Trong 72 giờ qua, một giao thức lending trên Arbitrum đã mất 23% tổng thanh khoản. Con số này không xuất hiện trên dashboard chính thức, nhưng bot theo dõi on-chain của tôi phát hiện ra từ pool USDC. Bạn nghĩ đây là điều chỉnh bình thường? Hãy nhìn vào địa chỉ rút tiền trước đã.
Context
Aave trên Arbitrum là một trong những thị trường lending lớn nhất Layer 2, với TVL đỉnh điểm 1.2 tỷ USD vào tháng 3. Nhưng từ giữa tháng 4, dòng tiền bắt đầu đảo chiều. Không có tin tức FUD, không có hack, chỉ có những giao dịch rút lẻ tẻ từ các ví lạ. Tôi đã theo dõi giao thức này từ năm 2021, khi nó còn là Aave v2 trên Ethereum. Kinh nghiệm audit cho tôi biết: dòng tiền rút âm thầm thường nguy hiểm hơn một cuộc tấn công ồn ào.

Core
Hãy đi vào dữ liệu. Bot của tôi quét tất cả giao dịch withdraw trên hợp đồng Aave Arbitrum LendingPool trong 7 ngày qua. Nó phát hiện 3 địa chỉ ví rút tổng cộng 12,400 ETH (tương đương 34 triệu USD) từ pool USDC, WETH và WBTC. Điểm đáng chú ý: cả ba ví đều có lịch sử tương tác với một cầu nối cross-chain ít tên tuổi có tên là 'Synapse Bridge' – không phải công cụ phổ biến như Stargate hay LayerZero.
Tôi kiểm tra thêm. Một trong các ví, bắt đầu bằng 0x7f3... đã rút 5,000 ETH từ pool USDC chỉ trong 2 giao dịch, cách nhau 4 giờ. Lượng rút này chiếm 8% tổng thanh khoản pool USDC tại thời điểm đó. Nhưng điều kỳ lạ: số tiền này không được chuyển sang sàn giao dịch tập trung (CEX) nào. Thay vào đó, nó bị khóa trong một hợp đồng thông minh mới được triển khai cách đây 10 ngày. Mùi của một dự án mới? Hay là một kế hoạch rút thanh khoản có tổ chức?
ICO đó có mùi scam từ quá xa. Tôi đã thấy mô hình này trước đây, vào năm 2021, khi một dự án 'Yield Aggregator' trên BSC rút tiền người dùng qua một cầu nối tương tự. Khi đó, tôi viết báo cáo 3 trang, nhưng chỉ có 5 người đọc. Lần này, tôi không chỉ dừng ở phân tích.

Tôi chạy thêm bot phân tích tương quan thời gian. Kết quả: 3 ví rút tiền đều kích hoạt giao dịch trong cùng một khung thời gian 15 phút, sử dụng cùng một loại gas token (ETH) và cùng một nonce pattern. Đây là dấu hiệu của một bot điều khiển tập trung. Bot bảo tôi thoát ra, tôi lắng nghe. Tôi đã rút 80% thanh khoản của mình khỏi Aave Arbitrum vào sáng nay.
Contrarian
Báo cáo chính thức từ Aave DAO có thể nói rằng TVL giảm là do biến động thị trường chung. Nhưng sự thật nằm ở chỗ: dòng tiền rút này tập trung vào một giao thức cầu nối ít người biết, và không có lý do kinh tế nào giải thích việc khóa thanh khoản vào một hợp đồng mới. Điều này trái với logic thông thường – nếu là một quỹ đầu tư tổ chức, họ sẽ chuyển tiền sang CEX để bán hoặc farm. Việc khóa vào hợp đồng lạ giống như chuẩn bị cho một cuộc tấn công thanh khoản hoặc exploit.
Tôi không nói rằng Aave Arbitrum sắp bị hack. Nhưng tín hiệu on-chain đã rõ: một nhóm đang âm thầm gom thanh khoản từ giao thức này. Có thể họ đang chuẩn bị một chiến dịch market making, hoặc tệ hơn, một cuộc tấn công thông qua oracle. Dựa trên kinh nghiệm audit của tôi, bất kỳ sự tập trung thanh khoản nào vào một hợp đồng mới đều là biểu hiện của rủi ro cao.
Takeaway
Tuần tới, tôi sẽ theo dõi hợp đồng mới đó. Nếu nó bắt đầu tương tác với các oracle Aave, tôi sẽ rút toàn bộ số tiền còn lại. Câu hỏi dành cho bạn: bot của bạn đã phát hiện ra điều này chưa? Hay bạn vẫn đang nhìn vào TVL trên dashboard?