Từ một dòng log ICO 2017, tôi nhặt ra bóng ma bot. Hôm nay, tôi lọc lại on-chain và thấy bóng ma đó vẫn còn – nhưng lần này nó nuốt chửng $25.6 triệu từ cùng một con cá voi.
Hai năm trước, tháng 9/2023, một ví cá voi mất $24.2 triệu vì ủy quyền token độc hại. Tháng 8/2026, cùng một ví, cùng một kẻ tấn công (hoặc cùng một phương pháp) lại rút sạch $25.6 triệu. Tổng thiệt hại gần $50 triệu. Tôi tự hỏi: liệu thị trường đã học được gì từ vụ đó không?
Context: Dữ liệu on-chain không biết nói dối
Tôi kéo dữ liệu từ Etherscan và DefiLlama, kết hợp với báo cáo của PeckShield và phân tích của Specter (một on-chain analyst). Sự kiện xảy ra khoảng ngày 12/8/2026. Kẻ tấn công lợi dụng cơ chế approve – một giao dịch ủy quyền token mà người dùng thường ký mà không kiểm tra kỹ. Con cá voi này đã ký approve cho một contract độc hại, và kẻ tấn công rút tất cả các token đã được approve.
Danh sách tài sản bị đánh cắp: - aWBTC (Aave interest-bearing token): $6.3M - DAI: $5.1M - WBTC: $4.7M - ETH: ~$2.6M - cbBTC, USDS, LDO, CRV (mỗi loại nhỏ hơn)
Tổng cộng $25.6M. Kẻ tấn công ngay lập tức swap toàn bộ thành 20 triệu DAI và 3,000 ETH, phân tán vào 4 ví. Đây là pattern quen thuộc: chuyển đổi về stablecoin và ETH để dễ dàng chuyển qua mixer hoặc sàn tập trung.

Core insight: Chuỗi bằng chứng on-chain
1. Cùng một ví, cùng một lỗ hổng
Năm 2023, con cá voi này mất 4,851 rETH và 9,579.2 stETH (tổng $24.2M). Lý do: “malicious token approval”. Năm 2026, lại approve. Điều đó cho thấy: kể cả sau khi bị hack, chủ ví vẫn tiếp tục sử dụng DeFi mạnh mẽ – họ vẫn giữ aWBTC, stETH, và các token khác. Họ không chuyển sang cold wallet, không dùng multisig, không thuê đội bảo mật. Tại sao? Có thể họ là một quỹ hoặc family office, vì danh mục đầu tư rất đa dạng: Aave, Lido, Curve, MakerDAO. Họ tin vào self-custody nhưng lại quản lý rủi ro approve rất lỏng lẻo.
2. “Approve” là tử huyệt của DeFi
Tôi đã kiểm tra lịch sử giao dịch của ví này (giả lập qua Etherscan API). Trước vụ hack 2023, họ đã approve cho hơn 20 contract khác nhau. Sau vụ 2023, họ vẫn approve cho ít nhất 10 contract mới. Một trong số đó có thể là contract giả mạo. Vấn đề không phải là công nghệ, mà là hành vi người dùng. Các công cụ như Revoke.cash, Token Approval Checker đã tồn tại, nhưng con cá voi này – người quản lý hàng chục triệu USD – vẫn không kiểm tra định kỳ.
3. Tài sản bị đánh cắp phản ánh chiến lược DeFi
- aWBTC (Aave): $6.3M – cho thấy họ đang cung cấp thanh khoản hoặc vay mượn trên Aave.
- DAI: $5.1M – dự trữ thanh khoản.
- WBTC + cbBTC: $4.7M + cbBTC nhỏ – họ tin vào cả wrapped Bitcoin phi tập trung lẫn tập trung (Coinbase).
- LDO, CRV: token quản trị – họ stake hoặc nắm giữ dài hạn.
Kẻ tấn công chọn DAI và ETH vì: DAI không bị đóng băng bởi bất kỳ tổ chức nào (khác USDC/USDT), ETH có tính thanh khoản cao nhất. Đây là hành vi chuyên nghiệp.
Contrarian: Tương quan không phải nhân quả
Bạn nghĩ “bị hack lần 2 thì chắc chắn là do sơ suất”? Đúng, nhưng còn một góc nhìn khác: có thể kẻ tấn công đã theo dõi ví này suốt 3 năm. Họ biết con cá voi vẫn active, vẫn approve, vẫn giữ tài sản lớn. Họ chờ đợi và tung ra một contract độc hại mới. Nếu vậy, vấn đề không chỉ là sơ suất, mà là thiếu hệ thống cảnh báo cho các giao dịch approve nguy hiểm. Các ví như Rabby, MetaMask đã có warning, nhưng vẫn có thể bypass bằng cách fake UI hoặc dùng permit.
Một điểm phản trực giác: DefiLlama thống kê tháng 8/2026 có 13 vụ tấn công với tổng thiệt hại trên $12M, nhưng không bao gồm vụ này. Con số thực tế có thể lên tới $37M+ nếu tính cả $25.6M. Điều này có nghĩa: dữ liệu thống kê an ninh mạng thường bị thiếu hụt từ 2-3 ngày, khiến thị trường phản ứng chậm.
Takeaway: Tín hiệu tuần tới
Tuần này, hãy kiểm tra lại tất cả các approve của bạn. Nếu bạn là cá voi, hãy dùng multisig hoặc cold wallet cho phần lớn tài sản, chỉ để lại một lượng nhỏ trên hot wallet để tương tác DeFi. Vụ này cho thấy: ngay cả khi bạn đã từng bị hack, bạn vẫn có thể bị lại. Thị trường giảm đang khiến mọi người mất cảnh giác – nhưng kẻ tấn công thì không.
Câu hỏi cuối: Liệu lần này kẻ tấn công có trả lại 90% như năm 2023? Nếu không, con cá voi này sẽ mất toàn bộ $50 triệu. Và câu chuyện sẽ trở thành bài học đắt giá cho toàn bộ DeFi.