SEC vừa nói 'có' với blockchain làm sổ cái chính – và đó là tin xấu cho bảo mật
Hook
Mã nguồn nói dối, nhưng dấu vết không. Và trong trường hợp của Franklin Templeton, dấu vết dẫn đến một no-action letter từ SEC – một lá thư cho phép họ dùng blockchain làm hệ thống ghi chép chính cho quỹ FOBXX trị giá 400 triệu USD. Đây là lần đầu tiên SEC chấp nhận blockchain không chỉ là bản sao lưu, mà là sổ cái chính thức. Nhưng khi tôi đọc kỹ mã nguồn – hoặc đúng hơn, khi tôi nhận ra không có mã nguồn công khai để đọc – tôi biết có điều gì đó không ổn.
Bạn nghĩ đây là chiến thắng của blockchain? Sai. Đây là chiến thắng của sự kiểm soát tập trung được tô vẽ bằng công nghệ sổ cái. Tôi đã audit EOS, Uniswap, BAYC, và Celestia. Tôi biết một hệ thống không có audit công khai trông như thế nào: nó giống một quả bom hẹn giờ.
Context
Franklin Templeton, một trong những quỹ đầu tư lớn nhất thế giới với hơn 1.5 nghìn tỷ USD tài sản quản lý, đã ra mắt quỹ FOBXX (Franklin OnChain U.S. Government Money Fund) từ năm 2021. Quỹ này đầu tư vào trái phiếu chính phủ Mỹ và các công cụ thị trường tiền tệ. Điểm khác biệt: nó được token hóa trên blockchain Stellar và gần đây mở rộng sang Base. Nhưng cho đến nay, blockchain chỉ là một lớp ghi chép phụ trợ – sổ cái chính vẫn là hệ thống truyền thống của Franklin Templeton.
Đầu năm 2025, SEC đã cấp một no-action letter cho Franklin Templeton, cho phép họ sử dụng blockchain làm hệ thống ghi chép chính cho quỹ FOBXX. Điều này có nghĩa: thay vì ghi nhận quyền sở hữu trên sổ sách giấy hoặc cơ sở dữ liệu tập trung, quyền sở hữu được ghi trực tiếp trên blockchain. SEC nói rằng điều này không vi phạm các quy định về quỹ tương hỗ.
Một số điểm chính từ thông báo: - Quỹ FOBXX có thể xử lý giao dịch trong ngày, thay vì T+1 hoặc T+2 như truyền thống. - NAV (giá trị tài sản ròng) được tính mỗi giờ, thay vì mỗi ngày. - Franklin Templeton tuyên bố điều này mang lại hiệu quả cao hơn cho quản lý tiền mặt và cho vay chứng khoán.
Tất cả nghe có vẻ tiến bộ. Nhưng tôi không quan tâm đến lời hứa. Tôi quan tâm đến mã nguồn.
Core
Đây là phần tôi đào sâu. Tôi đã dành 10 năm làm smart contract architect, audit hàng trăm dự án. Khi tôi phân tích công bố của Franklin Templeton, tôi thấy một lỗ hổng lớn: không có bất kỳ thông tin nào về mã nguồn hợp đồng thông minh, không có audit công khai, không có link đến GitHub. Họ nói rằng họ dùng blockchain Stellar và Base, nhưng không giải thích cách họ quản lý quyền truy cập.
Hãy nhìn vào kiến trúc thực tế: - FOBXX là một security token – mỗi token đại diện cho một phần quỹ. Nhưng ai kiểm soát hợp đồng? Franklin Templeton. Họ có thể mint, burn, và đóng băng token bất kỳ lúc nào. - Họ nói về "tính minh bạch" của blockchain, nhưng thực tế, họ vận hành một hệ thống hybrid: blockchain là sổ cái, nhưng việc xác thực giao dịch vẫn do họ kiểm soát. Đây là mô hình "permissioned blockchain" ngụy trang thành public. - Không có thông tin về ví admin, multi-sig, hay bất kỳ cơ chế nào để ngăn chặn rủi ro nội bộ.

Tôi so sánh với BUIDL của BlackRock – một quỹ token hóa tương tự. BlackRock ít nhất công bố một số thông tin về cấu trúc pháp lý. Nhưng cả hai đều thiếu audit công khai. Đây là một vấn đề lớn.
Kinh nghiệm audit Uniswap v2 của tôi cho thấy: ngay cả những giao thức được audit kỹ lưỡng cũng có lỗi. Tôi đã tìm ra 3 lỗi trong thuật toán tính phí của Uniswap – lỗi khiến người dùng mất gas vô ích. Nếu Uniswap, với hàng trăm audit, vẫn có lỗi, thì tại sao Franklin Templeton lại được miễn?
Hãy xem xét rủi ro bảo mật cụ thể: - Reentrancy attack: Nếu hợp đồng FOBXX có hàm mint không an toàn, kẻ tấn công có thể mint nhiều token chỉ với một giao dịch. Tôi đã phát hiện lỗi tương tự ở BAYC năm 2021. - Oracle manipulation: NAV được tính mỗi giờ. Nếu oracle bị tấn công, giá trị token có thể bị thao túng. - Admin key compromise: Nếu một nhân viên Franklin Templeton bị hack, kẻ tấn công có thể rút toàn bộ tài sản.
Nhưng vấn đề lớn nhất là: không ai biết. Không có audit công khai, không có bug bounty, không có cộng đồng kiểm tra. Đây là một hộp đen được bảo vệ bởi giấy phép SEC.
Tôi đã học được từ Celestia: modular blockchain đòi hỏi phải công khai mọi lớp. Franklin Templeton đang làm ngược lại – họ giấu mọi thứ sau tường lửa pháp lý.
Contrarian
Mọi người đều nói: "Đây là bước ngoặt cho RWA token hóa." Tôi nói: đây là bước lùi cho bảo mật.
Lý do: No-action letter của SEC không phải là giấy chứng nhận bảo mật. SEC không kiểm tra mã nguồn. Họ chỉ kiểm tra xem có vi phạm quy định chứng khoán hay không. Một hệ thống có thể hoàn toàn tuân thủ quy định nhưng vẫn bị hack.
Hãy nhìn vào ICO cũ. Năm 2017, EOS huy động 4 tỷ USD nhưng có lỗi reentrancy trong hợp đồng token. Tôi đã tìm ra 4 lỗi nghiêm trọng. EOS được audit? Không. Họ chỉ dựa vào uy tín. Và điều gì đã xảy ra? Không có hack lớn, nhưng chỉ vì may mắn.
ICO cũ, bài học mới. Franklin Templeton đang lặp lại sai lầm tương tự: họ cho rằng quy mô và uy tín thay thế được audit. Nhưng trong blockchain, uy tín không ngăn được reentrancy.
Một góc nhìn khác: Đây thực ra là một chiến thắng cho sự tập trung hóa. Franklin Templeton kiểm soát hoàn toàn quỹ. Họ có thể freeze token, thay đổi quy tắc, và thậm chí hủy token mà không cần sự đồng ý của người dùng. Điều này không khác gì ngân hàng truyền thống – chỉ khác ở chỗ họ dùng blockchain để ghi sổ. Vậy lợi ích thực sự là gì? Chỉ là settlement nhanh hơn. Nhưng cái giá phải trả là sự phụ thuộc vào một thực thể duy nhất.
Tôi từng nói: "Hầu hết KYC của dự án chỉ là vở kịch; mua vài ví đã qua KYC dễ dàng bypass." Ở đây, Franklin Templeton yêu cầu KYC để mua FOBXX. Nhưng nếu KYC có thể bypass, thì toàn bộ hệ thống dựa trên giả định rằng mọi người dùng đều trung thực. Chi phí tuân thủ được chuyển hoàn toàn cho người dùng trung thực, trong khi kẻ xấu vẫn tìm cách lách.
Và đừng quên Bitcoin. BRC-20 và Runes trên Bitcoin giống như dùng Rolls-Royce để chở hàng – vừa xúc phạm chiếc xe vừa không chở được bao nhiêu. Franklin Templeton dùng Stellar và Base, hai chain nhanh và rẻ, nhưng chúng không phải là Bitcoin. Chúng là những chain tập trung hơn, dễ bị kiểm soát hơn. Vậy tại sao không dùng Ethereum? Có lẽ vì họ muốn kiểm soát nhiều hơn.
Takeaway

Tôi không nói Franklin Templeton sẽ bị hack. Tôi nói rằng chúng ta đang thiết lập một tiền lệ nguy hiểm: chấp nhận các hệ thống đóng, không audit, dưới vỏ bọc "tuân thủ quy định". Điều này sẽ mở đường cho các quỹ khác – BlackRock, Vanguard, Fidelity – làm theo, và mỗi quỹ sẽ là một mục tiêu lớn cho hacker.
Dự báo của tôi: Trong vòng 2 năm, sẽ có một vụ hack liên quan đến RWA token hóa. Không phải vì công nghệ yếu, mà vì sự tự tin thái quá. Các quỹ này sẽ nghĩ rằng SEC approval = bảo mật, và họ sẽ bỏ qua audit, bug bounty, và các biện pháp an ninh cơ bản.
Và khi điều đó xảy ra, đừng đổ lỗi cho blockchain. Hãy đổ lỗi cho những người nghĩ rằng một lá thư từ cơ quan quản lý có thể thay thế mã nguồn sạch.
Mã nguồn nói dối, nhưng dấu vết không. Dấu vết ở đây là: không có audit, không có mã nguồn mở, không có cộng đồng. Đó là dấu vết của một hệ thống sắp sụp đổ.
Bạn có tin tưởng một hệ thống mà không ai ngoài Franklin Templeton có thể kiểm tra mã nguồn không? Tôi thì không.