Giao thức cầu nối chuỗi chéo Garden Finance đã tạm dừng toàn bộ dịch vụ App vào ngày 26 tháng 7 theo giờ địa phương, sau khi nhận được cảnh báo an ninh. Cùng ngày, công ty an ninh blockchain Blockaid công bố rằng khoảng 450.000 USD quy đổi USDT đã bị chuyển ra khỏi hợp đồng khóa thời gian băm (HTLC) của Garden Finance, liên quan đến 4 mạng lưới Ethereum, Base, Arbitrum, BNB Smart Chain; Blockaid đã công khai địa chỉ kẻ tấn công và các hợp đồng bị ảnh hưởng ngay trong lúc cuộc tấn công vẫn đang diễn ra. Phía Garden Finance cho biết việc ngừng hoạt động là biện pháp phòng ngừa nhằm “cô lập và kiểm tra hạ tầng gặp sự cố”. Truyền thông Hàn Quốc Tokenpost dẫn nguồn Cointelegraph cho biết vấn đề nằm ở việc sổ cái solver (bên khớp lệnh) bị xuyên thủng — bài viết gốc của Tokenpost.
Góc nhìn biên tập: Không phải số dư thẻ của bạn bị ảnh hưởng, mà là đường nạp tiền
Trước tiên cần xác định rõ ranh giới: đây không phải là sự cố của bên phát hành thẻ, cũng không phải vấn đề của bản thân USDT. Dự trữ, việc quy đổi của Tether, cũng như các hợp đồng trên các mạng Omni/TRC20/ERC20 đều không có thay đổi gì. Quy mô tuyệt đối 450.000 USD thuộc loại nhỏ trong các sự cố về cầu nối, chưa đủ để tạo ra tác động quan sát được đối với giá USDT trên thị trường thứ cấp.
Điều thực sự liên quan tới người dùng thẻ U là “lai lịch” (provenance) trên chuỗi của nguồn tiền. Phần lớn các đường nạp tiền của thẻ ảo USDT hoạt động theo cơ chế: sàn giao dịch hoặc ví → chuyển khoản trên chuỗi → địa chỉ ký quỹ của bên phát hành. Nếu bạn có thói quen dùng cầu nối chuỗi chéo để chuyển tài sản từ Base / Arbitrum sang mạng nạp tiền mà bên phát hành hỗ trợ (thường là TRC20 hoặc ERC20), thì về mặt lý thuyết, khoản tiền đi qua Garden Finance quanh thời điểm 26/7 có một xác suất rất nhỏ liên quan gián tiếp (qua nhiều bước nhảy) với các địa chỉ đã bị gắn cờ. Bên phát hành thẻ và tổ chức thanh toán phía sau họ hầu hết đều kết nối với các dịch vụ sàng lọc như Chainalysis / Elliptic / TRM. Khi một khoản nạp tiền bị đánh dấu “cách địa chỉ bị gắn cờ N bước nhảy”, cách xử lý phổ biến nhất không phải là khóa thẻ, mà là tạm giữ khoản nạp và yêu cầu bổ sung giải trình nguồn gốc tiền.
Kỳ vọng hợp lý theo khung thời gian:
- Trong vòng 7 ngày: liệu App của Garden Finance có khôi phục hay không, có công bố phương án bồi thường hay không; các lớp định tuyến của các bộ tổng hợp cầu nối (1inch, LI.FI…) tích hợp cầu này sẽ tạm thời gỡ bỏ tuyến đường đó. Trong giai đoạn này, không nên dùng cầu này để chuyển USDT chuỗi chéo.
- Trong vòng 30 ngày: các hãng sàng lọc chủ đạo hoàn tất việc lan tỏa gắn cờ cho cụm địa chỉ kẻ tấn công. Nếu khoản nạp tiền của bạn từng đi qua cầu này, đây là khung thời gian có xác suất bị hỏi thăm/kiểm tra cao nhất.
- Trong vòng 90 ngày: tác động về cơ bản tan biến. Trừ khi xảy ra sự cố thứ cấp hoặc có bằng chứng cho thấy tiền đã chảy vào máy trộn tiền (mixer) và bị phân tán trên diện rộng.
Đánh giá cụ thể theo từng loại thẻ: người dùng MPCard (biến thể Asia Elite) đi tuyến đường châu Á, chủ yếu nạp trực tiếp từ ví trong MPChat — nếu bạn luôn theo quy trình “rút tiền từ sàn → nạp trực tiếp” thì sự kiện lần này không liên quan tới bạn, không cần thao tác gì; còn với những người phân tán tài sản trên nhiều L2, có thói quen dùng cầu để gom rồi mới nạp, dù đang dùng Bybit Card hay OKX Card, tuần này nên chuyển sang cách chuyển khoản nội bộ trong sàn (miễn nhảy chuỗi, cũng miễn bước sàng lọc) thay vì dùng cầu bên thứ ba. Bạn đọc chưa rõ “vì sao đường nạp tiền lại ảnh hưởng tới việc quẹt thẻ” có thể xem trước phần về địa chỉ ký quỹ và quy trình kiểm tra khoản nạp trong bài Thẻ U là gì.
Đối chiếu lịch sử: Nhỏ, nhanh, dễ truy nguyên — khác với loạt sự cố cầu nối năm 2022
Đặt vào phổ các sự cố cầu nối, năm 2022 các vụ Ronin (khoảng 625 triệu USD), Wormhole (khoảng 325 triệu USD), Nomad (khoảng 190 triệu USD) đều là kiểu “tập hợp trình xác thực hoặc logic xác thực tin nhắn bị vượt qua hoàn toàn”, quy mô tiền đủ lớn để gây ra sự kiện thanh khoản cấp hệ sinh thái; sự cố Multichain năm 2023 là do bên vận hành mất quyền kiểm soát khóa riêng tư, dẫn tới lượng lớn tài sản bắc cầu (bao gồm USDT/USDC dạng bắc cầu) mất khả năng thanh toán ở lớp gốc — nhiều người dùng chỉ còn giữ token ánh xạ không thể quy đổi trong tay. Đó mới là tình huống thực sự có thể truyền dẫn tới tài sản dùng nạp thẻ U.
Lần này có ba điểm khác biệt:
- Quy mô nhỏ, 450.000 USD không tạo thành vấn đề về khả năng chi trả của giao thức;
- Bị tấn công là lớp sổ cái HTLC + solver, thuộc bề mặt tin cậy ghi sổ đặc thù của kiến trúc intent/solver, không phải mất khóa riêng tư dạng ký quỹ — tài sản người dùng nắm giữ không phải là “USDT ánh xạ không có gốc”;
- Phản ứng nhanh, bên giám sát thứ ba đã công khai địa chỉ ngay khi cuộc tấn công còn đang diễn ra, dự án dừng hoạt động ngay trong ngày.
Điểm giống nhau vẫn không đổi: cầu nối luôn là mắt xích yếu nhất trong việc chuyển chuỗi của stablecoin. Ba năm trôi qua, bề mặt tấn công đã chuyển từ đa chữ ký, xác thực tin nhắn sang sổ cái solver và khớp lệnh, nhưng kết luận không thay đổi — mỗi lần USDT chuyển chuỗi, nó lại tự thêm một lớp lịch sử có thể bị gắn cờ.
Góc nhìn tuân thủ: Vùng xám nằm ở đâu
Về mặt quản lý, sự kiện lần này không liên quan tới quy định mới nào, nhưng sẽ củng cố một xu hướng đã có sẵn: yêu cầu truy vết nguồn tiền của VASP đối với khoản nạp đang mở rộng từ “đối tác trực tiếp” sang “liên hệ đa bước nhảy”. Yêu cầu truy vết nguồn tiền theo chế độ VASP và quy tắc chuyển khoản tại Hongkong, tham khảo Hướng dẫn tuân thủ Hongkong của chúng tôi; khẩu vị tương tự với các nhà cung cấp dịch vụ DPT theo hệ thống MAS tại Singapore, xem Hướng dẫn tuân thủ Singapore.
Cần làm rõ ranh giới: bản thân việc sử dụng cầu nối chuỗi chéo không bị cấm ở các khu vực pháp lý nêu trên, đây là vùng hợp pháp rõ ràng; vùng xám nằm ở chỗ — khi lịch sử trên chuỗi của khoản nạp có liên hệ với địa chỉ tấn công đã bị công khai gắn cờ, bên phát hành thẻ có quyền và cũng có nghĩa vụ yêu cầu bổ sung giải trình, và có thể đóng băng khoản nạp đó nếu không giải trình được. Đây không phải là “khóa thẻ”, nhưng nó thực sự có nghĩa là khoản 200 ₮ bạn định dùng để gia hạn subscription có thể bị kẹt vài ngày. Điều duy nhất bị cấm rõ ràng là: biết rõ tiền có nguồn gốc từ tài sản bị đánh cắp mà vẫn chuyển hoặc quy đổi.
Những mốc đáng theo dõi tiếp theo
- Báo cáo tổng kết chính thức của Garden Finance: có công bố lỗ hổng cụ thể của sổ cái solver hay không, có lập quỹ bồi thường cho người dùng bị ảnh hưởng hay không (theo dõi garden.finance và thông báo trên mạng xã hội của họ).
- Cập nhật cụm địa chỉ của Blockaid: địa chỉ kẻ tấn công có vào máy trộn tiền hay không, quyết định phạm vi lan tỏa của việc gắn cờ (blockaid.io).
- Thời gian khôi phục định tuyến của các bộ tổng hợp cầu nối chủ đạo: việc tuyến đường được đưa trở lại hoạt động thường là tín hiệu thị trường cho thấy đã vượt qua kiểm tra an ninh.
- Bên phát hành thẻ có tạm thời điều chỉnh chính sách nạp tiền hay không: trong lịch sử, sau các sự cố cầu nối, một