Khi SecondFi thông báo mất 16.1 triệu ADA (khoảng 5 triệu USD) trong một vụ hack, cộng đồng Cardano lập tức chao đảo. Con số không quá lớn nếu so với tổng cung 35 tỷ ADA, nhưng với một hệ sinh thái đang cố gắng khẳng định vị thế DeFi, đây là đòn giáng mạnh vào niềm tin. Nhưng điều thú vị không phải là vụ trộm – mà là cách SecondFi phản ứng: họ tuyên bố hợp tác với Cardano Foundation để triển khai 'công cụ hoàn tiền bằng zero-knowledge proof đầu tiên trên Web3'. Nghe có vẻ như một bước đột phá? Hãy để tôi mổ xẻ kỹ hơn.
SecondFi là một giao thức DeFi trên Cardano, chuyên cung cấp các dịch vụ cho vay và staking. Không giống như Ethereum nơi DeFi đã trưởng thành qua nhiều chu kỳ, Cardano vẫn đang ở giai đoạn đầu của cuộc chơi ứng dụng phi tập trung. Vụ hack xảy ra vào thời điểm nhạy cảm, khi toàn bộ hệ sinh thái đang cố gắng thu hút thanh khoản và người dùng. Theo thông báo chính thức, kẻ tấn công đã khai thác lỗ hổng trong hợp đồng thông minh của SecondFi, nhưng chi tiết kỹ thuật về loại lỗ hổng (re-entrancy, logic flaw hay oracle manipulation) vẫn bị giấu kín. Điều này khiến tôi đặt câu hỏi: Liệu SecondFi có đang che giấu sự thật để tránh hoảng loạn, hay đơn giản là họ chưa hiểu rõ chuyện gì đã xảy ra?
ZK-proof được quảng cáo như 'công nghệ đột phá', nhưng thực tế nó chỉ là một ứng dụng quen thuộc được khoác áo mới. Zero-knowledge proofs đã được sử dụng trong các đợt airdrop hồi tưởng (retroactive airdrop verification) trên Ethereum từ năm 2021. SecondFi chỉ đơn giản là áp dụng cùng một logic: dùng ZK-proof để xác thực danh tính người dùng bị ảnh hưởng mà không tiết lộ toàn bộ lịch sử giao dịch. Ở đây có hai vấn đề: thứ nhất, đây không phải lần đầu tiên trên Web3, chỉ là lần đầu trên Cardano; thứ hai, công cụ này vẫn đang ở giai đoạn 'roadmap' – chưa có mã nguồn, chưa có audit, chưa có bất kỳ bằng chứng kỹ thuật nào. Khi tôi dùng mật mã để mở khóa vụ ICO lừa đảo Confido năm 2017, tôi phát hiện backdoor trong hợp đồng thông minh nhờ đọc code trực tiếp. Ở đây, tôi không có gì để đọc cả.
Hãy nhìn vào bức tranh lớn hơn. Việc Cardano Foundation tham gia vào dự án này mang lại uy tín, nhưng cũng đặt ra câu hỏi về trách nhiệm. Nếu SecondFi thất bại trong việc triển khai ZK-tool hoặc nếu công cụ này có lỗ hổng, danh tiếng của Foundation sẽ bị ảnh hưởng. Tôi nhớ lại năm 2022, khi thị trường gấu khiến tòa soạn của tôi mất 40% doanh thu, tôi đã chuyển hướng nghiên cứu Layer 2. Tôi học được rằng các dự án thường dùng 'công nghệ mới' để che giấu vấn đề cốt lõi. SecondFi đang bị mất niềm tin, và họ hy vọng ZK-proof sẽ như một lá bùa hộ mệnh. Nhưng theo kinh nghiệm audit của tôi, bất kỳ hợp đồng thông minh nào chưa được kiểm toán độc lập đều là một quả bom hẹn giờ.
Góc nhìn contrarian: liệu ZK-proof refund có thực sự cần thiết? Có một sự thật phũ phàng: nếu SecondFi đơn giản chỉ muốn hoàn tiền, họ có thể dùng multisig để gửi ADA trực tiếp đến địa chỉ người dùng mà không cần bất kỳ bằng chứng mật mã nào. Việc sử dụng ZK-proof có thể là một chiêu trò PR để tạo ra 'câu chuyện tích cực' giữa tin xấu. Ngoài ra, nếu SecondFi thực sự muốn bảo vệ quyền riêng tư, họ có thể dùng các giải pháp đơn giản hơn như Merkle tree. ZK-proof trong trường hợp này giống như dùng đại bác bắn chim sẻ – ấn tượng nhưng không thực tế. Tôi từng phân tích hàng trăm hợp đồng DeFi và biết rằng việc thêm một lớp ZK-proof vào quy trình hoàn tiền có thể tạo ra thêm vector tấn công nếu không được triển khai cẩn thận.
Điều tôi lo ngại nhất là sự vắng mặt của thông tin kỹ thuật chi tiết. Bài viết gốc không cho thấy loại ZK-proof nào được sử dụng (Groth16? PLONK? STARK?), chi phí gas trên Cardano là bao nhiêu, hay liệu có cần thay đổi node của mạng hay không. Đây là những câu hỏi mà bất kỳ người làm crypto nào cũng nên đặt ra. Tôi dự đoán rằng trong vòng 3 tháng tới, nếu SecondFi không công bố mã nguồn và audit, cộng đồng sẽ mất kiên nhẫn. Lịch sử đã cho thấy: các dự án hứa hẹn ZK mà không có sản phẩm thực tế thường biến mất khi thị trường xoay chiều.
Vậy takeaway cho độc giả là gì? Đừng vội mừng vì SecondFi có 'công cụ đầu tiên'. Hãy theo dõi các tín hiệu cụ thể: (1) Mã nguồn ZK-tool được public trên GitHub và có ít nhất một audit từ bên thứ ba; (2) Quá trình hoàn tiền hoàn tất giai đoạn 1 mà không có sự cố kỹ thuật; (3) TVL của SecondFi hồi phục sau sự kiện. Nếu bất kỳ tín hiệu nào trong ba tín hiệu trên bị bỏ lỡ, bạn nên xem xét rút vốn khỏi giao thức này. Trong thị trường tăng hiện tại, FOMO dễ dàng che giấu lỗi kỹ thuật – nhưng tôi đã thấy quá nhiều vụ hack để tin vào lời hứa mà không có code.
Khi tôi dùng mật mã để mở khóa vụ Confido, tôi đã cứu được 500 nhà đầu tư. Ở đây, tôi chỉ có thể đưa ra cảnh báo: ZK-proof không phải là phép màu. Nó chỉ là một công cụ, và nếu nó được xây dựng trên một nền tảng đã bị xâm phạm, nó sẽ chỉ tạo ra một lớp vỏ bọc mới cho những rủi ro cũ.