Trong 24 giờ qua, một vụ tấn công nhắm vào Ostium – giao thức Perp DEX trên Arbitrum – đã khiến 18 triệu USD bị rút khỏi pool thanh khoản. Không phải lỗi hợp đồng thông minh phức tạp, không phải tấn công flash loan. Hacker chỉ cần phá hủy một khóa: khóa ký oracle.
Ostium là gì? Một sàn giao dịch hợp đồng tương lai vĩnh viễn phi tập trung, nơi người dùng có thể long/short với đòn bẩy. Nhưng điểm mấu chốt nằm ở cách nó lấy giá. Giống như hầu hết DeFi, nó cần oracle để đưa giá thị trường lên chuỗi. Tuy nhiên, thay vì sử dụng mạng oracle phi tập trung như Chainlink hay Pyth, Ostium chọn một thiết kế đơn giản hơn: một bên ký duy nhất chịu trách nhiệm ký giá. Khóa đó bị đánh cắp. Kết quả? Kẻ tấn công có thể ký bất kỳ mức giá nào, mở vị thế với lợi thế tuyệt đối, và rút sạch tiền.
Dữ liệu dòng chảy cross-asset cho thấy: không có sự dịch chuyển vốn bất thường từ các giao thức Perp DEX lớn như GMX hay dYdX sau sự kiện này. Điều đó nói lên một điều: thị trường đã coi Ostium là một rủi ro riêng lẻ, không phải hệ thống. Nhưng góc nhìn phản trực giác nằm ở chỗ: câu chuyện chưa ai kể là thiết kế oracle một khóa ký đã tồn tại như một quả bom hẹn giờ ngay từ ngày đầu. Bất kỳ ai hiểu về bảo mật hạ tầng đều biết: một private key nắm quyền định giá là một single point of failure cổ điển. Ostium đã xây dựng một sàn giao dịch mà sự sống còn phụ thuộc vào việc giữ kín một dòng chữ ký điện tử. Điều này vi phạm nguyên tắc “trustless” cốt lõi của DeFi.
Đây là lý do điều này chưa được định giá bởi cộng đồng trước đây: bởi vì TVL của Ostium vẫn đang tăng trưởng cho đến giây phút bị tấn công. Các nhà đầu tư đã bỏ qua kiến trúc oracle, bị cuốn theo câu chuyện “Perp DEX thế hệ mới”. Tokenomics thực sự khuyến khích điều gì? Trong trường hợp này, tokenomics khuyến khích thanh khoản chảy vào, nhưng không khuyến khích bảo mật. Không có cơ chế nào để phần thưởng cho việc kiểm toán oracle hay đa dạng hóa nguồn giá.
Các giá trị khiến điều này đáng xây dựng – nếu Ostium chọn một mạng oracle phi tập trung như Pyth Network (vốn đã có feed trên Arbitrum), chi phí vận hành có thể cao hơn một chút, nhưng rủi ro sẽ giảm từ “thảm họa” xuống “rất thấp”. Sự lười biếng về bảo mật đã giết chết 18 triệu USD.

Từ kinh nghiệm theo dõi hàng trăm vụ tấn công DeFi trong 25 năm qua, tôi nhận thấy một điểm chung: hầu hết đều bắt nguồn từ việc cắt giảm chi phí bảo mật để tăng tốc độ ra mắt. Ostium không phải ngoại lệ. Nhưng điều đáng buồn là họ đã không học từ Mango Markets hay Cream Finance. Cả hai đều sụp đổ vì oracle bị thao túng.
Kết luận? Ostium gần như không thể phục hồi. Người dùng sẽ rút thanh khoản, token (nếu có) sẽ về không. Câu hỏi cho các Perp DEX khác: oracle của bạn có thực sự phi tập trung không? Nếu chỉ là một khóa ký, bạn chỉ đang vận hành một CEX với giao diện DeFi.