Summer.fi sụp đổ: Khi 'lão làng' DeFi 5 năm cũng không tránh khỏi tử huyệt
Võ Hưng
Ngày 6 tháng 7 năm 2025, một cú sốc lan truyền khắp cộng đồng DeFi: Summer.fi – nền tảng quản lý kho bạc (vault) đã hoạt động suốt 5 năm – tuyên bố đóng cửa vĩnh viễn sau khi bị tấn công mất 6,04 triệu USD. Con số không quá lớn, nhưng điều khiến tôi kinh ngạc không phải là quy mô, mà là bản chất của lỗ hổng: kẻ tấn công đã thao túng 'giá cổ phần' của hai kho bạc USDC. Đây không phải lỗi khai thác phức tạp, mà là lỗi logic trong cách tính toán giá trị. Một lỗ hổng mà lẽ ra bất kỳ ai đã từng audit hợp đồng thông minh đều phải phát hiện. Nhưng không, nó đã tồn tại suốt 5 năm, lặng lẽ chờ thời cơ.
Summer.fi là một giao thức DeFi chuyên cung cấp các kho bạc (vault) để người dùng gửi USDC và kiếm lợi nhuận thông qua các chiến lược đầu tư tự động. Nó vận hành như một lớp trung gian giữa người dùng và các giao thức cơ bản như MakerDAO, Aave. Với 5 năm hoạt động, nó từng là biểu tượng của sự ổn định trong thị trường biến động. Nhưng sự ổn định đó đã bị phá vỡ chỉ sau một đêm. Theo thông báo đội ngũ phát triển, kẻ tấn công đã thao túng giá cổ phần của hai pool: LazyVault_LowerRisk_USDC và LazyVault_HigherRisk_USDC, rút sạch tài sản. Điều trớ trêu là chính đội ngũ cũng đặt phần lớn vốn tự có vào các kho bạc này, khiến họ mất cả 'đường băng' (runway) để tiếp tục vận hành. Họ quyết định đóng cửa, không có kế hoạch huy động thêm vốn.
Phân tích kỹ thuật cho thấy lỗ hổng thuộc dạng 'thao túng giá cổ phần' (share price manipulation). Điều này thường xảy ra khi hợp đồng vault tính toán giá trị tài sản ròng dựa trên dữ liệu on-chain có thể bị làm sai lệch thông qua các giao dịch lợi dụng chênh lệch tỷ giá hoặc làm tròn số. Trong hầu hết các trường hợp, kẻ tấn công sử dụng flash loan để tạm thời bơm lượng lớn thanh khoản, làm méo mó giá, sau đó rút tiền với giá giả tạo. Tuy nhiên, Summer.fi không công bố post-mortem chi tiết, nên chúng ta không biết vector chính xác. Nhưng dựa trên kinh nghiệm audit của tôi, một lỗ hổng tồn tại suốt 5 năm thường là do thiếu cơ chế kiểm tra giá trị cổ phần mỗi khi có sự kiện bất thường. Cũng có thể hợp đồng vault không có chức năng 'tạm dừng khẩn cấp' (pause), vì nếu có, kẻ tấn công khó lòng rút sạch tài sản.
Điều phản trực giác ở đây là: một giao thức hoạt động lâu năm, được hàng nghìn người tin tưởng, lại chết vì một lỗi có thể phòng ngừa bằng audit cơ bản. Nhiều người nghĩ rằng 'cổ điển' đồng nghĩa với 'an toàn', nhưng thực tế ngược lại: các giao thức càng cũ, càng dễ bị bỏ quên trong lịch trình bảo trì. Hợp đồng có thể đã được audit từ năm 2020, nhưng attack vector mới có thể đã thay đổi. Hơn nữa, việc đội ngũ đặt tất cả trứng vào một rổ – chính kho bạc của họ – là một quyết định quản lý rủi ro thảm họa. Họ không có quỹ dự phòng, không có bảo hiểm. Khi vault sập, họ cũng sập theo.
Câu hỏi đặt ra cho cộng đồng: Liệu bạn có đang đặt tiền vào một vault mà đội ngũ cũng đang 'all-in'? Liệu bạn có biết liệu hợp đồng có pause mechanism, có time lock, có bảo hiểm không? Những bài học từ Summer.fi, Radiant Capital, Step Finance đang viết nên một thực tế rằng DeFi vẫn còn quá nhiều điểm mù. Có lẽ đã đến lúc chúng ta không nên nhìn vào 'tuổi đời' của giao thức, mà nên nhìn vào 'độ sâu của audit' và 'rào cản tấn công' mà nó có. Sau ngày 31 tháng 8, Summer.fi sẽ chỉ còn là một hồi ức đau đớn – và một câu hỏi: Lần tới, ai sẽ là người tiếp theo?