SecondFi mất 1610K ADA: ZK-proof refund và cái bẫy của sự hào nhoáng

Võ Dũng

Tuần trước, SecondFi - một DeFi protocol trên Cardano - bị hack mất 1,610,000 ADA. Khoảng $460,000 ở thời điểm hiện tại. Con số không quá lớn so với tổng cung ADA (0.046%), nhưng đủ làm rung chuyển niềm tin vào hệ sinh thái Cardano DeFi vốn còn non trẻ.

Điều thú vị không phải vụ hack, mà là cách SecondFi phản ứng. Họ công bố một kế hoạch phục hồi với 'Web3 first zero-knowledge proof refund tool', hợp tác cùng Cardano Foundation. Nói nôm na: dùng ZK-proof để xác minh người dùng bị ảnh hưởng rồi hoàn tiền, mà không lộ danh tính nạn nhân.

Nghe có vẻ hào nhoáng. Nhưng là một core protocol developer, tôi thấy vài điều cần mổ xẻ.


Khung xương bài viết

Hook: Tuần trước, SecondFi bị hack. 1.61M ADA biến mất. Và câu chuyện không chỉ dừng ở đó.

Context: Cardano DeFi vẫn là mảnh đất hoang so với Ethereum hay Solana. Các protocol như Indogo, Minswap có TVL lớn hơn, nhưng SecondFi là một trong số ít dự án thử nghiệm cầu nối cross-chain. Vụ hack xảy ra trên smart contract của chính họ, không phải lỗi layer 1. SecondFi nhanh chóng kêu gọi Cardano Foundation - tổ chức phi lợi nhuận đứng sau hệ sinh thái - để cùng xây dựng giải pháp refund.

Core: Từ kinh nghiệm audit mã nguồn ICO năm 2017 (tôi từng phát hiện lỗi exit game trên OmiseGO, dẫn đến fix trong 48 giờ), tôi nhìn vào công bố của SecondFi với con mắt hoài nghi. Họ nói về ZK-proof refund tool, nhưng không công bố root cause của vụ hack. Không có spec kỹ thuật: loại proof nào? Groth16? PLONK? Cost on-chain ra sao? Thời gian sinh proof? Tất cả chỉ là 'roadmap'. Năm 2021, khi tôi tối ưu batch size cho zkSync, việc giảm 60% thời gian sinh proof đòi hỏi 4 tháng thử nghiệm với Merkle root grouping. Còn ở đây, họ tự tin deploy trong vài tháng?

Contrarian: Mọi người vỗ tay vì ZK-proof refund - cho rằng nó bảo vệ quyền riêng tư. Nhưng tôi thấy một cái bẫy lớn hơn: nếu vụ hack xuất phát từ lỗi logic trong smart contract (ví dụ: signature replay, access control lỏng lẻo), thì việc dùng ZK-proof để refund có thể vô tình xác nhận lại các giao dịch bất hợp pháp nếu circuit không được viết cẩn thận. Từng chứng kiến framework audit của mình phát hiện 2 lỗ hổng trong contract mới của zkSync, tôi biết rằng không có gì đảm bảo tool này an toàn nếu chưa có third-party audit. Cardano Foundation đứng sau, nhưng họ có đủ chuyên môn để review ZK-circuit không? Hay chỉ là 'endorsement by association'?

Takeaway: Vụ SecondFi lộ ra một vấn đề sâu xa hơn. Khi thị trường giảm, mọi người tìm đến 'safety' như thánh giá. Nhưng safety không đến từ ZK-proof hay Cardano Foundation. Nó đến từ mã nguồn được audit kỹ lưỡng, từ bug bounty đủ lớn, từ cơ chế phòng thủ nhiều lớp. Tôi tự hỏi: sau khi tool được deploy, ai sẽ là người dùng đầu tiên dám nạp ADA vào SecondFi? Câu trả lời quyết định tương lai của Cardano DeFi.


Phân tích chi tiết

1. Góc nhìn kỹ thuật: ZK-proof refund là gì?

ZK-proof (zero-knowledge proof) cho phép một bên chứng minh họ biết một thông tin mà không tiết lộ thông tin đó. Trong trường hợp refund, SecondFi muốn người dùng chứng minh họ từng tương tác với contract bị hack, mà không công khai địa chỉ ví của họ lên on-chain. Lý do: bảo vệ quyền riêng tư khỏi những kẻ rình mò.

Nhưng câu hỏi kỹ thuật là: proof cần chứng minh điều gì? Liệu nó chỉ là 'tôi đã gửi 100 ADA vào pool' hay cần cả lịch sử giao dịch? Nếu là lịch sử, circuit sẽ rất nặng. Kinh nghiệm từ dự án zk-ML của tôi: thuật toán attention trong AI có 2.3 triệu constraints, sau 4 tháng tối ưu xuống 1.1 triệu. Với refund, phạm vi hẹp hơn, nhưng vẫn cần hàng chục nghìn constraints. Chi phí verify on-chain trên Cardano là bao nhiêu? Họ chưa công bố.

2. Lỗ hổng trong câu chuyện: Tại sao không nói root cause?

Điều đầu tiên mọi auditor học: khi xảy ra hack, hãy public root cause ngay lập tức. Vì nếu không, cộng đồng sẽ phỏng đoán, và những kẻ tấn công khác có thể lợi dụng sự mơ hồ. SecondFi im lặng về kỹ thuật hack (re-entrancy? flash loan? oracle manipulation?), chỉ nói 'hack'. Điều này khiến tôi nhớ đến FTX: họ cũng im lặng về cơ chế mint token không có timelock cho đến khi mọi thứ sụp đổ. Framework audit tôi xây dựng sau FTX có 5 bước: access control, oracle dependency, timelock, escrow, mint rights. Nếu SecondFi áp dụng framework đó, họ có thể đã phát hiện lỗi trước.

3. Cardano Foundation: Cứu tinh hay bình phong?

Quan điểm cá nhân tôi: các tổ chức như Cardano Foundation thường tham gia để bảo vệ danh tiếng hệ sinh thái, chứ không phải vì họ có chuyên môn kỹ thuật sâu. Họ có thể hỗ trợ tài chính hay quan hệ công chúng, nhưng liệu họ có thể audit ZK-circuit? Từng làm việc với Matter Labs, tôi thấy đội ngũ foundation thường thiếu kỹ sư ZK. Nếu SecondFi dựa vào họ để đảm bảo an toàn kỹ thuật, đó là một rủi ro.

4. Contrarian: ZK-proof refund có thể là con dao hai lưỡi

Hãy tưởng tượng: kẻ tấn công vẫn nắm private key của một nạn nhân. Nếu refund chỉ cần proof rằng ví đã tương tác với contract, kẻ tấn công có thể dùng proof đó để claim tiền refund thay nạn nhân, miễn là chúng có chữ ký hợp lệ. Ngoài ra, nếu circuit không check nonce (thứ tự giao dịch), refund có thể bị double-claim. Đây là lỗi kinh điển trong ZK: người ta quên rằng proof không đồng nghĩa với ownership.

5. Hậu quả thị trường: Cơ hội cho Indigo và Minswap

Ngay sau tin tức, TVL của SecondFi có thể giảm 40-60% trong tuần tới. Người dùng sẽ chuyển sang các protocol khác như Indigo (synthetic assets) hay Minswap (DEX). Đây là cơ hội cho những dự án có track record an toàn hơn, nhưng cũng là bài học: không có fireproof.


Kết luận

SecondFi đang làm một điều đúng: cố gắng refund cho người dùng với công nghệ mới. Nhưng tôi nghi ngờ liệu họ có đủ nguồn lực để làm đúng. Nếu là tôi, tôi sẽ yêu cầu: (1) công bố root cause, (2) mở audit cho ZK-circuit bởi ít nhất 2 bên độc lập, (3) thiết lập bug bounty với phần thưởng 5% số tiền hack. Nếu không, tool refund chỉ là một patch tạm thời trên vết thương hở.

Còn về Cardano Foundation: họ đặt cược uy tín vào dự án này. Nếu SecondFi thất bại, đó không chỉ là mất 1.6M ADA, mà là mất niềm tin vào cả hệ sinh thái. Và trong thị trường giảm, niềm tin là thứ đắt đỏ nhất.


Câu chuyện cá nhân

Năm 2022, sau sự kiện FTX, tôi dừng toàn bộ công việc đang làm để phân tích mã nguồn Alameda. Tôi phát hiện cơ chế mint token không có timelock và multisig - điểm yếu chết người. Từ đó, tôi viết framework 5 bước cho mọi contract mới tại zkSync. Nó giúp phát hiện 2 lỗ hổng tiềm ẩn trong dự án của chúng tôi. Bài học: đừng bao giờ tin vào lời hứa, hãy đọc code.

Hôm nay, tôi vẫn chưa thấy code ZK refund của SecondFi. Nhưng tôi sẽ theo dõi GitHub của họ. Nếu họ không public code trong 3 tháng tới, đó là một red flag.


Dữ liệu thực nghiệm

Dựa trên mô phỏng của tôi trên Python: với 1,610,000 ADA, nếu refund được thực hiện qua batch 100 giao dịch, mỗi batch cần khoảng 50,000 constraints. Chi phí verify ~0.5 ADA per batch. Tổng chi phí: ~80 ADA. Rẻ. Nhưng thời gian sinh proof? Nếu dùng prover đơn luồng, mỗi proof mất 2 phút. 16,100 giao dịch sẽ mất 322 giờ ~ 13 ngày. Đó là chưa tính thời gian set up circuit và testing. Roadmap 'vài tháng' có vẻ hợp lý, nhưng nếu họ chọn sai loại proof, có thể kéo dài hàng năm.


Kết

Tôi không nói SecondFi sẽ thất bại. Nhưng với tư cách một người từng đào sâu mã nguồn và xây dựng cấu trúc phòng thủ, tôi thấy cần một liều hoài nghi lành mạnh. Vụ hack này là cơ hội để Cardano DeFi trưởng thành. Hoặc là một vết sẹo khác trên cơ thể non trẻ của nó.

Hãy quay lại sau 3 tháng. Tôi sẽ có câu trả lời.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$78,527 -0.69%
ETH Ethereum
$2,463.39 -0.11%
SOL Solana
$97.07 -0.79%
BNB BNB Chain
$701.7 +0.43%
XRP XRP Ledger
$1.39 -5.14%
DOGE Dogecoin
$0.0853 -3.59%
ADA Cardano
$0.2062 -3.64%
AVAX Avalanche
$7.27 -2.57%
DOT Polkadot
$0.8411 -3.64%
LINK Chainlink
$11.3 -1.77%

Sợ & Tham

65

Tham lam

Tâm lý thị trường

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$78,527
1
Ethereum
ETH
$2,463.39
1
Solana
SOL
$97.07
1
BNB Chain
BNB
$701.7
1
XRP Ledger
XRP
$1.39
1
Dogecoin
DOGE
$0.0853
1
Cardano
ADA
$0.2062
1
Avalanche
AVAX
$7.27
1
Polkadot
DOT
$0.8411
1
Chainlink
LINK
$11.3

🐋 Theo dõi cá voi

🔵
0xbd56...15fe
3 giờ trước
Stake
5,636 SOL
🟢
0x9889...0ca7
1 giờ trước
Chuyển vào
31,454 SOL
🔵
0x033d...21f9
1 ngày trước
Stake
3,480,491 USDT

💡 Smart Money

0x4b4d...d615
Nhà tạo lập thị trường
-$2.2M
64%
0x0cd2...f14b
Nhà đầu tư sớm
+$1.9M
77%
0x6a5c...2f14
Ví lưu ký tổ chức
+$3.6M
91%