Ngày 12/4, một ví lạ đã chuyển 12.000 ETH vào một giao thức lending mới ra mắt được 3 tuần. Không ai biết nó là ai. Nhưng tôi biết điều gì sẽ xảy ra tiếp theo.
Bối cảnh: Chúng ta đang ở giữa một đợt tăng trưởng nóng. TVL toàn thị trường DeFi vừa chạm mốc 180 tỷ USD, cao nhất kể từ tháng 11/2021. Các dự án mới mọc lên như nấm sau mưa, mỗi ngày có 5-7 giao thức lending hoặc DEX ra mắt với APY hấp dẫn 200-500%. Nhưng tôi đã nhìn thấy kịch bản này. Năm 2020, khi tôi xây dựng dashboard tổng hợp thanh khoản từ Uniswap, Compound và Aave, tôi đã chứng kiến cảnh TVL tăng vọt rồi sụp đổ chỉ sau một đêm vì một lỗi trong smart contract.
Lần theo chuỗi ICO mất dấu từ năm 2017, tôi nhận ra một quy luật: khi thị trường quá phấn khích, các lỗi kỹ thuật thường bị che giấu bởi marketing. Hãy nhìn vào dự án vừa huy động 100 triệu USD tuần trước. Tôi đã audit contract của họ. Họ sử dụng một oracle giá từ một nguồn duy nhất, không có cơ chế fallback. Điều này có nghĩa là nếu oracle đó bị tấn công, toàn bộ số tiền trong pool có thể bị rút sạch. Tôi đã cảnh báo team, nhưng họ nói 'sẽ fix sau mainnet'. Đây là sai lầm chết người mà tôi đã thấy từ năm 2021 khi phân tích 23 dự án rug pull.
Những vết nứt trong thế giới NFT ảo cũng đang lan sang DeFi. Các dự án hiện nay thường kết hợp NFT với lending, tạo ra các sản phẩm phái sinh phức tạp. Nhưng tôi chưa thấy một dự án nào có cơ chế thanh lý an toàn cho NFT. Khi thị trường điều chỉnh, giá NFT có thể giảm 90% trong vài giờ, và nếu không có oracle phù hợp, người dùng sẽ mất trắng. Tôi đã phát triển công cụ AI phân tích smart contract NFT vào năm 2021, và tôi biết rằng hầu hết các contract đều không qua được bài kiểm tra thanh khoản.
Từ ICO đến NFT: hành trình của một kẻ săn tin cho tôi thấy rằng lịch sử không lặp lại, nhưng nó thường vần. Năm 2017, tôi đã dành 6 tháng để theo dõi 500 dự án ICO. Tôi phát hiện ra rằng 80% trong số đó không có sản phẩm thực tế. Hôm nay, tôi thấy cùng một kịch bản: các dự án DeFi mới hứa hẹn 'cross-chain interoperability' nhưng thực tế chỉ là một contract Uniswap fork với vài dòng code thay đổi. Tôi đã kiểm tra 15 dự án gần đây, và 12 trong số đó có cùng một lỗi: không có reentrancy guard.
Đây là điều mà các nhà đầu tư FOMO thường bỏ qua. Họ nhìn vào TVL, nhìn vào APY, nhưng không nhìn vào code. Tôi đã xây dựng hệ thống tổng hợp tin tức tự động với AI xử lý 15.000 tin mỗi ngày, nhưng tôi vẫn dành 2 giờ mỗi ngày để đọc contract của các dự án mới. Bởi vì tôi biết rằng, một dòng code sai có thể xóa sổ toàn bộ số tiền của bạn.
DeFi sôi động qua lăng kính lịch sử giao dịch cho thấy một điều: mỗi khi thị trường tăng, các vụ hack lại tăng theo. Tháng 3 vừa qua, số vụ tấn công DeFi đã tăng 40% so với tháng trước. Tổng thiệt hại lên tới 300 triệu USD. Nhưng điều đáng sợ hơn là các dự án mới thường không có bảo hiểm. Tôi đã viết một bộ hướng dẫn 45 trang về cách rút tiền an toàn từ CEX vào năm 2022, và nay tôi thấy nó vẫn còn nguyên giá trị.
Vậy điều gì đang chờ đợi chúng ta? Tôi không phải là người thích dự đoán thị trường. Nhưng dựa trên kinh nghiệm audit của tôi, tôi có thể nói rằng: trong vòng 3 tháng tới, sẽ có ít nhất một vụ hack lớn hơn 100 triệu USD từ một dự án đang hot. Lý do? Bởi vì các team đang chạy đua với thời gian, họ bỏ qua các bước kiểm tra bảo mật. Tôi đã thấy điều này vào năm 2020, 2021, và 2022. Lịch sử không tha thứ cho sự bất cẩn.
Bạn có thể nghĩ rằng tôi đang bi quan. Nhưng tôi chỉ đang làm công việc của mình: bảo vệ thầm lặng những người đọc tin tôi. Tôi không muốn thấy cảnh các bạn mất tiền vì một lỗi mà tôi có thể phát hiện trước. Hãy nhớ: khi một dự án hứa hẹn APY 500% với TVL tăng vọt, hãy hỏi tôi: 'Contract đã được audit bởi ai? Có reentrancy guard không? Oracle có đa nguồn không?' Nếu họ không trả lời được, hãy rút tiền ngay.
Còn tôi, tôi sẽ tiếp tục theo dõi các giao dịch on-chain, lần theo dấu vết của những kẻ có thể tấn công. Bởi vì trong thế giới crypto, không có gì là an toàn tuyệt đối. Nhưng ít nhất, tôi có thể giúp bạn nhìn thấy trước cơn bão.