Lớp 2 "Xuyên Thủng" Bảo Mật: Sự Thật Đằng Sau Lời Tuyên Bố Của Dự Án ZK-Rollup
Hai tuần trước, đội ngũ phát triển của ZK-Sync Era (giả định) tuyên bố rằng giao thức của họ đã "xuyên thủng" giới hạn throughput của Ethereum, đạt 10.000 TPS trên mainnet. Tuyên bố này ngay lập tức làm dậy sóng cộng đồng, nhưng liệu có thực sự là một bước đột phá kỹ thuật, hay chỉ là một chiến dịch PR được thiết kế tinh vi? Là một on-chain detective với hơn 5 năm kinh nghiệm audit, tôi đã đào sâu vào mã nguồn và dữ liệu giao dịch để tìm ra sự thật.
Bối cảnh: ZK-Sync Era là một trong những rollup hàng đầu sử dụng công nghệ zero-knowledge proof. Họ tuyên bố đã tối ưu hóa sequencer và prover để đạt throughput cao hơn bất kỳ đối thủ nào. Tuy nhiên, tôi nhận thấy có một điều kỳ lạ: con số 10.000 TPS được công bố trong một bài blog, nhưng không có benchmark độc lập nào xác nhận. Điều này gợi nhắc tôi về vụ ICO 2017 khi các dự án thổi phồng thông số kỹ thuật.
Phân tích kỹ thuật: Tôi đã kiểm tra hợp đồng thông minh của ZK-Sync Era phiên bản mới nhất. Phát hiện đầu tiên: sequencer của họ sử dụng một cơ chế batch bất thường – thay vì gửi mỗi block riêng lẻ lên Ethereum, họ gộp 50 block vào một batch. Điều này giảm phí gas nhưng làm tăng độ trễ xác nhận. Thứ hai, prover của họ có một lỗ hổng trong việc xác thực signature: nếu một giao dịch không hợp lệ, prover vẫn tạo ra proof hợp lệ do một bug trong circuit. Tôi đã tìm thấy ba issue trên GitHub, nhưng đội ngũ ZK-Sync chưa vá chúng.
Góc nhìn phản trực giác: Mặc dù tôi chỉ ra lỗi, nhưng phe bò của ZK-Sync có lý do để lạc quan. Họ đã đạt được 8.000 TPS trong một môi trường testnet được kiểm soát, và nếu các lỗi được sửa, throughput thực tế có thể đạt 7.000 TPS – vẫn cao hơn Arbitrum gấp 3 lần. Tuy nhiên, vấn đề không nằm ở throughput, mà ở tính bảo mật. Một hệ thống có thể xử lý 10.000 giao dịch/giây nhưng nếu proof có thể bị giả mạo, thì nó vô dụng.
Takeaway: Đừng vội mua token ZK ngay lập tức. Hãy chờ cho đến khi nhóm phát triển công bố audit từ ít nhất hai công ty bên thứ ba. Lịch sử đã chỉ ra rằng những dự án tuyên bố "xuyên thủng" giới hạn thường là những dự án sụp đổ đầu tiên. Bạn có dám đặt cược vào một hệ thống mà prover của nó có thể tạo ra proof cho giao dịch giả?