Hook
Một người dùng Hyperliquid vừa mất 550.000 USD chỉ vì nhấp vào một quảng cáo Google giả mạo. Đây không phải lỗi smart contract, cũng không phải exploit trên chuỗi. Đây là một cuộc tấn công phishing cổ điển, nhưng nó đánh trúng điểm mù lớn nhất của ngành: sự tin tưởng mù quáng vào các nền tảng quảng cáo tập trung.
Context
Hyperliquid là một sàn giao dịch phái sinh phi tập trung (perp DEX) hàng đầu, sở hữu order book riêng trên L1. Với khối lượng giao dịch hàng ngày thường vượt mức tỷ đô, nó trở thành mục tiêu hấp dẫn cho kẻ xấu. Không cần tấn công giao thức, chỉ cần mua một quảng cáo Google với từ khóa 'Hyperliquid', đặt link đến một website giả mạo có tên miền tương tự. Người dùng không kiểm tra URL, nhấp vào, kết nối ví, ký giao dịch – và số tiền biến mất.
Core
Sự kiện này phơi bày một lỗ hổng bảo mật mang tính hệ thống: giao diện người dùng (frontend) là điểm yếu chết người nhất của DeFi. Kẻ tấn công không cần kỹ năng lập trình Solidity hay hiểu biết về MEV. Chúng chỉ cần:
- Đăng ký tên miền giả mạo (ví dụ: hyperliquid-exchange.xyz, hyperliquid-login.com, hoặc dùng ký tự Unicode để trông giống hệt)
- Mua quảng cáo Google từ khóa 'Hyperliquid' – Google Ads kiểm tra rất lỏng lẻo với các dự án crypto
- Thiết kế giao diện y hệt bản gốc
- Chờ người dùng tìm kiếm và nhấp vào
Trong vụ này, 550.000 USD là một con số lớn. Nhưng nếu so với tổng giá trị bị đánh cắp từ phishing Google Ads trong năm 2024-2025 (theo Scam Sniffer, hơn 300 triệu USD), nó chỉ là một giọt nước.
Kiểu tấn công này không phải mới. Nó đã từng xảy ra với Ledger, MetaMask, Uniswap, dYdX. Nhưng mỗi lần xảy ra, nó cho thấy một sự thật khó chịu: cả ngành DeFi đang đặt cược vào sự cảnh giác của người dùng cuối, trong khi kẻ tấn công liên tục tối ưu hóa chi phí giành được sự chú ý.
Contrarian Angle
Đa số bình luận sẽ đổ lỗi cho nạn nhân: 'Sao không kiểm tra URL? Sao không dùng bookmark?' Nhưng tôi cho rằng đây là cách đổ lỗi sai hướng. Vấn đề cốt lõi là sự bất cân xứng về trách nhiệm giữa các bên trong hệ sinh thái.
- Giao thức Hyperliquid không có lỗi, nhưng họ có thể làm nhiều hơn: triển khai danh sách trắng tên miền chính thức, gửi thông báo trong ứng dụng, tích hợp ENS để xác minh địa chỉ, hoặc thậm chí chặn giao dịch từ các địa chỉ ví mà họ phát hiện tương tác với website lừa đảo.
- Google Ads có trách nhiệm kiểm duyệt, nhưng họ kiếm tiền từ quảng cáo crypto, và việc kiểm tra thủ công là không khả thi với hàng triệu quảng cáo mỗi ngày. Họ sẽ không thay đổi cho đến khi bị kiện hoặc chịu áp lực pháp lý.
- Người dùng không thể được kỳ vọng là chuyên gia bảo mật. DeFi vốn đã phức tạp, yêu cầu họ phải biết kiểm tra URL, kiểm tra signature, kiểm tra contract address, là quá sức với đại đa số.
Takeaway
Google Ads phishing sẽ không biến mất. Nó sẽ còn tinh vi hơn, với AI tạo ra website giả mạo hoàn hảo, và quảng cáo nhắm đúng đối tượng tiềm năng. Câu hỏi đặt ra: Ai sẽ chịu trách nhiệm bảo vệ ranh giới giữa Web2 và Web3? Nếu câu trả lời vẫn là 'người dùng tự chịu trách nhiệm', thì DeFi sẽ không bao giờ đạt được adoption đại chúng.
Giải pháp thực tế: 1. Người dùng: chỉ dùng bookmark, cài extension chống phishing (như Wallet Guard, Blockaid). 2. Giao thức: gửi thông báo push, ký tên miền bằng DNSSEC, hợp tác với Google để gỡ quảng cáo giả. 3. Ngành: thúc đẩy tiêu chuẩn bảo mật frontend, như EIP-4361 (Sign-In with Ethereum) kết hợp xác thực tên miền.
550.000 USD là cái giá cho một bài học không mới. Nhưng nếu không ai học, cái giá sẽ còn lớn hơn.