Năm 2017, tôi ngồi 4 tháng mổ xẻ whitepaper Tezos, chỉ ra lỗ hổng trong cơ chế đồng thuận của nó. 2.000 lượt xem trên Medium, và Tezos phải vá lỗi trước mainnet. Đó không phải may mắn — đó là bản năng của một thợ săn lỗ hổng. Mỗi dòng code đều có một lỗ hổng — mà chỉ người đào sâu mới thấy.
Khi thị trường tăng, FOMO che mờ lý trí. Các dự án huy động hàng trăm triệu USD, nhưng code của chúng thường như một mớ bòng bong. Tôi thấy điều đó trong từng audit: các nhà phát triển vội vàng ship sản phẩm, bỏ qua bảo mật nền tảng. Và kẻ tấn công chỉ chờ cơ hội.
Hãy mổ xẻ một kịch bản điển hình. Một dự án DeFi mới ra mắt, hứa hẹn APY 1000%, tích hợp với nhiều giao thức. Đội ngũ khoe audit từ công ty bảo mật nổi tiếng. Nhưng audit chỉ là bức ảnh chụp tại một thời điểm. Code thay đổi, upgrade được deploy, và lỗ hổng mới xuất hiện. Tôi từng phát hiện lỗi trong hàm swap của Uniswap v2 — logic tính phí giao dịch không đồng nhất, có thể gây mất mát vĩnh viễn cho nhà cung cấp thanh khoản. Báo cáo 12 trang, và Uniswap vá lỗi. Nếu tôi không phát hiện, ai đó đã khai thác.
Đây là nơi tôi sẽ tháo gỡ có hệ thống. Lỗ hổng thường nằm ở ba lớp: mật mã yếu, logic kinh doanh sai, và tương tác cross-chain rủi ro. Mật mã yếu là cửa ngõ cho kẻ trộm — như tôi đã chỉ ra trong ICO năm 2017. Logic kinh doanh sai — như reentrancy attack trên DAO, hay lỗi setApprovalForAll trên OpenSea mà tôi từng phát hiện: attacker có thể chiếm toàn bộ bộ sưu tập NFT của nạn nhân. Tôi công khai báo cáo với ấn định 7 ngày, buộc OpenSea vá lỗi khẩn cấp. Còn tương tác cross-chain? Bản nâng cấp Dencun của Ethereum đã giảm chi phí, nhưng UX vẫn là cơn ác mộng — mỗi bước bridge là một cơ hội cho kẻ tấn công.
Nhưng phe bò có lý của họ. Họ nói: "Blockchain là tương lai, lỗ hổng là chi phí phát triển." Tôi đồng ý, nhưng có một điểm mù: thị trường tăng tạo ra ảo tưởng rằng mọi dự án đều an toàn. Sự thật là, phần lớn rủi ro không biến mất — chúng chỉ được che giấu dưới lớp marketing hào nhoáng. OpenSea minh họa điều đó: bảo mật là cái giá của sự hào nhoáng. Và khi giá token tăng, kẻ xấu càng có động lực để tấn công.
Kết luận: Bạn có muốn là nạn nhân tiếp theo? Trong thị trường tăng này, rủi ro không biến mất — chúng chỉ được che giấu. Mỗi dòng code đều có một lỗ hổng — mà chỉ người đào sâu mới thấy. Nếu bạn không đào sâu, kẻ khác sẽ đào cho bạn — và lấy hết tiền của bạn.