Bạo lực thể chất và crypto: 124 triệu USD bị đánh cắp trong 6 tháng, phơi bày lỗ hổng 'giao diện người' của blockchain
Trương Mỹ
Tôi nhớ một buổi tối cuối năm 2017, khi còn là chuyên gia mật mã tại Microsoft, tôi từng nói với đồng nghiệp: “Blockchain có thể giải quyết vấn đề tin cậy, nhưng không thể giải quyết vấn đề con người.” Câu nói ấy nay trở nên đau đớn hơn bao giờ hết, khi báo cáo mới nhất từ CertiK cho thấy các vụ tấn công 'wrench attack' – tấn công bằng vũ lực thể chất để cướp private key – đã gây thiệt hại 124 triệu USD chỉ trong 6 tháng đầu năm, tăng gấp 12 lần so với cùng kỳ năm ngoái.
Đây không phải lỗi của một protocol hay smart contract. Đây là lỗi của chính cách chúng ta lưu trữ tài sản. Khi bạn giữ 12 từ seed phrase trên một mảnh giấy trong két sắt, kẻ tấn công không cần hack mạng – chúng chỉ cần một cây kìm và địa chỉ nhà bạn. Báo cáo nhấn mạnh rằng Pháp hiện là tâm điểm của loại tội phạm này, với các vụ việc diễn ra ngay tại nhà nạn nhân. 124 triệu USD không phải là con số nhỏ, và sự tăng trưởng 12 lần đặt ra câu hỏi lớn: Liệu cộng đồng crypto có thực sự hiểu rủi ro mình đang đối mặt?
Từ góc nhìn của một người đã viết hàng chục bài phân tích về triết lý phi tập trung, và từng chứng kiến bạn bè mất hàng trăm ETH vì bị lừa bởi clipboard malware, tôi nhận ra rằng vấn đề an ninh luôn nằm ở lớp ngoài cùng của hệ thống: con người. Bất kể Layer 2 mở rộng ra sao, hay Lightning Network có cố gắng bao nhiêu, nếu chúng ta không giải quyết được bài toán lưu trữ private key an toàn trước vũ lực, thì mọi thành tựu kỹ thuật đều có thể nổ tung trong một giây.
Hãy tưởng tượng: bạn là một người giàu có trong thế giới crypto. Bạn tham gia các hội nghị, khoe portfolio trên Twitter, giao dịch trên Uniswap với số lượng lớn. Trên blockchain, mọi giao dịch đều công khai – kẻ xấu chỉ cần dò tìm địa chỉ ví có số dư lớn, lùng theo các giao dịch off-ramp để xác định danh tính thật, rồi đến tận nhà bạn. Đây là cách các băng đảng tội phạm có tổ chức đang hoạt động. Báo cáo CertiK cho thấy không chỉ thiệt hại tăng vọt, mà mức độ tinh vi cũng tăng: chúng không còn nhắm vào những người nổi tiếng một cách ngẫu nhiên, mà đã lập bản đồ các mục tiêu tiềm năng dựa trên dữ liệu on-chain.
Điều gì làm tôi thực sự lo ngại? 12 lần tăng trưởng trong 6 tháng không phải là một sự bất thường tạm thời – nó phản ánh một xu hướng cấu trúc. Khi thị trường giảm, những kẻ tấn công càng liều lĩnh hơn vì giá trị tài sản giảm nhưng vẫn đủ lớn để đánh liều. Hơn nữa, các vụ tấn công diễn ra tại nhà riêng cho thấy ranh giới giữa không gian sống và hệ thống tiền tệ đã bị xóa nhòa. Trong thế giới tài chính truyền thống, có ngân hàng và công ty bảo hiểm can thiệp; trong crypto, bạn là ngân hàng của chính mình – và nếu bạn không chuẩn bị, bạn cũng là nạn nhân của chính mình.
Từ kinh nghiệm xây dựng cộng đồng DeFi Ethics năm 2020, tôi nhận thấy rằng nhiều người dùng vẫn tin tưởng mù quáng vào các giải pháp kỹ thuật như hardware wallet. Họ nghĩ rằng Ledger Nano sẽ bảo vệ họ. Nhưng wrench attack không phải là tấn công vào thiết bị, mà là tấn công vào chủ sở hữu thiết bị. Một chiếc kìm có thể khiến bạn đọc 24 từ seed phrase ra mà không cần bất kỳ kỹ thuật nào. Thực tế, ngay cả các giải pháp multi-signature hay MPC (Multi-Party Computation) cũng chỉ có tác dụng nếu kẻ tấn công không thể kiểm soát tất cả các mảnh khóa cùng lúc – nhưng nếu chúng bắt bạn mở từng ứng dụng trên điện thoại, thì kết quả cũng chỉ là một.
Nói như vậy không có nghĩa mọi thứ vô vọng. Đây chính là lúc chúng ta nhìn lại triết lý cốt lõi của blockchain: decentralization. Nhưng lần này, decentralization không phải ở cấp độ giao thức, mà ở cấp độ lưu trữ. Tôi tin rằng giải pháp duy nhất là phân tán private key thành nhiều mảnh, mỗi mảnh được giữ bởi một thực thể độc lập – không phải một người, không phải một máy, mà là một mạng lưới đáng tin cậy. Ví dụ: bạn có thể giữ một mảnh trên điện thoại, một mảnh ở ngân hàng dưới dạng hộp ký gửi, một mảnh trong đầu bạn (thông qua kỹ thuật mnemonics cá nhân), và mảnh cuối cùng được mã hóa offline. Kẻ tấn công sẽ phải bắt bạn đi đến ba địa điểm khác nhau, đồng thời buộc bạn nhớ một mã phức tạp – điều này làm tăng đáng kể chi phí và rủi ro cho chúng.
Tuy nhiên, góc nhìn phản trực giác ở đây là: chính vì crypto mang lại sự tự chủ tài chính, nó cũng mang lại sự tự chủ về rủi ro. Không có tổ chức trung tâm nào có thể bảo vệ bạn khỏi vũ lực. Điều này nghe có vẻ bi quan, nhưng thực ra lại là lời nhắc nhở mạnh mẽ rằng chúng ta cần xây dựng văn hóa bảo mật, không chỉ là công nghệ bảo mật. Trong cộng đồng của tôi, tôi luôn khuyến khích mọi người “không nói về số lượng tài sản của mình ở nơi công cộng” và “sử dụng địa chỉ ví dùng một lần cho giao dịch lớn”. Những quy tắc này nghe có vẻ cơ bản, nhưng trong 27 năm quan sát ngành, tôi thấy chính những điều cơ bản lại thường bị lãng quên.
Báo cáo CertiK không chỉ là một cảnh báo; nó là một tín hiệu cho thấy thị trường đang thay đổi. Khi tổ chức đổ bộ qua ETF, khi khối lượng giao dịch trên các sàn tập trung tăng, thì những kẻ xấu cũng có nhiều mục tiêu hơn. Pháp có thể không phải là điểm đến cuối cùng – bất cứ nơi nào có nhiều crypto holder với an ninh lỏng lẻo, đó sẽ là miếng mồi. Tôi nhìn thấy cơ hội cho các giải pháp decentralized custody như Fireblocks, Qredo, hoặc các giao thức bảo hiểm như Nexus Mutual. Nhưng tôi cũng thấy rủi ro rằng nếu chúng ta không hành động nhanh, hình ảnh crypto sẽ bị gắn mác “nguy hiểm”, kìm hãm sự chấp nhận của công chúng.
Cuối cùng, tôi muốn kết thúc bằng một câu hỏi để chúng ta tự vấn: Nếu ngày mai có người gõ cửa nhà bạn, cầm theo một con dao và yêu cầu private key, bạn có sẵn sàng giao nộp toàn bộ tài sản của mình không? Nếu không, bạn đã chuẩn bị kế hoạch phân tán khóa của mình chưa? Công nghệ có thể phi tập trung, nhưng trách nhiệm thì không. Hãy hành động trước khi báo cáo tiếp theo có tên bạn.