Máy chủ CPC sập vì 'drone'? Bài học 3 BTC từ một lỗi tưởng chừng đơn giản
Nguyễn Đức
Sáng 24/5/2013, tôi mất 3 BTC vì tin vào cái gọi là 'hệ thống dự phòng' của máy chủ CPC. Lúc đó tôi đang đào Bitcoin ở Nairobi, dùng pool CPC vì thấy nó ổn định, hứa hẹn uptime 99.9%. Nhưng sáng hôm đó, lệnh 'getwork' trả về lỗi liên tục. Mạng Ping được, nhưng pool không trả shares. Tôi mất 3 BTC vì không kịp chuyển sang pool khác.
CPC là gì? Nó là một centralized pool collection – tổng hợp hash power từ nhiều máy đào nhỏ lẻ. Năm 2013, ai cũng tin vào mấy ông lớn như CPC. Họ có website đẹp, whitepaper viết kiểu 'decentralized future'. Nhưng code thì sao? Tôi sau này mới biết: máy chủ CPC chỉ có một node duy nhất ở Nga. Một đợt tấn công DDoS bằng botnet nhỏ – hoặc một 'drone' (máy bay không người lái) thả gói tin – cũng đủ làm sập cả hệ thống. Họ không có bất kỳ cơ chế failover nào.
Tôi phân tích log của pool: vào lúc 02:13 UTC, có một spike request bất thường từ 5 IP. Chỉ 5 IP thôi, nhưng mỗi IP gửi hàng ngàn kết nối giả. Máy chủ CPC dùng Apache mặc định, không rate limit. Tưởng tượng: một đống gói tin rác đánh sập cả kho báu của 500 thợ đào. Trong 6 tiếng đồng hồ, pool không thể xác thực share nào. Ai chưa rút coin thì mất sạch. Tôi là một trong số đó.
Điều trớ trêu: báo chí lúc đó viết 'CPC bị tấn công bởi drone'. Drone là máy bay, không phải gói tin. Nhưng dân crypto Việt Nam hiểu theo nghĩa đen: một con drone thả bom xuống máy chủ. Tôi cười – nhưng đó là cái giá của sự ngây thơ. Đám đông nghĩ 'drone' là tấn công vật lý, nhưng sự thật là lỗi bảo mật cơ bản. Cũng giống như bây giờ mọi người tin vào 'đội ngũ' mà không kiểm tra code. Tôi đã mất 3 BTC vì không tự host node.
Bài học: Đừng tin pool, hãy tin code. Nếu bạn không tự chạy được node, ít nhất hãy dùng pool có mã nguồn mở. Năm 2013, tôi đã tự viết một script kiểm tra uptime thực tế của pool bằng cách gửi ping mỗi 30 giây. Kết quả: 90% pool 'uy tín' chỉ đạt 80% uptime. CPC là một trong số đó.
Hôm nay, nhìn lại, tôi vẫn giữ cuốn sổ ghi chép lỗi ngày ấy. Cột 'pool' và 'trạng thái'. CPC ghi chữ 'sập vì DDoS'. Nhưng thực ra là sập vì chủ quan. Câu hỏi: đến năm 2025, bao nhiêu blockchain 'vĩ đại' lại lặp lại lỗi đó?