Trustinel
Video

Cái bẫy của Layer2 mới: 50 triệu USD huy động, nhưng sequencer của họ có thể bị tấn công bởi MEV sandwich

Ngô Yến

Hook

Tuần trước, trên màn hình của tôi hiện lên dòng tweet đầy phấn khích từ dự án Layer2 mới tên NexusChain: "Chúng tôi vừa hoàn tất vòng gọi vốn 50 triệu USD từ các quỹ đầu tư hàng đầu. NexusChain sẽ mang đến giải pháp mở rộng không trust với chi phí siêu thấp." Cộng đồng reo hò, token chưa lên sàn đã có giao dịch OTC với giá gấp 3 lần vòng seed. Tôi mỉm cười, mở Etherscan, tìm địa chỉ contract của họ trên testnet. 12 phút sau, tôi viết trong nhóm audit kín: "Các bạn, dự án này có vấn đề với sequencer rồi."

"diver" — tôi lặn xuống bytecode. Lỗi không nằm ở logic bridge hay zk-proof, mà ở một điểm mà hầu hết nhà đầu tư retail không bao giờ nhìn tới: cách sequencer xử lý reorg.

Context

NexusChain là một optimistic rollup sử dụng công nghệ tương tự OP Stack nhưng tuyên bố cải tiến với "sequencer phi tập trung giai đoạn 1". Họ cho phép bất kỳ ai stake token NATIVE để trở thành sequencer, nhận phí giao dịch và một phần MEV. Nghe có vẻ tiến bộ, đúng không? Vấn đề là: cơ chế lựa chọn sequencer của họ dựa trên một hợp đồng đấu giá theo block — sequencer nào trả phí cao nhất sẽ được quyền sản xuất block tiếp theo. Điều này tạo ra một cuộc đua gas không lành mạnh và mở ra cánh cửa cho MEV sandwich tấn công chính người dùng.

Dựa trên kinh nghiệm audit của tôi từ năm 2017 với EtherGrow, tôi biết rằng những lỗ hổng kiểu này thường bị bỏ qua vì các team tập trung vào tính năng thay vì kinh tế học giao thức. NexusChain không phải ngoại lệ.

Core

Tôi tải source code của sequencer selection contract từ GitHub của họ. Dòng 147-182 là nơi chứa logic đấu giá:

function selectNextSequencer() external {
    uint256 highestBid;
    address winner;
    for (uint256 i = 0; i < bidders.length; i++) {
        if (bids[i] > highestBid) {
            highestBid = bids[i];
            winner = bidders[i];
        }
    }
    // winner gets to produce next block
    currentSequencer = winner;
}

Nhìn có vẻ an toàn? Hãy để ý: không có bất kỳ ràng buộc nào về thời gian giữa các block. Một sequencer có thể thắng đấu giá, sản xuất block, và ngay lập tức tham gia đấu giá cho block tiếp theo. Điều này cho phép kẻ tấn công thực hiện MEV sandwich một cách hoàn hảo: họ đặt lệnh mua token A với giá thấp, sau đó dùng quyền sequencer để sắp xếp giao dịch của mình trước, sau đó bán lại với giá cao hơn trong cùng một block hoặc block kế tiếp. Vì sequencer kiểm soát thứ tự giao dịch, họ có thể chèn giao dịch của mình vào vị trí thuận lợi mà không bị front-run bởi người khác.

Tôi kiểm tra thêm: hợp đồng không có bất kỳ cơ chế nào ngăn sequencer tạo nhiều block liên tiếp. Trên thực tế, với số vốn 50 triệu USD, team có thể dễ dàng stake một lượng lớn token NATIVE và thắng mọi block. Điều này phá vỡ hoàn toàn giả định về "phi tập trung" của họ.

" — Root: Cảm xúc " — tôi cảm thấy một nỗi buồn quen thuộc. Năm 2020, khi xây dựng thư viện SoliditySafeLibs, tôi cũng từng chạy theo yêu cầu thêm tính năng từ cộng đồng và bỏ qua tối ưu gas. Kết quả là các dự án sử dụng thư viện của tôi bị phí gas cao hơn 15%. NexusChain cũng vậy: họ nghe theo cộng đồng muốn sequencer phi tập trung, nhưng lại thiết kế một cơ chế đấu giá dễ bị thao túng.

Để lượng hóa rủi ro, tôi mô phỏng kịch bản tấn công trên môi trường testnet của họ. Với 500 ETH thanh khoản giả định trong pool Uniswap V3, một sequencer có thể kiếm được 2-5% lợi nhuận mỗi block nếu thực hiện sandwich. Với thời gian block 2 giây, lợi nhuận mỗi giờ có thể lên tới 900-2250 ETH (tương đương 1,8-4,5 triệu USD ở giá hiện tại). Con số này đủ hấp dẫn để bất kỳ ai có vốn lớn nhảy vào.

"diver" — tôi đào sâu hơn vào lịch sử giao dịch của địa chỉ multisig chính của đội ngũ. Họ đã chuyển 10.000 ETH sang một địa chỉ phụ, sau đó dùng số ETH đó để tham gia đấu giá trên testnet. Có vẻ như chính team đã thử nghiệm khai thác lỗ hổng này trước khi public? Không có bằng chứng, nhưng dấu hiệu đáng ngờ.

Contrarian

Đa số người trong cộng đồng cho rằng "sequencer phi tập trung là tốt, centralized sequencer là xấu". Nhưng từ góc nhìn bảo mật, tôi cho rằng một sequencer tập trung có kiểm soát chặt chẽ còn an toàn hơn một sequencer phi tập trung được thiết kế tồi. Vì sao? Bởi vì centralized sequencer thường có quy trình kiểm soát rủi ro nội bộ, audit thường xuyên, và trách nhiệm pháp lý rõ ràng. Trong khi đó, một hệ thống phi tập trung giả hiệu (pseudo-decentralized) như NexusChain tạo ra ảo tưởng an toàn, khiến người dùng gửi tài sản vào mà không biết rằng sequencer đang có khả năng ăn cắp MEV một cách hợp pháp.

" — Root: Cảm xúc " — tôi nhớ lại buổi workshop "Smart Contract Safety for All" năm 2022, khi tôi giải thích cho 1.200 người tham dự về sự khác biệt giữa phân quyền kỹ thuật và phân quyền thực tế. NexusChain là một ví dụ điển hình: về mặt kỹ thuật, họ có nhiều sequencer; về mặt thực tế, chỉ một vài người có đủ vốn để thắng đấu giá. Đó không phải phi tập trung, mà là chế độ đầu sỏ.

Thêm nữa, tôi muốn phản biện lại quan điểm "code is law" mà nhiều người theo đuổi. Trong governance DAO, quyền nâng cấp contract luôn nằm trong tay vài admin multisig. NexusChain cũng vậy: hợp đồng sequencer của họ có một admin key có thể thay đổi cơ chế đấu giá bất cứ lúc nào. Nếu team bị hack hoặc tham nhũng, họ có thể chuyển quyền kiểm soát sequencer cho kẻ tấn công mà không cần vote của cộng đồng.

Cái bẫy của Layer2 mới: 50 triệu USD huy động, nhưng sequencer của họ có thể bị tấn công bởi MEV sandwich

"diver" — tôi nhìn vào mã nguồn của admin multisig: 2/3, với các signer là CEO, CTO, và một cố vấn ẩn danh. Đây là một điểm mù bảo mật cổ điển mà tôi đã cảnh báo từ năm 2017.

Takeaway

Tôi không nói NexusChain là scam. Nhưng dựa trên phân tích code và dữ liệu on-chain, tôi dự đoán rằng trong vòng 6 tháng tới, sẽ có một vụ tấn công MEV quy mô lớn nhắm vào NexusChain, khiến người dùng mất ít nhất 10 triệu USD. Nếu team không vá lỗ hổng sequencer ngay lập tức, họ sẽ trở thành bài học cho cả ngành. Câu hỏi còn lại: bạn có dám stake token vào một hệ thống mà kẻ giàu nhất có thể kiểm soát mọi block không?

Cái bẫy của Layer2 mới: 50 triệu USD huy động, nhưng sequencer của họ có thể bị tấn công bởi MEV sandwich

Phan Khoa, Buenos Aires, tháng 5 năm 2026.