Tối ngày 15 tháng 7, tôi đang check dữ liệu on-chain trên Arbitrum thì thấy một đoạn log bất thường: một địa chỉ mới đăng ký PriceUpkeep relay, rồi liên tục gửi price update với giá sai lệch. Hai giờ sau, toàn bộ pool thanh khoản của Ostium khô cạn. 18 triệu USD – tương đương gần như toàn bộ TVL của giao thức – biến mất. Không có tiếng la hét, không có lời cảnh báo từ team. Chỉ có một khoảng lặng đáng sợ giữa hai cơn sóng hype trước đó.
Bối cảnh: Ostium là một sàn perpetual DEX chuyên biệt về RWA trên Arbitrum. Họ sử dụng mô hình oracle-based với cơ chế đặc biệt: một oracle signer chịu trách nhiệm ký số giá, và bất kỳ ai cũng có thể đăng ký làm PriceUpkeep relay để đẩy price update lên contract. Trong vài tháng trước, Ostium từng là một trong những cái tên được nhắc đến trong narrative “RWA x DeFi”, hứa hẹn mang thanh khoản phi tập trung cho các tài sản thực tế. Team của họ từng làm việc với một số quỹ nhỏ, nhưng không có audit công khai. Họ có một bot trading tự động để tối ưu hóa thanh khoản. Tất cả vẻ ngoài đều khá clean, cho đến khi cơn ác mộng ập đến.
Lõi kỹ thuật: Từng là một Web3 Research Partner trong suốt 7 năm, tôi đã nhìn thấy một số pattern lặp lại. Đây là một cuộc tấn công kinh điển: kẻ tấn công đã phá vỡ private key của oracle signer. Sau đó hắn đăng ký một PriceUpkeep relay của chính mình và gửi các mức giá có lợi cho giao dịch của hắn. Kết hợp với khả năng mở / đóng vị thế không giới hạn (không có cooldown hay maxProfit per address), kẻ tấn công liên tục mở long, short, đóng, mở lại, mỗi lần tạo ra một khoảng chênh lệch giá nhân tạo. Kết quả: pool thanh khoản bị drain sạch chỉ sau vài block. Không có sự can thiệp của con người, không có cơ chế cảnh báo. Điều này cho thấy hai điều: thứ nhất, Ostium đã quá phụ thuộc vào một oracle signer duy nhất (trái ngược với decentralized oracle network như Chainlink); thứ hai, hợp đồng thông minh của họ không có bất kỳ bảo vệ nào về price staleness (thời gian kể từ lần cập nhật cuối), không có max slippage, không có rate limit trên relay registration. Trong kinh nghiệm audit của tôi, những lỗi này thường xuất hiện ở các giao thức “vội vã ra mắt” để bắt kịp narrative.
Phản trực giác: Điều khiến tôi suy nghĩ không phải là kỹ thuật, mà là câu chuyện. Mọi người sẽ nói: “Chỉ là một giao thức nhỏ bị hack, không sao cả.” Nhưng nhìn rộng hơn, đây là một cú sốc tín hiệu cho toàn bộ narrative “RWA on-chain”. Nếu một giao thức RWA có thể mất hoàn toàn tài sản trong một đêm vì một private key, liệu các tổ chức có dám đưa hàng tỷ USD tài sản thật lên DeFi? Sự thật phũ phàng: không phải smart contract bị lỗi, mà là hệ thống hạ tầng bị lỗi – điều mà ít audit phát hiện ra. Những người chơi lâu năm trong crypto đều biết: thị trường im lặng nhất là lúc tích lũy đẹp nhất, nhưng cũng là lúc những con quái vật ẩn mình. Ostium đã không sống sót qua khoảng lặng đó.
Kết luận: Câu hỏi còn lại không phải là “Ai sẽ compensate?” mà là “Sự kiện này có thay đổi cách các giao thức RWA thiết kế oracle security không?” Nếu không, thì chỉ là vấn đề thời gian trước khi một cái tên lớn hơn – có thể là một giao thức layer-2 hay một RWA protocol có hàng trăm triệu TVL – gặp cùng số phận. Và lúc đó, toàn bộ lâu đài narrative sẽ rung chuyển.


