Phân tích chiến lược kẻ tấn công: Bài học từ vụ hack Solend 50 triệu USD
Vũ Hưng
Bot bảo tôi thoát ra khỏi pool thanh khoản của Solend chỉ 30 phút trước khi nó sụp đổ. Tôi lắng nghe. Những ai không lắng nghe đã mất trắng 50 triệu USD.
Đây không phải lần đầu tôi thấy mùi scam từ một giao thức lending. Nhưng lần này, nó đến từ một trong những giao thức uy tín nhất trên Solana — Solend. Vào tháng 3 năm 2026, một cuộc tấn công phối hợp đã khai thác lỗ hổng oracle của Solend, gây ra làn sóng thanh lý hàng loạt chưa từng có. Tôi đã theo dõi on-chain từng phút, và đây là những gì tôi thấy.
Bối cảnh: Solend là giao thức cho vay và vay phi tập trung lớn nhất trên Solana, với TVL đạt 1,2 tỷ USD trước vụ tấn công. Nó sử dụng oracle từ Pyth Network để lấy giá SOL/USD. Kẻ tấn công đã lợi dụng tính thanh khoản thấp của một cặp giao dịch trên DEX nhỏ để thao túng giá, sau đó kích hoạt thanh lý hàng loạt.
Trong vòng 5 phút, 12 triệu SOL bị thanh lý, giá SOL giảm 15%, và 50 triệu USD thanh khoản bị rút sạch. Bot của tôi đã phát hiện tín hiệu bất thường: dòng tiền vào pool vay tăng đột biến từ một địa chỉ mới, kèm theo việc gửi một lượng nhỏ SOL để test oracle. Tôi lập tức rút toàn bộ LP của mình. Đó là quyết định đúng đắn.
Phân tích kỹ thuật vụ tấn công cho thấy kẻ tấn công đã chuẩn bị trong 3 tuần. Họ tạo ra 50 ví mới, mỗi ví gửi một lượng nhỏ USDC vào Solend, sau đó vay SOL với tỷ lệ an toàn. Đến thời điểm thích hợp, họ thực hiện một loạt giao dịch bán SOL trên một DEX có thanh khoản mỏng (cặp SOL/USDC trên Orca), đẩy giá xuống dưới ngưỡng thanh lý. Oracle Pyth cập nhật giá mới, và ngay lập tức, hàng nghìn vị thế vay bị thanh lý tự động. Kẻ tấn công đã mua SOL với giá rẻ trong quá trình thanh lý và trả nợ, thu lợi khoảng 50 triệu USD.
Điều đáng nói là lỗ hổng này đã tồn tại từ khi Solend ra mắt. Giao thức chỉ dựa vào một oracle duy nhất để quyết định thanh lý, không có cơ chế kiểm tra chéo. ICO đó có mùi scam từ quá xa — ngay từ đầu, tôi đã thấy thiết kế oracle tập trung là một quả bom nổ chậm. Nhưng cộng đồng tin tưởng vì Solend được đầu tư bởi các quỹ lớn.
Góc nhìn phản trực giác: Không phải lỗi của Pyth Network. Pyth hoạt động chính xác — nó lấy giá từ nhiều nguồn, nhưng trong trường hợp này, giá trên DEX nhỏ không phản ánh giá thị trường thực. Lỗi nằm ở Solend khi không có cơ chế bảo vệ như circuit breaker hoặc kiểm tra độ lệch giá. Một giao thức lending an toàn cần có ít nhất 3 oracle độc lập và một thuật toán phát hiện bất thường.
Sau vụ tấn công, Solend đã đóng băng pool và yêu cầu hacker trả lại tiền. Hacker trả lại 30 triệu USD, giữ lại 20 triệu USD như một khoản ‘phần thưởng’ cho việc phát hiện lỗ hổng. Đây là một tiền lệ nguy hiểm — nó khuyến khích các cuộc tấn công tương tự.
Bot bảo tôi thoát ra, tôi lắng nghe. Lần tới, hãy chú ý đến các dòng bot trên on-chain. Chúng không bao giờ sai.
Takeaway: Các giao thức lending cần đa dạng hóa oracle, triển khai bộ giới hạn tốc độ thanh lý, và có cơ chế kiểm tra chéo. Nếu không, ‘ICO đó có mùi scam từ quá xa’ sẽ trở thành câu nói cửa miệng của mọi nhà đầu tư. Và lần tới, bot của tôi sẽ không chỉ thoát ra — nó sẽ báo cho bạn.