Người ta thấy token, tôi thấy đường dẫn gọi hàm. Với Satsuma, tôi thấy một hợp đồng thông minh bị lỗi — nhưng là hợp đồng tài chính, không phải smart contract.
Hook 43 triệu USD Bitcoin sẽ được xả ra thị trường. Một công ty Anh mang tên Satsuma, từng huy động 218 triệu USD để làm "Bitcoin Treasury", giờ tuyên bố giải thể và bán toàn bộ BTC. Con số 43 triệu là tất cả những gì còn lại sau vòng xoáy tài chính.

Context Satsuma là một công ty có trụ sở tại Anh, áp dụng chiến lược "kho bạc Bitcoin" — dùng vốn huy động được để mua và nắm giữ BTC. Mô hình này nổi tiếng nhờ MicroStrategy, nhưng Satsuma làm theo cách khác: dùng đòn bẩy và nợ ngắn hạn để đầu cơ. Kết quả: từ 218 triệu USD xuống còn 43 triệu USD.
Core — Phân tích kỹ thuật và dữ liệu thực nghiệm Từ kinh nghiệm audit 5 dự án DeFi và ICO của tôi, tôi thấy rõ một điểm: bất kỳ hệ thống nào có dòng tiền không minh bạch đều là "hợp đồng thông minh bị lỗi" ở cấp độ tài chính. Satsuma huy động 218 triệu USD, nhưng không công bố cơ cấu vốn — là nợ hay vốn cổ phần? Nếu là nợ, lãi suất bao nhiêu? Nếu là cổ phần, điều khoản thanh lý thế nào?
Trong thế giới smart contract, tôi luôn kiểm tra hàm withdraw() trước tiên. Trong thế giới doanh nghiệp, tôi kiểm tra bảng cân đối kế toán. Ở đây, chúng ta thấy một dấu hiệu rõ ràng của reentrancy tài chính: công ty liên tục vay mới để trả nợ cũ, cho đến khi không còn ai cho vay nữa.
Dữ liệu từ bài báo chỉ ra: 218 triệu USD đầu vào, nhưng đầu ra chỉ còn 43 triệu USD BTC. Tỷ lệ hao hụt 80% không thể do biến động giá Bitcoin (BTC tăng gần 200% trong giai đoạn này). Nguyên nhân duy nhất: đòn bẩy gấp nhiều lần và chi phí vốn ăn mòn tài sản.
Đây không phải lần đầu tôi thấy. Năm 2017, tôi audit hợp đồng token Aragon và phát hiện 4 lỗ hổng reentrancy trong hàm withdraw(). Người dùng có thể rút tiền nhiều lần trước khi số dư được cập nhật. Satsuma cũng vậy: nó "rút" (vay) nhiều lần trước khi "cập nhật số dư" (tạo ra lợi nhuận thực).
Contrarian — Góc nhìn ngược chiều Rủi ro thực sự không nằm ở Satsuma. Nó nằm ở sự thiếu minh bạch cố hữu của mô hình "Bitcoin Treasury". MicroStrategy thành công không phải vì chiến lược hay, mà vì họ dùng vốn chủ sở hữu và trái phiếu chuyển đổi dài hạn. Satsuma thất bại vì dùng nợ ngắn hạn.

Điểm mù bảo mật ở đây là: không ai kiểm toán cấu trúc vốn trước khi đầu tư. Năm 2022, tôi phân tích vụ hack NFT MetaSlabs, và nhận ra công chúng thường bỏ qua bước kiểm tra "callback external" — tức là kiểm tra nguồn gốc và điều khoản của dòng tiền. Với Satsuma, nhà đầu tư đã không kiểm tra "callback" của khoản vay: nếu giá BTC giảm 20%, họ có bị gọi vốn không?
Thị trường hiện tại là thị trường giảm. Trong môi trường này, sống sót quan trọng hơn lợi nhuận. Và Satsuma là bằng chứng cho thấy: một giao thức (dù là tài chính hay smart contract) sẽ chết nếu không quản lý được dòng tiền ròng.
Takeaway Tôi sẽ theo dõi tài liệu phá sản của Satsuma. Nếu giống các dự án tôi từng audit, nó sẽ tiết lộ một sự thật khó chịu: rằng ngay cả những "hợp đồng" được xây dựng bởi con người cũng có lỗ hổng reentrancy — chỉ khác là nó được gọi bằng cái tên "vay nợ ngắn hạn". Bạn đã kiểm tra điều khoản vay của giao thức DeFi yêu thích chưa?