Nó bắt đầu bằng một dòng tweet từ PeckShield: "Cảnh báo: Hợp đồng cầu nối MultiChain trên Polygon bị khai thác, nghi ngờ lỗi approve." Tôi nhìn vào terminal của mình — dòng lệnh cho thấy số dư LP trên pool WETH/USDC của tôi vừa giảm 50 ETH. Trong ba phút. Không có tin nhắn. Không có cảnh báo từ giao thức. Chỉ có con số 0 trên dashboard.
Bối cảnh: Đầu tháng 6/2026, MultiChain — một trong những giao thức cầu nối chuỗi chéo có TVL cao nhất (khoảng 1.2 tỷ đô) — bị tấn công thông qua một lỗ hổng access control trong smart contract của nó. Kẻ tấn công đã khai thác hàm anyExecuteTx không được bảo vệ đúng cách, cho phép gọi hàm transferFrom trên token WETH mà không cần signature hợp lệ. Tôi đã staking LP token của mình vào pool thanh khoản của MultiChain để kiếm phí cross-chain. Dựa trên kinh nghiệm audit của tôi, tôi đã kiểm tra contract đó ba tháng trước và thấy nó "sạch". Nhưng contract được nâng cấp lên phiên bản v2.1 sau đó — và tôi không audit lại.
Core: Về mặt kỹ thuật, lỗi nằm ở việc sử dụng delegatecall trong một contract proxy. MultiChain dùng cấu trúc EIP-1967, nhưng implementation contract mới cho phép kẻ tấn công chèn một calldata độc hại để gọi approve trên token pool từ quyền của chính proxy. Điều này có nghĩa là: bất kỳ ai cũng có thể ủy quyền tiền từ pool sang một địa chỉ tùy ý. Tôi đã xem lại code trên Etherscan — hàm _executeTx không kiểm tra msg.sender với owner của cầu nối. Đây là một lỗi cơ bản mà ngay cả newbie cũng biết. Nhưng team MultiChain đã deploy contract mới mà không public audit report. Sau 50 ETH bay hơi, tôi mới hiểu khái niệm "không bao giờ tin vào bản nâng cấp không có audit".
Contrarian: Tin tức FUD? Tôi audit trước khi panic. Nhưng lần này tôi đã audit — chỉ audit bản cũ. Góc nhìn phản trực giác: Vụ hack này không phải do smart contract yếu, mà do quy trình quản lý nâng cấp của MultiChain thất bại. Họ đã deploy implementation mới mà không thông báo cho người dùng, không yêu cầu chấp thuận. Điều này cho thấy vấn đề nằm ở governance, không phải kỹ thuật thuần túy. Nhiều người sẽ đổ lỗi cho lập trình viên, nhưng thực tế là quy trình multi-sig của họ đã bị override bởi một private key duy nhất. Trong thị trường đi ngang này, giá của token MultiChain đã giảm 60% trong 24 giờ. Nhưng whale đang xả? Tôi đã thấy pattern này từ tháng 5. Họ đang mua vào khi FUD đạt đỉnh. Tôi không tin vào tin đồn, tôi tin vào dòng lệnh. Dòng lệnh cho thấy một cá voi đã mua 2 triệu token MULTI sau vụ hack, với giá 0.12 đô. Họ biết điều gì? Có thể họ đã biết rằng MultiChain sẽ được cứu bởi một vòng funding mới từ quỹ đầu tư.
Takeaway: Cắt lỗ là bản năng, giữ lệnh là cái chết. Tôi đã cắt lỗ ngay khi nhìn thấy số dư giảm — mất 50 ETH nhưng không mất thêm. Bài học: Đừng bao giờ staking LP trên bất kỳ cầu nối nào mà không có real-time monitoring cho event Transfer. Từ giờ, tôi chỉ chạy bot theo dõi dòng lệnh cho tất cả pool của mình. Impermanent loss là thuế của DeFi, nhưng hack là án tử. Bạn nghĩ bạn đang farm yield? Nhưng thực tế, bạn đang cho vay thanh khoản cho một cái hố không đáy. Câu hỏi còn lại: Bạn sẽ tiếp tục stake hay rút toàn bộ về cold wallet? Tôi đã có câu trả lời.