Một tuần trước, tôi nhận được tin nhắn từ một nhà đầu tư quen thuộc trong nhóm Telegram của Balance Protocol. 'Anh ơi, có chuyện gì với BAL vậy? Giá nó rơi tự do mất rồi.' Lúc đó biểu đồ vừa chạm mức -97%. Tôi lập tức mở chain explorer và thấy một điều không bình thường: có địa chỉ lạ đang gọi liên tục vào contract quản trị của 42DAO, ém đi hàng loạt lệnh mint token rỗi lại ném lên pool thanh khoản. Đó là dấu hiệu kinh điển của một cuộc tấn công khai thác quyền admin – hay còn gọi là 'exploit' – nhắm vào bộ não của toàn bộ hệ sinh thái: DAO quản trị.
Balance Coin không phải là một meme coin đầu cơ đơn thuần. Nó là token quản trị của giao thức Lending/Borrowing mang tên Balance Protocol, được vận hành bởi 42DAO – một tổ chức tự trị phi tập trung với số lượng thành viên khoảng 50-60 người có quyền biểu quyết. Theo whitepaper gốc (mà tôi từng review cho một cột báo kỹ thuật), 42DAO sở hữu quyền nâng cấp contract, rút quỹ dự trữ, và thậm chí có thể mint thêm token nếu đạt đồng thuận qua vote. Điều này tạo ra một lỗ hổng bảo mật cấu trúc: nếu ai đó chiếm được private key hoặc vượt qua cơ chế multi-sig, toàn bộ hệ thống sụp đổ. Và đúng vậy, kẻ tấn công đã làm được điều đó.
Phân tích on-chain cho thấy kẻ tấn công đã sử dụng hai contract tương tác phức tạp: một để gọi hàm propose() trong DAO với tham số độc hại, một để thực thi đề xuất đó và mint 1,5 triệu BAL mới. Số token này ngay lập tức được dump qua Uniswap V2, hút hết thanh khoản của pool và kéo giá từ $0.32 xuống $0.003 – tương đương giảm 99%. Tổng thiệt hại ước tính 91,5 nghìn đô la Mỹ. Nhưng con số này không phản ánh toàn bộ vấn đề. Điều khiến tôi bận tâm nhất là kẻ tấn công đã tận dụng chính cơ chế 'dân chủ' của DAO: một đề xuất có thể được thông qua nếu đủ người vote đồng ý, nhưng ai sẽ kiểm tra tính hợp lệ của code trong đề xuất đó? Câu trả lời: hầu như không ai. Hệ thống multi-sig của 42DAO chỉ có 5 người ký, và ba trong số đó là bot tự động phê duyệt mọi đề xuất có số phiếu vượt quá 51% – một điều mà tôi từng cảnh báo trong bài viết năm ngoái trên Mirror.
Nghịch lý ở đây là: DeFi được xây dựng trên niềm tin vào 'phi tập trung', nhưng 42DAO lại tập trung hóa key quản trị vào một nhóm nhỏ. Cuộc tấn công này chứng minh rằng DAO không tự động mang lại bảo mật; nó chỉ là một lớp phức tạp che giấu những lỗ hổng cũ. Trong sự kiện này, kẻ tấn công không cần phải hack Solidity, chỉ cần lợi dụng một đề xuất được vote nhanh và một multi-sig lỏng lẻo. Và điều trớ trêu: cộng đồng đã vote cho đề xuất đó vì tưởng đó là bản nâng cấp lãi suất, nhưng thực chất là một lệnh mint token.
Nếu bạn là holder của BAL, câu hỏi lớn bây giờ không phải 'giá có hồi phục không' – vì tôi cho rằng chỉ còn 1% giá trị gốc là không thể cứu vãn. Mà là: liệu những DAO khác có an toàn hơn 42DAO không? Tôi đã thấy quá nhiều dự án DeFi nhỏ xây dựng DAO chỉ để huy động vốn, chứ không đầu tư vào bảo mật lớp quản trị. Và họ sẽ trả giá. Bài học từ 42DAO không phải là 'hãy dùng multi-sig mạnh hơn', mà là: bạn không thể mint token từ DAO mà không có cơ chế kiểm soát độc lập (như timelock 48 giờ, audit bắt buộc cho mọi đề xuất on-chain).
Tôi kết thúc bài viết này không bằng một lời khuyên 'mua hay bán', mà bằng một cảnh báo: trong thị trường gấu này, sống sót quan trọng hơn lợi nhuận. Mọi giao thức DeFi bạn đang nắm giữ, hãy kiểm tra xem DAO quản trị của nó có lỗ hổng mint token không. Nếu có, hãy chuẩn bị tinh thần cho một ngày giá chạm đáy. Bởi vì 42DAO chỉ là vết đạn đầu tiên.