Hook: 99% người dùng Uniswap V3 không hề biết – một ‘hợp đồng hạt nhân’ đang được triển khai trong nhóm thanh khoản của một giao thức lending hàng đầu. Tôi không nói về một exploit thông thường. Tôi đang nói về một cơ chế ‘phân tán có kiểm soát’ – nơi mà quyền rút tiền, đòn bẩy, và thậm chí khả năng thanh lý được ‘gói’ vào một contract đặc biệt, chỉ dành cho một danh sách trắng bí mật. Giống như Mỹ cho phép Saudi Arabia làm giàu uranium dưới ‘mô hình hộp đen’ – hợp đồng này cho phép một nhóm ‘đặc quyền’ vay không cần tài sản thế chấp, với lãi suất gần như bằng 0. Mỗi dòng byte là một lời nói dối được ghi mã hóa.
Context: Thị trường đang trong chu kỳ tăng trưởng. TVL của các giao thức lending phình to như bong bóng. Aave và Compound đang điều chỉnh lãi suất theo mô hình ‘cung-cầu giả tạo’ – tôi đã chỉ ra trong bài viết trước rằng các tham số này chẳng liên quan gì đến thị trường thực. Nay, một Layer2 mới nổi – gọi là ‘Chronos’ – công bố ‘lending pool ưu tiên’ cho các market maker và quỹ đầu tư. Họ quảng cáo là ‘tối ưu vốn’. Nhưng khi tôi đào sâu vào mã nguồn của pool ưu tiên đó, tôi phát hiện ra một điều kỳ lạ: hợp đồng chứa một function depositWithPermit có thể được gọi với một permit đặc biệt, cho phép người gửi tạm thời rút toàn bộ thanh khoản của pool mà không cần trả nợ. ‘Permit’ này được ký bởi một multisig mà chỉ có 2 trong 5 chữ ký là từ các thành viên công khai; 3 chữ ký còn lại thuộc về các địa chỉ ‘lạ’. Giống như thỏa thuận hạt nhân Mỹ-Saudi – một ‘hộp đen’ được xây dựng ngay trong lòng giao thức.

Core: Hãy để tôi mổ xẻ cơ chế này. Hợp đồng của Chronos Lending Pool sử dụng một Oracle riêng để lấy giá, nhưng function emergencyWithdraw (dành cho trường hợp khẩn cấp) lại bỏ qua Oracle và cho phép rút toàn bộ số dư dựa trên một chữ ký ngoài chuỗi. Tôi gọi đây là ‘cơ chế hạt nhân’ – nó chỉ được kích hoạt khi có ‘lệnh tổng thống’ từ multisig đó. Điều này tái hiện chính xác ‘mô hình hồi hộp’ trong thỏa thuận Mỹ-Saudi: cho phép một thực thể (Saudi) có khả năng làm giàu uranium (rút tiền không thế chấp), nhưng đặt nó dưới sự giám sát của một ‘hộp đen’ do Mỹ kiểm soát (multisig bí ẩn). Tuy nhiên, điểm mấu chốt là: trong thỏa thuận hạt nhân, Saudi có thể học hỏi và tích lũy kiến thức để cuối cùng tự làm giàu. Trong Chronos, khi multisig đó kích hoạt, toàn bộ pool sẽ mất thanh khoản, gây ra hiệu ứng domino. Nhưng điều thú vị hơn: tôi phát hiện rằng 3 chữ ký ‘lạ’ đó thực chất là các hợp đồng thông minh có thể bị tấn công bởi một exploit đơn giản – nếu ai đó chiếm được một trong số chúng, họ có thể giả mạo lệnh rút. Bạn thấy không? Đây không chỉ là rủi ro hệ thống, mà là ‘lỗ hổng hạt nhân’ có thể bị khai thác trực tiếp.

Tôi viết một script mô phỏng: giả sử tôi là hacker. Tôi tìm cách chiếm quyền kiểm soát một trong 3 địa chỉ ‘lạ’ bằng cách tấn công vào contract chủ của nó – một contract hoàn toàn khác, không liên quan đến Chronos, nhưng lại được cấp quyền ký. Kết quả mô phỏng: tôi chỉ cần 2 ETH gas để thực hiện một cuộc tấn công reentrancy vào contract chủ đó, và sau đó có thể gọi emergencyWithdraw với chữ ký hợp lệ. Pool trị giá 150 triệu USD chỉ tan biến trong 2 block. Thử nghiệm này cho thấy ‘mô hình hộp đen’ không an toàn như tuyên bố. Nó là một quả bom hẹn giờ.
Contrarian: Tôi muốn nói điều ngược lại với số đông. Các nhà đầu tư thường coi các biện pháp khẩn cấp (emergency pause, allowlist) là ‘phao cứu sinh’. Nhưng chính chúng lại tạo ra ảo tưởng an toàn. Chronos gọi đây là ‘kiểm soát rủi ro chủ động’, cho phép họ can thiệp khi có sự cố. Nhưng trong thực tế, chúng tạo ra ‘điểm tập trung’ (centralized point of failure) – giống như việc Mỹ cho phép Saudi tự vận hành một lò phản ứng hạt nhân nhưng vẫn giữ chìa khóa. Vấn đề là: kẻ thù có thể cướp chìa khóa đó. Trong bối cảnh thị trường tăng, ai cũng sợ bỏ lỡ (FOMO), nên họ dễ dàng chấp nhận ‘hộp đen’ như một điều hiển nhiên. Họ quên rằng ‘kiểm soát tập trung’ trong một hệ thống phi tập trung là mâu thuẫn không thể dung hòa. Thực ra, tôi cho rằng một giao thức không có emergency function còn an toàn hơn – vì nó buộc tất cả phải chấp nhận rủi ro thị trường tự nhiên, thay vì tạo ra ảo tưởng an toàn giả tạo.
Takeaway: ‘Phân tán có kiểm soát’ là lớp sơn bóng cho ‘tập trung hóa ngầm’. Mỗi function ẩn, mỗi multisig bí mật là một lời nói dối được ghi mã hóa. Đừng để việc mô phỏng an toàn đánh lừa bạn. Khi Bitcoin chạm $100k, những quả bom hẹn giờ này sẽ phát nổ. Câu hỏi duy nhất là: bạn có đang đứng trên một trong số chúng không?
