Hook
Ngày 23 tháng 3 năm 2022, cầu Ronin bị tấn công. 620 triệu USD trong ETH và USDC biến mất. Không phải lỗi smart contract. Không phải zero-day. Chỉ là 5/9 private keys bị đánh cắp. Bạn nghĩ rằng một cầu nối được bảo vệ bởi 9 validator là an toàn? Sai. Nó chỉ an toàn khi bạn kiểm soát được ai ngồi ghế validator.
Context
Ronin là sidechain của Axie Infinity – một game blockchain từng làm mưa làm gió năm 2021. Để chuyển tài sản giữa Ethereum và Ronin, Sky Mavis (công ty mẹ) xây dựng cầu Ronin với cơ chế đa chữ ký 5/9. Nghĩa là cần 5 trong 9 validator đồng ý để xác nhận giao dịch. Về mặt lý thuyết, đây là mô hình bảo mật phi tập trung. Về mặt thực tế, Sky Mavis nắm toàn bộ quyền kiểm soát 4 validator, và còn ủy quyền cho Axie DAO làm validator thứ 5 – nhưng DAO đó thực chất do Sky Mavis kiểm soát. Kẻ tấn công chỉ cần chiếm 5 key, và hắn đã làm được.
Core: Tháo gỡ có hệ thống
1. Kỹ thuật: Lỗ hổng quy trình, không phải code
Hacker không khai thác lỗi trong smart contract. Hắn chiếm quyền truy cập vào hệ thống backend của Sky Mavis, nơi lưu trữ 4 key của công ty. Key thứ 5 lấy từ Axie DAO qua một cuộc tấn công xã hội đơn giản: giả mạo yêu cầu ký giao dịch. Tổng cộng 5 key, không cần kỹ thuật cao. Điều này phơi bày sự thật: Ronin có 9 validator trên giấy tờ, nhưng thực chất chỉ là 2 tổ chức (Sky Mavis và Axie DAO) nắm 5 key. Cơ chế đa chữ ký không có tác dụng nếu các bên ký không độc lập.
2. Vận hành: Thiếu giám sát thời gian thực
Vụ hack xảy ra vào ngày 23/3, nhưng Sky Mavis chỉ phát hiện vào ngày 29/3 – 6 ngày sau. 6 ngày trong đó hacker có thể rút toàn bộ tài sản mà không bị cản trở. Điều này cho thấy không có hệ thống giám sát on-chain tự động. Nếu có một bot cảnh báo khi số lượng giao dịch bất thường, thiệt hại có thể giảm. Nhưng họ không có. Vì họ tin rằng 'đa chữ ký' là đủ.

3. Chiến lược: Tăng trưởng hy sinh bảo mật
Axie Infinity phát triển nhanh chóng trong năm 2021. Để đáp ứng nhu cầu, Sky Mavis vội vã mở rộng validator mà không có quy trình bảo mật chặt chẽ. Họ sử dụng cùng một nhóm kỹ thuật cho cả validator và backend. Đây là lỗi cơ bản của startup: ưu tiên speed hơn security. Kết quả: 620 triệu USD mất.
Contrarian: Phần phe bò đúng
Một số người cho rằng vụ hack Ronin là minh chứng cho sự yếu kém của sidechain và cầu nối. Họ nói rằng giải pháp Layer2 mới như Optimistic Rollup mới an toàn. Nhưng hãy nhìn vào thực tế: Optimism và Arbitrum cũng dùng cầu nối, và cũng có thể bị tấn công nếu key của multi-sig bị lộ. Vấn đề không nằm ở công nghệ, mà nằm ở cách vận hành. Sky Mavis đã sai lầm khi tập trung quyền kiểm soát validator. Nếu Ronin có 9 validator độc lập từ 9 tổ chức khác nhau, và mỗi validator có quy trình bảo mật riêng, vụ hack có thể đã không xảy ra. Vậy nên, bài học không phải là 'sidechain tồi', mà là 'quản trị tồi'.
Takeaway: Kêu gọi trách nhiệm
620 triệu USD là cái giá cho sự cẩu thả. Nhưng câu hỏi lớn hơn: Bao nhiêu dự án khác đang chạy với cùng một mô hình 'đa chữ ký tập trung'? Hãy nhìn vào các cầu nối khác: Wormhole, Harmony, Nomad. Tất cả đều bị hack vì lý do tương tự. Blockchain không tha thứ cho sự thiếu trung thực. Nếu bạn không thể kiểm tra ai đang nắm key, thì bạn đang đặt tiền vào một cái két sắt mà chìa khóa do người lạ giữ. Tôi đã nói điều này từ năm 2020: Đa chữ ký không phải là giải pháp nếu các bên ký không độc lập. Đã đến lúc ngành công nghiệp này ngừng bán 'bảo mật ảo' và bắt đầu xây dựng 'bảo mật thực'.