Hook
Khoảng 900 triệu USD bị đánh cắp từ Bonzo Lend trên Hedera. Ban đầu, Supra Oracle nói rằng đây là 'lỗ hổng mã hóa' do AI tìm ra sau hai năm. Nhưng sự thật phũ phàng: đội ngũ Supra đã biết và sửa lỗi trên 11 chuỗi khác từ 4 ngày trước, chỉ để Hedera trần trụi.
Context
Supra Oracle tự quảng bá là nhà cung cấp dữ liệu xuyên chuỗi hoạt động trên 67 mạng lưới. Cơ chế của nó là mô hình 'validator' tập trung – một nhóm thực thể được cấp phép ký giá. Bảo mật dựa vào giả định rằng đội ngũ phát triển sẽ không phạm sai lầm. Ngày 3 tháng 5, kẻ tấn công khai thác lỗ hổng xác thực dữ liệu trong hợp đồng oracle của Supra, gửi giá cực đoan giả mạo cho Bonzo Lend, rút 900.000 USD token. Ban đầu, đội ngũ Supra tuyên bố phát hiện lỗ hổng từ 'hacker AI' và đã kịp thời vá. Nhưng các nhà phân tích on-chain như Usmann Khan phát hiện: bằng chứng cho thấy Supra đã triển khai bản vá trên Arbitrum, Optimism, Polygon… từ ngày 29 tháng 4 – trước vụ tấn công 4 ngày.

Core
Lỗ hổng không phải 'edge case' mã hóa mà là sai lầm cơ bản trong thiết kế Oracle: hợp đồng chấp nhận giá cực đoan mà không có cơ chế kiểm tra độ lệch so với thị trường toàn cầu. Tên mã: SupraSValueFeedVerifier. Phiên bản hợp đồng logic trên tất cả các chuỗi đều giống nhau – có thể sửa một lần và triển khai lại. Nhưng vấn đề nằm ở quy trình triển khai: đội ngũ Supra thủ công nâng cấp từng chuỗi. Họ nâng cấp 11 chuỗi chính nhưng bỏ qua Hedera. Tại sao? Có hai giả thuyết:

- Thiếu SOP tự động – Họ không có pipeline CI/CD xuyên chuỗi. Việc bỏ sót Hedera là lỗi con người đơn thuần, nhưng lại là lỗi chết người.
- Ưu tiên thấp – TVL trên Bonzo Lend không đủ lớn để coi là mục tiêu hấp dẫn, nên họ trì hoãn sửa. Nhưng kẻ tấn công đã tìm ra trước.
Hành vi sau sự cố còn tệ hơn. CEO Josh Tobkin đăng tuyên bố gây hiểu lầm: 'Chúng tôi phát hiện lỗ hổng nhờ AI, đã vá ngay lập tức'. Thực tế, blockchain ghi lại rõ: bản vá được deploy từ ngày 29/4, 4 ngày trước vụ hack. Tuyên bố này nhằm che giấu sự bất cẩn và chuyển hướng dư luận.
Contrarian
Câu chuyện này không chỉ là lỗi kỹ thuật. Nó vạch trần quản trị tập trung là rủi ro hệ thống. Nhà cung cấp oracle càng tập trung, quyết định nâng cấp càng phụ thuộc vào một nhóm nhỏ. Không có sự giám sát của DAO hay community. Họ có thể âm thầm bỏ qua một chuỗi, hoặc ưu tiên sửa những nơi có TVL cao. Điều này tạo ra bất đối xứng thông tin: người dùng Hedera không biết rằng họ đang bị bỏ rơi.
AI cũng bị kéo vào làm 'bình phong'. Nói 'AI tìm ra lỗ hổng' khiến người ta tưởng rằng lỗ hổng tinh vi khó phát hiện. Nhưng thực tế, một script đơn giản kiểm tra đầu vào giá cũng có thể tìm ra. Việc đổ lỗi cho AI là hành động 'trốn tránh trách nhiệm' tiêu biểu của các dự án tập trung khi gặp sự cố.

Takeaway
Sự việc này định hình lại cuộc đua oracle. Những giải pháp phi tập trung như Chainlink hay Pyth ngày càng khẳng định giá trị. Còn Supra? Họ mất niềm tin từ người dùng, đối tác và cả hệ sinh thái Hedera. Liệu một bản vá code có cứu được danh tiếng đã vỡ?