Moscow bị tấn công bởi drone Ukraine trong đêm lớn nhất kể từ đầu cuộc chiến. Crypto Briefing đưa tin, không có số liệu chính xác, không có tỷ lệ đánh chặn. Chỉ có một câu: "Nguy cơ leo thang". Là một Core Protocol Developer, tôi đọc bản tin này và thấy ngay một pattern quen thuộc: mỗi bản nâng cấp là một cánh cửa cho lỗ hổng mới.
Context: Chiến tranh và Blockchain có cùng một logic
Ukraine dùng drone tự chế, giá rẻ, bay xa 500-700km, tấn công Moscow. Họ không cần tên lửa hành trình đắt tiền. Họ cần một hệ thống phân tán, có thể tái sản xuất hàng loạt, và quan trọng nhất: khả năng "phủ định" trách nhiệm. Western allies có thể nói: "Đó là drone của Ukraine, không phải tên lửa của chúng tôi". Tương tự, trong blockchain, mỗi bản nâng cấp smart contract, mỗi proxy upgrade, đều là một cánh cửa cho lỗ hổng mới. Nhưng cộng đồng thường chỉ nhìn vào whitepaper, không nhìn vào bytecode.
Tôi nhớ lại năm 2017, khi audit ICO của Enigma, tôi phát hiện lỗi block.timestamp trong contract tạo số ngẫu nhiên. Miner có thể thao túng. Tôi gửi 3 issue lên GitHub, team phản hồi tích cực. Nhưng điều đáng sợ là: không ai kiểm tra code trước đó. Họ chỉ tin vào whitepaper. Đến DeFi Summer 2020, tôi thấy lại lỗi tương tự trong Compound v2 – tính lãi suất dựa trên block.timestamp. Tôi viết bài so sánh với Aave, dự đoán rủi ro. Bài viết chỉ có 200 lượt đọc. Nhưng nó cho tôi một insight: kẻ tấn công không cần công nghệ cao, họ chỉ cần một lỗ hổng đơn giản mà không ai kiểm tra.
Core: Tấn công Moscow và tấn công L2 – cùng một bản chất
Bài báo nói về "cuộc tấn công drone lớn nhất" vào Moscow. Nhưng không có chi tiết kỹ thuật. Tôi phải suy luận từ public background: Ukraine dùng drone UJ-22, Beaver, Lyuty. Chúng có tầm bay 500-700km, mang đầu đạn 20-50kg, dẫn đường bằng GPS+INS. Giá mỗi chiếc vài nghìn đến vài chục nghìn USD. Russia dùng S-400, Pantsir để đánh chặn, mỗi tên lửa đánh chặn giá hàng triệu USD. Đây là một cuộc chiến "cost asymmetry" – chi phí không đối xứng. Ukraine đang tiêu hao kho đạn phòng không của Nga bằng drone rẻ tiền.
Trong blockchain, cũng có cost asymmetry. Kẻ tấn công dùng flash loan (chi phí gần như bằng 0) để khai thác lỗ hổng reentrancy trong liquidity pool. Họ chỉ cần một contract thông minh viết vội vàng, và một lỗi nhỏ trong logic tính toán. Nạn nhân – giao thức DeFi – mất hàng triệu USD. Chi phí phòng thủ (audit, bug bounty, insurance) cũng rất cao, nhưng không thể phủ hết mọi kịch bản.
Tôi dẫn dắt team nghiên cứu zk-rollup cho AI inference năm 2026. Khi thiết kế sequencer, tôi luôn nhớ bài học từ bridge Nomad. Năm 2022, tôi phân tích kiến trúc Nomad, phát hiện lỗi trong cơ chế xác thực tin nhắn (message passing). Tôi viết báo cáo nội bộ, dự đoán rủi ro tấn công relay. Team bỏ qua vì cho rằng xác suất thấp. Tháng 8/2022, Nomad bị hack mất $190 triệu. Tôi được cấp trên thừa nhận, nhưng sự thật là: lỗ hổng luôn tồn tại, chỉ là chưa ai khai thác.
Contrarian: Điểm mù bảo mật mà ai cũng bỏ qua
Bài báo nhấn mạnh "nguy cơ leo thang" – đó là góc nhìn địa chính trị. Nhưng từ góc nhìn kỹ thuật, điểm mù thực sự là: không ai kiểm tra khả năng tái sản xuất hàng loạt của drone Ukraine. Nếu Ukraine có thể sản xuất 100.000 drone mỗi năm, thì việc mất 100 drone trong một đêm chỉ là chi phí nhỏ. Tương tự, trong blockchain, một lỗ hổng có thể bị khai thác nhiều lần bởi nhiều kẻ tấn công khác nhau, nếu mã nguồn vẫn chưa được vá. Các audit thường chỉ kiểm tra một phiên bản code, nhưng sau đó giao thức nâng cấp, thêm tính năng mới, và lỗ hổng mới xuất hiện.
Mỗi bản nâng cấp là một cánh cửa cho lỗ hổng mới. Tôi đã thấy điều này trong vụ hack DAO 2016 – reentrancy trong fallback function. Tôi đã thấy trong vụ hack Parity 2017 – multi-sig wallet bị khóa. Tôi đã thấy trong vụ hack Wormhole 2022 – 120,000 ETH bị mất do lỗi xác thực tin nhắn. Tất cả đều bắt đầu từ một bản nâng cấp, một thay đổi nhỏ trong code, mà không được kiểm tra kỹ.
Takeaway: Dự báo lỗ hổng
Tôi không thể nói Ukraine sẽ thắng hay thua. Nhưng tôi có thể nói: nếu một giao thức blockchain có sequencer tập trung, thì nó sẽ bị tấn công. Không phải hôm nay, nhưng trong tương lai. Vì sequencer là điểm duy nhất có thể bị tấn công bởi một kẻ tấn công đơn lẻ. Giống như Moscow, dù có S-400, vẫn bị drone xuyên thủng. Vì phòng thủ luôn luôn đắt hơn tấn công, và không thể phủ kín mọi hướng.
Tôi đề xuất: hãy kiểm tra mã nguồn của sequencer, không phải whitepaper. Hãy xem nó có decentralized chưa, hay chỉ là một node đơn lẻ? Hãy xem nó có cơ chế chống flash loan attack không? Hãy xem nó có dùng block.timestamp không? Câu hỏi cuối cùng: Bạn có dám để toàn bộ tài sản của mình trong một giao thức mà sequencer có thể bị tấn công chỉ bằng một dòng code sai?