Bạn có biết? Trong khi toàn thị trường đang ăn mừng mức tăng 15% của Bitcoin sau tin ETF phê duyệt tại Hồng Kông, tôi vừa phát hiện một smart contract trên Solana có capacity rút toàn bộ thanh khoản từ pool 150 triệu USD chỉ trong vòng 5 block. Nó nằm ngay trong dự án hot nhất tuần này. Đây không phải là lần đầu tôi thấy "con sâu" này. Năm 2017, tôi đã dành 3 tuần để mổ xẻ mã nguồn của "SmartCoin" — phát hiện 18 dòng mã cho phép nhà phát triển rút sạch tiền của nhà đầu tư sau khi ICO kết thúc. Tôi viết bài cảnh báo, bài viết thu hút hơn 500.000 lượt xem, nhưng dự án vẫn huy động được 12 triệu USD trước khi sụp đổ. Và giờ đây, trong mùa tăng nóng 2025, tôi thấy cùng một khuôn mẫu: sự phấn khích thị trường đang che mờ mọi cảnh báo kỹ thuật.
Tại sao lại là bây giờ? Thị trường đang tăng mạnh, FOMO lan tỏa, ai cũng muốn kiếm lợi nhuận phi thực tế. Những dự án mới ra mắt, huy động vốn trăm triệu USD chỉ trong vài giờ, đi kèm những lời hứa về APY "điên rồ". Nhưng ẩn sau lớp sơn hào nhoáng của marketing là những lỗi mã nguồn chết người. Trong bối cảnh này, nhu cầu của độc giả (bạn) không phải là một bài phân tích xu hướng thị trường, mà là một "cuộc kiểm toán" thức tỉnh. Tôi đã chứng kiến quá nhiều người mất trắng vì FOMO vào các dự án trông có vẻ "hot" nhưng thực chất là bẫy kỹ thuật. Trải nghiệm 24 năm trong ngành dạy tôi một điều: khi thị trường quá phấn khích, đó chính là lúc những người tinh ý nhất đi săn lùng rủi ro. Tôi sẽ cho bạn thấy, dưới đây, cách tôi nhìn xuyên qua lớp áo marketing bằng con mắt audit code sắc bén.

Sự thật kỹ thuật thường trần trụi và lạnh lùng. Tuần này, tôi nhận được thông tin về một dự án Layer 2 mới huy động 120 triệu USD từ các quỹ đầu tư danh tiếng. Họ hứa hẹn một giải pháp mở rộng quy mô cho Ethereum với chi phí rẻ hơn 100 lần. Nhưng khi tôi đào sâu vào hợp đồng thông minh của họ, tôi phát hiện ra một vấn đề cốt lõi: nó phụ thuộc vào một oracle feed có độ trễ trung bình 15 phút. Trong thế giới DeFi, 15 phút là một kỷ nguyên. Nếu giá token trong pool biến động mạnh trong khoảng thời gian đó, bất kỳ ai cũng có thể exploit khoảng chênh lệch để rút sạch thanh khoản. Tôi đã thấy điều này xảy ra với dự án "SmartCoin" năm nào. Nhưng điều khiến tôi giật mình hơn là đội ngũ phát triển viết trong whitepaper rằng họ sử dụng "oracle phi tập trung thế hệ mới". Thực tế, nó là một oracle tập trung chạy trên ba node duy nhất. Tôi đã từng làm biên tập viên cho một bài điều tra về "Tether pool lỗi oracle" vào năm 2020 — dự án đã mất 45 triệu USD chỉ trong 2 phút. Đó là lợi nhuận phi thực tế cho những kẻ tấn công, và mất mát thực tế cho các nhà đầu tư.
Một ví dụ khác gần gũi hơn. Một giao thức yield farming trên Solana vừa công bố APY 2,000% cho pool stablecoin. Hàng ngàn người đổ xô vào, nhưng tôi chỉ mất 10 phút để kiểm tra mã nguồn: hàm withdraw không có cơ chế bảo vệ reentrancy. Trong 2021, tôi đã viết bài về một dự án NFT mà tôi đầu tư 40 ETH chỉ vì "hình đẹp" — tôi lãi gấp 3 lần, nhưng nhiều người đọc bài tôi và mua theo đã lỗ nặng. Từ đó, tôi học được: lợi nhuận phi thực tế thường đi kèm với rủi ro kỹ thuật phi thực tế. Vấn đề nằm ở chỗ: độ trễ của oracle feed thực sự là gót chân Achilles của DeFi. Chainlink, dù được ca ngợi là giải pháp, nhưng bản thân nó lại giải quyết tính phi tập trung bằng cách tập trung node (chỉ 20-30 node operator). Đây là một nghịch lý. Khi thị trường tăng, các dự án ít quan tâm đến những chi tiết nhỏ nhặt này. Họ chỉ muốn launch nhanh, bắt trend. Và chính sự sơ suất đó tạo ra cơ hội cho tôi và những người bạn có con mắt audit. Tôi nhận ra một điều: phần lớn các "audit" từ các công ty an ninh mạng nổi tiếng thực chất chỉ là kiểm tra bề mặt. Họ kiếm ra các lỗi phổ biến, nhưng bỏ qua các lỗi logic sâu như oracle delay này. Tôi đã từng đưa tin về một dự án DeFi mất 200 triệu USD vì một lỗi oracle nhỏ — bài phân tích on-chain của tôi về dòng vốn chảy vào pool tether của YFI đã giúp tôi nhìn thấy được mô hình tương tự.

Nhưng đây mới là chỗ trái khoáy mà ít người nói đến: liệu những người phát hiện ra lỗi kỹ thuật này có thực sự muốn cảnh báo cộng đồng? Hay họ âm thầm exploit nó trước khi thông báo? Năm 2022, trong một buổi meetup tôi tổ chức tại Hải Phòng, một developer giấu tên đã thừa nhận với tôi rằng: "Tôi kiếm nhiều tiền từ exploit bug hơn là từ việc xây dựng sản phẩm." Điều này tạo ra một nghịch lý đạo đức. Những người có năng lực kỹ thuật cao nhất lại có động cơ để im lặng, thay vì công bố lỗi để bảo vệ cộng đồng. Họ có thể kiếm được lợi nhuận phi thực tế từ những lỗi mã mà họ phát hiện, trong khi hàng ngàn nhà đầu tư cá nhân mất tiền. Điểm mù ở đây là: chúng ta thường đổ lỗi cho các dự án xấu, nhưng lại không nhận ra rằng "thị trường tăng" tạo ra động lực hoàn hảo cho cả hai bên. Về phía dự án: họ vội vàng launch, bỏ qua bảo mật. Về phía hacker: thị trường tăng có nghĩa là thanh khoản lớn hơn, cơ hội kiếm tiền lớn hơn. Tôi không khẳng định rằng tất cả các dự án mới đều là lừa đảo, nhưng tôi cho rằng "lợi nhuận phi thực tế" mà họ hứa hẹn là một tín hiệu cảnh báo kỹ thuật. Dựa trên kinh nghiệm audit của tôi, tôi tự hỏi: liệu các quỹ đầu tư mạo hiểm có thực sự kiểm tra kỹ thuật trước khi bỏ ra hàng trăm triệu USD? Hay họ chỉ nhìn vào "câu chuyện" và "đội ngũ" mà bỏ qua mã nguồn? Thực tế, tôi đã từng gửi một báo cáo lỗi oracle cho một dự án huy động 50 triệu USD. Họ trả lời: "Chúng tôi sẽ sửa trong bản cập nhật tiếp theo." Bản cập nhật đó chưa bao giờ đến. Và dự án vẫn tồn tại, vẫn huy động thêm tiền.
Câu hỏi dành cho bạn, người đang đọc bài này: nếu bạn biết rằng một dự án hot nhất tuần đang có một lỗi kỹ thuật chết người, bạn sẽ làm gì? Im lặng để exploit? Hay lên tiếng cảnh báo? Điều này vượt ra ngoài một quyết định đầu tư đơn thuần. Nó là bài kiểm tra về đạo đức trong một thị trường không có quy tắc. Tôi không có câu trả lời tuyệt đối. Nhưng tôi biết một điều: trong mùa tăng 2025 này, khi "lợi nhuận phi thực tế" đang rình rập khắp nơi, kẻ chiến thắng không phải là người nhanh nhất, mà là người biết dừng lại và kiểm tra mã nguồn. Hãy tự hỏi bản thân: bạn đã sẵn sàng cho cuộc săn lùng rủi ro tiếp theo chưa?