Trong 72 giờ qua, một địa chỉ ví duy nhất đã tương tác 847 lần với hợp đồng thông minh của ShadowFi – một giao thức lending mới ra mắt trên Arbitrum. Số lần tương tác này cao gấp 6 lần tổng số giao dịch của tất cả người dùng khác cộng lại. Dữ liệu không biết nói dối. Câu hỏi đặt ra: đây là dấu hiệu của một bot arbitrage hợp pháp, hay một cuộc tấn công đang được chuẩn bị?

ShadowFi, ra mắt vào tháng 1 năm 2026, cung cấp dịch vụ cho vay và vay thế chấp với lãi suất động, sử dụng oracle từ Chainlink. Theo whitepaper, giao thức này hướng đến việc tối ưu hóa hiệu quả vốn bằng cách cho phép người dùng sử dụng nhiều loại tài sản thế chấp cùng lúc. Tuy nhiên, khi tôi kiểm tra mã nguồn hợp đồng chính (đã được audit bởi Certik vào tháng 12/2025), tôi phát hiện một hàm flashRepay cho phép hoàn trả nợ trong cùng một block mà không kiểm tra số dư trước khi gọi – một lỗ hổng reentrancy cổ điển. Bề mặt sạch sẽ, bên trong hỗn loạn.
Để hiểu rõ sự bất thường, tôi đã xây dựng một dashboard theo dõi tất cả giao dịch từ địa chỉ ví 0x7F2...9A3B và so sánh với các mẫu giao dịch điển hình. Phân tích của tôi dựa trên dữ liệu từ Dune Analytics và Etherscan trong 7 ngày qua. Kết quả cho thấy:
- Địa chỉ này đã thực hiện 847 giao dịch trong 72 giờ, mỗi giao dịch đều gọi hàm
flashRepayvới số tiền vay tối thiểu (0.01 ETH) và hoàn trả ngay lập tức. - 60% số giao dịch diễn ra trong khoảng thời gian 2 giờ sáng đến 4 giờ sáng UTC, khi thanh khoản thấp nhất.
- Địa chỉ này không tương tác với bất kỳ giao thức nào khác trên Arbitrum – nó chỉ tồn tại duy nhất trên ShadowFi.
Một địa chỉ, hàng ngàn câu chuyện. Từ kinh nghiệm audit của tôi, khi một bot tập trung vào một hàm duy nhất với tần suất cao, đó thường là dấu hiệu của việc kiểm tra lỗ hổng. Cụ thể, bot đang thử nghiệm xem liệu có thể khai thác reentrancy để rút tiền gấp nhiều lần trước khi số dư được cập nhật. Trong trường hợp này, mỗi lần gọi flashRepay đều thành công, nhưng số tiền lợi nhuận bằng 0 – có nghĩa là bot đang chờ đợi một kích hoạt nào đó, có thể là một thay đổi về phí hoặc một mức thanh khoản nhất định.
Tuy nhiên, cần phải thận trọng. Tương quan không đồng nghĩa với nhân quả. Địa chỉ này có thể chỉ là một bot arbitrage đang chạy thử nghiệm chiến lược mới. Nhưng tôi đã nhìn thấy mô hình này trước đây: vào tháng 3/2021, chính xác cùng một mẫu giao dịch đã xuất hiện trước vụ tấn công Harvest Finance. Khi đó, bot đã thực hiện hơn 1.200 giao dịch thử nghiệm trước khi khai thác lỗ hổng. Dữ liệu không biết nói dối, nhưng nó cũng có thể dẫn đến kết luận sai nếu không được giải thích đúng bối cảnh.

Vậy tín hiệu tuần tới là gì? Tôi recommend theo dõi chặt chẽ địa chỉ 0x7F2...9A3B. Nếu nó bắt đầu gọi hàm flashRepay với số tiền lớn hơn 100 ETH, đó là dấu hiệu cảnh báo rằng cuộc tấn công sắp xảy ra. Ngưỡng này dựa trên phân tích lịch sử: tất cả các vụ tấn công reentrancy thành công đều có một giai đoạn "thử nghiệm với giá trị thấp" kéo dài 48-72 giờ, sau đó là một giao dịch lớn. Hãy theo dõi hợp đồng đó.
