Tuần trước, khi đang lướt Twitter, tôi thấy một người bạn – PM của một lending protocol nhỏ – bảo "Chainlink không còn là bất khả xâm phạm nữa". Hỏi kỹ ra, hóa ra cậu ta đang nói về dự án mới nổi của Việt Nam: Sóng Protocol (tên giả, không phải thật, nhưng câu chuyện thì dựa trên những tín hiệu tôi theo dõi suốt 6 tháng qua). Sóng tuyên bố rằng hai giao dịch thanh lý của họ – mỗi giao dịch trị giá 1,2 triệu USD – đã thành công xuyên qua lớp bảo vệ của Chainlink Price Feeds mà không bị revert hay thu hồi, mặc dù các oracle của Chainlink lẽ ra phải phát hiện và ngăn chặn thanh lý sai. "Chúng tôi đã tìm ra điểm mù trong cơ chế lấy mẫu giá trung bình của Chainlink", CEO Sóng viết trong một bài blog ngắn. "Hai giao dịch đó cho thấy tỷ lệ thành công của chúng tôi đang tăng lên – lần đầu là 1/1, lần này là 2/2."
Hãy dừng lại một chút. Chainlink là gì trong câu chuyện này? Nó giống như Patriot PAC-3 của thế giới DeFi – hệ thống phòng thủ tên lửa đạn đạo được tin tưởng nhất, được hàng trăm giao thức sử dụng để chống lại các cuộc tấn công oracle và thanh lý bất hợp pháp. Ai dám tuyên bố xuyên thủng nó, kẻ đó hoặc đang nói dối để gây hoảng loạn, hoặc thực sự đã tìm ra lỗ hổng chết người.
Là một kẻ đã audit hai giao thức DeFi trong bear market năm 2022, tôi học được rằng bất kỳ tuyên bố 'xuyên thủng lớp bảo vệ' nào cũng cần được đối xử như một quả tên lửa chưa được xác nhận: chưa chắc nó có thật, nhưng nếu nó có thật, toàn bộ kiến trúc an ninh sẽ rung chuyển. Hãy nhìn vào chi tiết kỹ thuật mà Sóng đưa ra.
Theo blog của họ, Sóng sử dụng một cơ chế thanh lý động (dynamic liquidation) có thể chọn thời điểm chốt giá từ một batch của Chainlink Aggregator, thay vì sử dụng giá real-time. Bằng cách gửi giao dịch vào đúng thời điểm batch cập nhật nhưng chưa được các node xác nhận đồng thuận – một khe cửa hẹp khoảng 3 giây – họ có thể "chèn" một mức giá có lợi cho họ trước khi Chainlink kịp phát hiện sự bất thường. Điều này nghe có vẻ hợp lý nếu Chainlink không có cơ chế chống front-running. Nhưng Chainlink đã có nhiều lớp bảo vệ, bao gồm tính năng latestRoundData và minSubmissionCount. Tại sao những lớp đó không hoạt động?
Tôi đã dành hai ngày cuối tuần để đọc contract của Sóng (phiên bản đã được verify trên Etherscan). Một điều thú vị: hợp đồng thanh lý của họ không trực tiếp gọi Chainlink Aggregator mà thông qua một proxy riêng, và proxy đó cho phép chọn round ID tùy ý. Điều này có nghĩa là thanh lý viên có thể chọn một round cũ (stale round) đã được tính toán từ trước và hiển thị mức giá có lợi. Nếu Chainlink không bắt buộc kiểm tra độ mới của round, thì khe cửa này đã mở từ lâu – và Sóng chỉ là người đầu tiên khai thác nó một cách có hệ thống. Tôi không có proof rằng Chainlink có lỗ hổng hay không, nhưng mã nguồn của Sóng cho thấy họ đã cố tình exploit một đặc điểm thiết kế: việc Chainlink cho phép thanh lý viên chọn round ID thay vì tự động lấy round mới nhất trong ngữ cảnh thanh lý.
Tuy nhiên, như mọi tuyên bố đột phá trong không gian này, cần có một góc nhìn phản trực giác. Nếu Sóng thực sự tìm ra lỗ hổng, tại sao họ lại công bố chi tiết thay vì âm thầm kiếm lợi? Tại sao họ không tung ra bằng chứng dạng on-chain transaction hash với chú thích “in block” để ai cũng có thể kiểm tra? Blog của họ chỉ nói chung chung về “hai giao dịch” mà không đưa ra txid. Điều này gợi nhớ đến tuyên bố của Iran về tên lửa xuyên thủng Patriot: không có ảnh vệ tinh, không có xác nhận độc lập, chỉ có lời tuyên bố của một bên có động cơ chính trị. Trong thị trường tăng giá hiện tại, nơi mọi người đang FOMO vào các dự án mới, một tuyên bố như vậy có thể làm tăng giá token Sóng gấp 3-5 lần mà không cần bằng chứng cứng. Và đúng vậy, trong vòng 24 giờ sau blog, token giả của họ (tôi gọi là SONG) đã tăng 78% trên Uniswap.
Nhưng điều quan trọng hơn: nếu Sóng thực sự đúng – nếu Chainlink có lỗ hổng – thì hậu quả sẽ không dừng lại ở một protocol nhỏ. Hàng trăm giao thức sử dụng Chainlink làm chuẩn thanh lý (Aave, Compound, MakerDAO) sẽ phải gấp rút vá lỗi. Và đây là lúc trách nhiệm của cộng đồng lên tiếng: bạn sẽ tin vào một tuyên bố không bằng chứng để FOMO, hay bạn sẽ tự kiểm tra mã nguồn và chờ xác nhận từ đội ngũ Chainlink?
Câu chuyện này vẫn chưa có hồi kết. Chainlink chưa phản hồi. Các auditor độc lập chưa lên tiếng. Và Sóng vẫn đang tận dụng sự im lặng đó để kể câu chuyện của họ. Đối với tôi, một người đã chứng kiến nhiều lần “breakthrough” biến thành “scam”, tôi chọn giữ thái độ hoài nghi mang tính xây dựng. Hãy chờ đợi bằng chứng on-chain, và hãy nhớ rằng: một lỗ hổng thực sự không cần đến chiến dịch PR. Nó chỉ lặng lẽ tồn tại, chờ người khai thác. Câu hỏi cuối cùng: nếu bạn là người phát hiện ra lỗ hổng, bạn sẽ công bố ngay lập tức để cứu hệ sinh thái, hay bạn sẽ giữ riêng cho mình để kiếm lợi? Sự lựa chọn đó định nghĩa bạn là ai trong thế giới phi tập trung này.