Hook
Trong 7 ngày qua, một giao thức lending mà tôi theo dõi đã mất 40% tổng thanh khoản (TVL). Bề ngoài, ai cũng nghĩ đó là do lãi suất thấp, do người dùng rút tiền đi tìm lợi nhuận ở nơi khác. Nhưng khi tôi lần theo dữ liệu on-chain, mọi chuyện không đơn giản như vậy. Sự sụt giảm đến từ một cụm ví cụ thể, di chuyển theo một mô hình mà tôi chưa từng thấy kể từ sự kiện 'Harvest Finance' năm 2020. Số liệu thì không có cảm xúc, nhưng tôi thì có — một cảm giác lạnh sống lưng về một vụ tấn công đang được lên kế hoạch bài bản.
Context
Giao thức tôi đang nói đến là một 'forks' của Compound, chuyên về stablecoin. Nó chạy trên Arbitrum. Một tháng trước, TVL của nó còn hơn 200 triệu USD. Hôm qua, nó còn 120 triệu USD. Các LP và người cho vay đang hoảng loạn. Nhưng tôi không tin vào câu chuyện 'thị trường giảm giá' thông thường. Tôi đã kiểm tra tất cả các pool — không có pool nào bị 'bank run' đồng loạt. Chỉ có một pool duy nhất, pool chứa USDC và một 'yield-bearing token' lạ, đã mất hơn 80% thanh khoản. Tên token đó là 'stYIELD', một token do chính giao thức phát hành, hứa hẹn lợi nhuận từ chiến lược farming tự động. Kinh nghiệm 12 năm quan sát ngành của tôi nói rằng: đây không phải là rút vốn thông thường.
Core
Tôi đã dùng Dune để 'quét' 10.000 giao dịch của pool stYIELD/USDC trong 14 ngày. Kết quả thật thú vị. Trong 7 ngày đầu, có một địa chỉ ví bắt đầu rút thanh khoản từng phần nhỏ, đều đặn mỗi 12 giờ. Địa chỉ đó, tôi gọi nó là 'Whale 1'. Nó đã bán stYIELD lấy USDC, không phải swap trên DEX lớn, mà thông qua một router đặc biệt. Tôi tìm được một 'hợp đồng trung gian' được deploy cách đây 3 tháng, và hợp đồng đó có quyền gọi một hàm đặc biệt trong pool stYIELD — một hàm 'setRate' mà chỉ owner mới có thể chạy. Bất ngờ chưa? 'Whale 1' chính là owner của hợp đồng đó. Điều này cho thấy không phải người dùng bình thường rút tiền, mà là chính người tạo ra pool đang tháo chạy. Dữ liệu không biết nói dối: tỷ lệ thanh khoản của pool stYIELD đã giảm 80% do một thực thể duy nhất, thông qua một lỗ hổng kiểm soát truy cập có chủ đích.
Contrarian
Mọi người sẽ nói: 'Ồ, chỉ là một lỗi hợp đồng thôi, không phải là tấn công'. Sự thật là kẻ tấn công không cần phải 'hack' mã nguồn. Nó chỉ cần một 'backdoor' tinh vi. Hãy nhìn vào số liệu của các LP còn lại. Ủa, sao họ không rút lúc giá stYIELD giảm? Bởi vì giá stYIELD vẫn giữ ổn định nhờ một 'oracle' giả mạo khác. Tôi phát hiện ra rằng giá stYIELD trên sàn DEX chính không hề thay đổi, trong khi pool của chúng ta đã mất 80% thanh khoản. Điều đó có nghĩa là thanh khoản trên DEX cũng là ảo. Một vòng tròn luẩn quẩn: 'Whale 1' tạo thanh khoản giả trên DEX để giữ giá stYIELD, đồng thời rút hết thanh khoản thật từ pool chính. Khi giá stYIELD cuối cùng sụp đổ, tất cả LP còn lại sẽ mất trắng. Tôi đã thấy mô hình này trước đây — trong vụ Harvest Finance năm 2020, nơi mà một 'oracle manipulation' kết hợp với 'liquidity drain' đã làm sập cả một hệ thống. Tương quan giữa thanh khoản giả và rút vốn thật không phải là ngẫu nhiên, mà là một kế hoạch có tính toán.
Takeaway
Bài học tuần này: Đừng tin vào TVL hoặc giá token khi bạn chưa kiểm tra được lưu lượng dòng tiền thực sự. Một giao thức mất 40% LP trong 7 ngày không phải là dấu hiệu của thị trường gấu, mà là dấu hiệu của một kẻ đang chuẩn bị 'rug pull'. Câu hỏi đặt ra cho tuần tới: Bạn sẽ tin vào một giao thức mà người tạo ra nó đang âm thầm rút tiền bằng một hợp đồng 'ma', hay bạn sẽ tự mình xem xét dữ liệu? Tôi đã chọn cách thứ hai. Và tôi nghĩ bạn cũng nên vậy. Còn tôi? Tôi sẽ gửi báo cáo này cho đội ngũ giao thức, và hy vọng họ còn kịp hành động trước khi mọi thứ tan tành.