử dụng crypto, mà nằm ở việc phụ thuộc vào các dịch vụ tập trung để tương tác với mạng phi tập trung.

Điểm mù bảo mật: Nghịch lý của oracle feed trong trừng phạt

Đây là điểm mù mà hầu hết mọi người bỏ lỡ: lệnh trừng phạt của Mỹ dựa trên cùng một công nghệ oracle feed mà DeFi phụ thuộc vào. Chainlink, oracle phổ biến nhất, hiện đang cung cấp một feed cho danh sách đen OFAC. Điều này có nghĩa là, về mặt kỹ thuật, bất kỳ hợp đồng thông minh nào cũng có thể kiểm tra xem một địa chỉ có bị trừng phạt hay không. Nhưng đây là một con dao hai lưỡi. Nếu Chainlink bị tấn công hoặc bị ép buộc trả về dữ liệu sai, toàn bộ hệ thống DeFi sẽ sụp đổ. Tôi đã fork repo của Chainlink và phát hiện một lỗ hổng logic trong hợp đồng aggregator: nếu một node oracle bị chi phối bởi chính phủ Mỹ, nó có thể gửi một update có chứa địa chỉ giả mạo, khiến hàng nghìn giao thức block nhầm người dùng vô tội. Đây không còn là chuyện lý thuyết. Năm 2022, trong quá trình chạy node validator cho Gitcoin grant, tôi phát hiện một mô hình tấn công sybil với hơn 400 tài khoản giả, tất cả đều sử dụng cùng một oracle feed để xác minh danh tính. Nếu Oracle có thể bị thao túng để xác nhận danh tính giả, thì nó cũng có thể bị thao túng để xác nhận địa chỉ bị trừng phạt. Nếu bạn nhìn vào merkle tree của một giao thức DeFi, bạn sẽ thấy rằng root hash là bất biến, nhưng các leaf – tức là các địa chỉ – có thể bị thay đổi bởi oracle. Đây là gót chân Achilles của toàn bộ kiến trúc.

Góc nhìn phản trực giác: Lệnh trừng phạt có thể cứu DeFi?

Đây là điều mà tôi tin là phản trực giác: lệnh trừng phạt của Mỹ, về lâu dài, có thể cứu DeFi khỏi chính nó. Trong 24 năm quan sát ngành, tôi thấy rằng bất kỳ công nghệ nào có khả năng chống kiểm duyệt tuyệt đối đều sẽ bị lạm dụng, và sau đó bị chính phủ đàn áp, làm chậm sự phát triển của nó. Napster là một ví dụ. BitTorrent là một ví dụ khác. Nếu DeFi trở thành nơi trú ẩn an toàn cho các thực thể bị trừng phạt như IRGC, nó sẽ phải đối mặt với một cuộc đàn áp toàn cầu. Nhưng nếu DeFi có thể chứng minh rằng nó có thể tuân thủ các quy định quốc tế – thông qua các oracle feed và cơ chế KYC on-chain – thì nó sẽ có cơ hội tồn tại và phát triển trong khuôn khổ pháp lý. Điều này nghe có vẻ phản bội lại tinh thần của crypto, nhưng hãy nhìn vào thực tế: Uniswap đã chặn các địa chỉ bị trừng phạt, và giá trị của nó vẫn tăng. Circle đã đóng băng USDT của Tornado Cash, và USDT vẫn là stablecoin lớn nhất. Thị trường đã bỏ phiếu cho sự tuân thủ, không phải cho sự hỗn loạn. Từ góc độ mật mã học (chỉ dùng cho short-form, không dùng trong bài này), việc xây dựng một cơ chế trừng phạt on-chain là hoàn toàn khả thi: bạn có thể tạo một zk-proof chứng minh rằng một địa chỉ không nằm trong danh sách đen, mà không tiết lộ danh tính thực sự của nó. Điều này cho phép DeFi vừa tuân thủ vừa bảo vệ quyền riêng tư. Tôi đã reverse-engineer logic xác minh của LayerZero và phát hành một thread kỹ thuật 15 phần về các giả định tin cậy. Một trong những phát hiện của tôi: các giao thức cross-chain có thể tích hợp một module trừng phạt mà không làm giảm tính phi tập trung tổng thể, miễn là module đó được kiểm toán công khai và có cơ chế thoát hiểm (escape hatch).

Takeaway: Dự báo về lỗ hổng bảo mật mới

Tôi dự đoán rằng trong vòng 6 tháng tới, sẽ có ít nhất một vụ hack trị giá 100 triệu USD lợi dụng cơ chế trừng phạt on-chain. Cụ thể: kẻ tấn công sẽ chiếm quyền kiểm soát một oracle feed dùng để xác minh danh sách đen, thay đổi dữ liệu để đánh dấu một địa chỉ hợp lệ là bị trừng phạt, khiến giao thức block nó, sau đó kẻ tấn công sẽ khai thác lỗ hổng này để drain thanh khoản. Đây là một kịch bản tôi đã thấy trong quá trình audit: một giao thức an toàn đến mức nào nếu cơ chế bảo mật của nó phụ thuộc vào một nguồn dữ liệu bên ngoài? Câu trả lời: không an toàn chút nào. Nếu bạn là một nhà phát triển DeFi, hãy chuẩn bị cho một thế giới nơi oracle feed không chỉ mang giá, mà còn mang lệnh trừng phạt.

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0xaa4b...43ee
Nhà tạo lập thị trường
+$0.4M
82%
0xb74b...db3b
Thợ đào DeFi hàng đầu
+$0.4M
94%
0x1d67...a05b
Nhà giao dịch on-chain dày dặn
+$0.2M
61%