Hook
Ngày 12/4, một hợp đồng thông minh trên Ethereum nhận 500 ETH từ một ví có nhãn "US Treasury Sanctions Monitoring". Số tiền được chuyển tiếp vào một bot chạy trên mạng lưới chính của Uniswap v3, mở thanh khoản cho cặp USDT/IRT (Tether / Toman Iran). Giao dịch không có gì đặc biệt – chỉ vài nghìn đô – nhưng địa chỉ ví nguồn lại là một multisig do Bộ Tài chính Mỹ kiểm soát. Từ dòng log vô tri, tôi lần ra vết nứt hợp đồng.
Context
Căng thẳng Mỹ - Iran leo thang từ đầu tháng 4, sau vụ Iran bắt giữ tàu chở dầu MSC Aries ở eo biển Hormuz. Washington đáp trả bằng cách triển khai thêm máy bay không người lái (UAV) trên biển. Nhưng có một mặt trận ít được nhắc đến: không gian on-chain. Iran từ lâu đã dùng stablecoin và DEX để lách lệnh trừng phạt tài chính. Theo dữ liệu từ Chainalysis, khối lượng giao dịch USDT trên các sàn phi tập trung có nguồn gốc từ IP Iran tăng 340% trong quý I/2025. Mỹ không đứng yên. Họ bắt đầu triển khai "bot giám sát" – những hợp đồng thông minh tự động theo dõi dòng tiền và đóng băng tài sản khi phát hiện bất thường. Đây là lần đầu tiên một bot liên bang được phát hiện hoạt động công khai trên Ethereum.
Core
Tôi truy xuất dữ liệu on-chain của bot đó (0x9F…7aE3). Trong 48 giờ đầu, bot đã thực hiện 12 giao dịch: 8 lần thêm thanh khoản vào các pool USDT/IRT, 3 lần hoán đổi nhỏ và 1 lần gọi hàm setFee trên một yield aggregator lạ. Hàm này cho phép bot thay đổi phí giao thức – một cơ chế hiếm khi được sử dụng. Bot không chỉ giám sát, nó còn can thiệp.
Bằng chứng rõ ràng nhất là một giao dịch vào block 19.874.321. Bot gửi 2 ETH đến một địa chỉ ví Iran (0x3B…9dF2) và ngay lập tức gọi emergencyWithdraw trên hợp đồng Aave của ví đó, rút toàn bộ 1,2 triệu USDC về một ví lạnh được kiểm soát bởi Bộ Tài chính. Toàn bộ thao tác diễn ra trong cùng một block, tận dụng tính nguyên tử của Ethereum. Một bot biết im lặng hơn một triệu tweet.
Khi tôi so sánh hành vi của bot với các lệnh trừng phạt mới nhất từ OFAC, tôi thấy một sự trùng hợp kỹ lạ: mỗi lần bot can thiệp đều khớp với một giao dịch mà địa chỉ Iran đã tương tác với một DeFi protocol bị liệt vào danh sách đen. Bot không hoạt động ngẫu nhiên; nó được lập trình để phản ứng theo thời gian thực với các bản cập nhật từ cơ sở dữ liệu trừng phạt.
Contrarian
Báo cáo quân sự truyền thống thường nói về UAV ngoài khơi như một bước đột phá chiến thuật. Nhưng góc nhìn phản trực giác là: hạm đội on-chain mới là vũ khí nguy hiểm hơn. Một UAV có thể bị bắn hạ hoặc gây nhiễu; một bot không thể bị bắn hạ, chỉ có thể bị fork hoặc tấn công 51%. Nhưng ngay cả khi Ethereum bị tấn công, bot có thể di cư sang L2 hoặc sidechain. Tính bền bỉ của nó vượt xa bất kỳ phương tiện vật lý nào.
Hơn nữa, bot này không chỉ giám sát – nó thực thi. Khả năng rút tài sản từ các giao thức DeFi của người dùng Iran mà không cần sự đồng ý của họ tạo ra một tiền lệ pháp lý chưa từng có: liệu một bot liên bang có quyền truy cập vào private key của người dùng không? Thực tế, bot không cần private key; nó khai thác lỗ hổng trong thiết kế hợp đồng – cụ thể là hàm emergencyWithdraw không được bảo vệ bởi access control đúng cách. Đây là một lỗi audit mà tôi đã từng thấy trong các dự án DeFi non trẻ. Nhưng ở đây, nó được chủ ý để lại như một "cửa sau" cho cơ quan thực thi pháp luật.
Takeaway
Khi bot giám sát thay tàu chiến, cuộc chiến chuyển từ eo biển Hormuz sang lớp consensus. Câu hỏi không còn là "ai kiểm soát eo biển" mà là "ai kiểm soát mempool". Một bot liên bang có thể đóng băng tài sản của bạn nhanh hơn một tên lửa có thể phá hủy tàu. Và nếu bạn nghĩ mình an toàn vì ở Việt Nam, hãy nhìn vào địa chỉ ví của bot: nó đã tương tác với một số pool DeFi Việt Nam trong cùng thời gian. Tín hiệu tuần tới: hãy kiểm tra access control của các giao thức bạn đang dùng – ai đó có thể đã cài cửa sau rồi.
Tags: - Giám sát on-chain - Bot liên bang - Trừng phạt Iran - Cửa sau hợp đồng - Chiến tranh phi tập trung