Kelp DAO bị tấn công: kẻ tấn công rút gần hết 293 triệu USD ETH, chỉ để lại quỹ bị đóng băng

Natalia IvanovNatalia Ivanov2026-05-06
Kelp DAO bị tấn công: kẻ tấn công rút gần hết 293 triệu USD ETH, chỉ để lại quỹ bị đóng băng

Sau vụ hack Kelp DAO trị giá 293 triệu đô la, kẻ tấn công đã nhanh chóng rửa tiền ETH qua THORChain và các mixer, chỉ còn lại quỹ Arbitrum bị đóng băng có thể thu hồi khi các phương án theo dõi dần biến mất.

Kẻ tấn công chịu trách nhiệm cho vụ tấn công Kelp DAO trị giá khoảng 293 triệu đô la được cho là đã thực hiện một hoạt động rửa tiền "quay vòng nhanh", tẩu tán gần như toàn bộ số ETH bị đánh cắp khỏi mọi dấu vết giao dịch thông thường chỉ vài ngày sau vụ cướp. Điều này đã làm giảm đáng kể các lựa chọn phục hồi tiềm năng, chỉ còn lại số tiền bị đóng băng trong hệ thống quản trị bảo mật của Arbitrum.

Di chuyển nhanh chóng các khoản tiền bị đánh cắp

Theo dõi blockchain cho thấy kẻ tấn công bắt đầu phân phối số tiền bị đánh cắp vào thứ Ba, chỉ vài ngày sau vụ khai thác (vào thứ Bảy, khi khoảng 116.500 Ether được restake (rsETH) đã bị rút khỏi giao thức cầu nối dựa trên LayerZero của Kelp DAO). Các khoản tiền gửi bị đánh cắp có giá trị khoảng 290 triệu đến 293 triệu đô la vào thời điểm đó. Kẻ tấn công bắt đầu bằng cách tập hợp khoảng 75.700 ETH vào các ví mới với giá trị thị trường lúc bấy giờ là khoảng 175 triệu đô la. Bước này, thường thấy khi bắt đầu các vụ khai thác, nhằm mục đích tách giao dịch khai thác khỏi quá trình rửa tiền. Số tiền sau đó được gửi qua một số giai đoạn chuyển đổi tiền mặt, sử dụng một loạt các công cụ bảo mật và thanh khoản phi tập trung nhằm che giấu dấu vết giao dịch và dấu vết quyền sở hữu.

Sử dụng THORChain và các công cụ bảo mật

Một phần lớn quá trình rửa tiền được cho là đã diễn ra thông qua THORChain, một mạng lưới thanh khoản xuyên chuỗi tạo điều kiện cho các giao dịch hoán đổi giữa các chuỗi khác nhau mà không yêu cầu bên đối tác trung tâm. Dựa trên phân tích blockchain, kẻ tấn công được cho là đã đổi một phần lớn Ether lấy Bitcoin (BTC) trên nền tảng này. Hoạt động này, với khối lượng giao dịch lên đến hàng tỷ đô la (ROI 211%), đã tạo ra các khoản phí giao dịch cho giao thức (IOU, USDT và USDC), cho thấy cách cơ sở hạ tầng phi tập trung, không cần cấp phép của thanh khoản fungible có thể được tận dụng cho các khối lượng giao dịch phi pháp lớn. Ước tính giá trị phí từ hoạt động này (khoảng 910.000 đô la) nhấn mạnh tác động của nó. Ngay cả sau THORChain, một số quỹ đã được gửi qua một giao thức trộn tiền (mixing protocol) khác có tên Umbra, được xây dựng bằng công nghệ bảo mật. Lớp che giấu bổ sung này khiến các nhà điều tra và công ty phân tích khó theo dõi quỹ hơn. Tính đến thứ Năm, các nguồn cấp dữ liệu tình báo blockchain từ Arkham đã tiết lộ rằng hầu hết các quỹ trong ví ban đầu được gắn thẻ của kẻ tấn công đã bị rút cạn, cho thấy "hành trình rửa tiền" của chúng đã gần hoàn tất.

Dấu hiệu của một chiến lược rút lui có cấu trúc

Các nền tảng tình báo on-chain như Arkham đã phát hiện ra rằng các mô hình di chuyển đặc trưng cho việc "chuyển giao", chứ không phải là nắm giữ lâu dài. Thay vì giữ số tiền bị đánh cắp trong các ví có thể nhận dạng, điều có thể dẫn đến nỗ lực phục hồi hợp tác chống lại kẻ tấn công, số tiền đã được hợp nhất, chuyển đổi qua nhiều loại tài sản, và được chuyển qua nhiều tài khoản giữ trung gian, tất cả chỉ trong một khoảng thời gian rất ngắn. Đề cập đến tốc độ nhanh chóng và thiết kế của các giao dịch, các nhà phân tích đã chỉ ra rằng các giao dịch dường như được thực hiện với động cơ "rút tiền mặt" (cashing out) chứ không phải để thao túng thị trường hoặc đàm phán tiền chuộc.

Cơ hội phục hồi hạn chế: Các khoản tiền bị đóng băng của Arbitrum

Không phải tất cả các tài sản bị đánh cắp đã được chuyển đổi và vẫn đang bị đóng băng. Hội đồng bảo mật Arbitrum đã đóng băng khoảng 30.766 ETH sau khi được truy vết đến Binance. Các tài sản này đã được chuyển vào một ví trung gian nằm dưới sự kiểm soát của quản trị và không được phép di chuyển vào thời điểm này (nếu không có sự thông qua của quản trị cấp giao thức). Phần bị đóng băng này hiện là phần có thể phục hồi lớn nhất của vụ khai thác, với số ETH bị đánh cắp còn lại đã đi qua một loạt các công cụ trộn tiền và hoán đổi xuyên chuỗi, làm che mờ thêm nguồn gốc của nó.

Vụ khai thác bắt nguồn như thế nào

Cuộc tấn công nhắm vào Kelp DAO, một giao thức restaking sử dụng các sản phẩm phái sinh staking thanh khoản. Sử dụng các lỗ hổng trong hệ thống cầu nối rsETH tương thích với LayerZero của nó, kẻ tấn công có thể rút một lượng lớn Ether đã được restake. Tài sản bị đánh cắp, rsETH, là một khái niệm trừu tượng hóa các vị thế ETH đã được stake, được tái sử dụng trên các cấu trúc tài chính phi tập trung để kiếm thêm lợi nhuận. Mặc dù hiệu quả, khả năng kết hợp này có thể dẫn đến rủi ro hệ thống lớn hơn nếu cơ sở hạ tầng cầu nối bị xâm phạm.

Ý nghĩa rộng hơn đối với bảo mật DeFi

Những vụ khai thác như vậy càng làm nổi bật mối nguy hiểm hiện có đối với cơ sở hạ tầng DeFi xuyên chuỗi, nơi việc sử dụng các giao thức cầu nối và restaking giao nhau. Việc rửa tiền nhanh chóng thông qua các giao thức DeFi thể hiện cả điểm mạnh và gót chân Achilles của DeFi: tài chính không cần cấp phép. Một mặt, các mô hình thanh khoản mã nguồn mở và cầu nối liên tục của DeFi không bị ảnh hưởng bởi một số kịch bản tấn công nhất định như các vụ khai thác hiện có trên các cầu nối stablecoin hiện tại. Ngược lại, sự cởi mở này cũng dễ bị khai thác như những điểm truy cập quan trọng dọc theo các kênh luân chuyển phi pháp. Đồng thời, việc đóng băng một phần của hội đồng bảo mật Arbitrum cho thấy quyền hạn khẩn cấp đang dần chuyển sang tay các hội đồng bảo mật phi tập trung. Nhưng các biện pháp như vậy ngày càng bị hạn chế về hiệu quả do tốc độ mà những kẻ tấn công có thể đưa tiền lên nhiều chuỗi và lớp bảo mật.

Triển vọng

Vì phần lớn giá trị bị đánh cắp hiện đã được phân tán trên nhiều chuỗi thông qua các giao dịch hoán đổi xuyên chuỗi và các công cụ trộn tiền riêng tư, cuộc điều tra có thể sẽ tập trung vào các khoản tiền bị đóng băng dưới sự quản trị của Arbitrum. Đối với các nhà điều tra, vụ việc này làm nổi bật một vấn đề đã quá quen thuộc trong tài chính phi tập trung: một khi một lượng lớn tiền bị đánh cắp được nhanh chóng bắc cầu (bridged), hoán đổi và ẩn danh, cơ hội phục hồi các khoản lợi bất chính bị giới hạn trong vài giờ hoặc vài ngày thay vì vài tuần.
Tất cả các quan điểm được nêu trong bài viết đều là ý kiến ​​cá nhân của tác giả và không cấu thành lời khuyên đầu tư.

Bài viết mới nhất

Chỉ số Sợ hãi và Tham lam

Giao dịch
34
Nỗi sợ
Bạn nghĩ tâm lý thị trường hiện tại như thế nào?
+78.57%+21.42%
Tài khoản SpotFutures
Không có dữ liệu