BarryPortier

Từ bài học Likud: Khi quyền lực tập trung, smart contract cũng mất niềm tin

Đỗ Thế
ETF

Tháng 5/2024, nội bộ đảng Likud của Israel bỏ phiếu cải tổ quy trình bầu cử sơ bộ, trao thêm quyền kiểm soát cho Thủ tướng Netanyahu. Tin tức này vốn thuộc chuyên mục chính trị, nhưng với tư cách một DeFi Security Auditor, tôi nhìn thấy một cấu trúc quen thuộc: một giao thức đang âm thầm nâng cấp quyền owner mà không có guardrail. Khi tôi audit hợp đồng ICO EtherLend năm 2017, lỗ hổng reentrancy cho phép rút token nhiều lần trước khi cập nhật số dư. Lỗi đó đến từ việc tin tưởng vào dòng điều khiển tuyến tính. Và giờ đây, chính trị Israel cũng đang làm điều tương tự: tin tưởng vào một người duy nhất để điều khiển mọi ngã rẽ.

Hãy bỏ qua lớp sơn "dân chủ nội bộ". Cuộc bỏ phiếu ở Likud là một upgrade quyền admin được ngụy trang thành đề xuất cộng đồng. Báo cáo phân tích địa chính trị mà tôi đọc chỉ rõ: cải tổ này nhằm loại bỏ các đối thủ nội bộ, rút ngắn chuỗi ra quyết định, và biến Netanyahu thành single point of failure của chính sách đối ngoại Israel. Trong blockchain, chúng tôi gọi đó là "centralization risk" – rủi ro mà mọi auditor đều phải gắn cờ đỏ. Nhưng trong chính trị, nó được tô vẽ bằng những từ như "ổn định lãnh đạo" hay "hiệu quả hành pháp".

Phân tích kỹ thuật của sự tập trung quyền lực

Hãy nhìn vào cấu trúc điều hành của một giao thức DeFi điển hình: có multisig có time-lock, có timelock controller, có governance token holder. Mỗi layer đều có mục đích: ngăn một cá nhân đơn lẻ thay đổi logic hợp đồng mà không có sự đồng thuận. Israel trước cải tổ Likud có một hệ thống kiểm tra và cân bằng nội bộ tương tự – các phe phái trong đảng có thể phản biện, các cuộc bầu cử sơ bộ là cơ chế kiểm soát quyền lực. Sau cải tổ, Netanyahu sẽ nắm quyền phủ quyết đối với các ứng cử viên, đồng nghĩa với việc ông ta có thể loại bỏ bất kỳ ai dám thách thức. Đây chính là một "backdoor" trong hệ thống bầu cử.

Báo cáo phân tích chỉ ra bốn rủi ro chiến lược: (1) khả năng sáp nhập Bờ Tây tăng cao, (2) nguy cơ tấn công cơ sở hạt nhân Iran, (3) leo thang xung đột với Hezbollah, (4) suy giảm dân chủ nội bộ. Trong ngôn ngữ audit, đó là attack vectors mà một kẻ tấn công (ở đây là chính quyền Netanyahu) có thể khai thác khi không còn đối trọng. Cụ thể:

  • Không còn kiểm tra chéo (no cross-check): Giống như một smart contract thiếu modifier onlyOwner được phân quyền hợp lý, mọi quyết định quân sự đều phụ thuộc vào một người. Kinh nghiệm audit zkSync năm 2022 của tôi cho thấy, khi proof generation được tập trung vào một node duy nhất, double-spend có thể xảy ra. Ở đây, "double-spend" là việc Israel có thể tiến hành đồng thời nhiều chiến dịch quân sự mà không có sự phối hợp.
  • Rủi ro leo thang không kiểm soát (uncontrolled escalation): Một lỗi integer overflow trong tính toán phần thưởng YieldFarm năm 2020 đã suýt gây thất thoát 50 ETH. Lỗi đó đến từ việc không kiểm tra biên. Tương tự, Netanyahu không có "boundary check" về hậu quả nhân đạo hay phản ứng quốc tế khi ra quyết định. Ông ta có thể ước lượng sai điểm kích hoạt của đối thủ, dẫn đến chiến tranh toàn diện.
  • Tấn công social engineering nội bộ: Trong audit ArtChain năm 2021, tôi phát hiện lỗ hổng giả mạo chữ ký cho phép mint NFT vô hạn. Nguyên nhân: trust root duy nhất. Khi cả đảng chỉ còn một tiếng nói, các phe phái bất đồng sẽ bị đẩy ra ngoài, tạo cơ hội cho các thế lực thù địch khai thác sự chia rẽ.

Góc nhìn phản trực giác: Tập trung quyền lực không phải lúc nào cũng xấu?

Nhiều người cho rằng trong thời chiến, một nhà lãnh đạo mạnh sẽ ra quyết định nhanh hơn, tránh được sự trì trệ của nghị viện. Điều này đúng trong ngắn hạn – giống như một admin key có thể cứu giao thức khỏi hack nếu được sử dụng kịp thời. Nhưng các audit của tôi chỉ ra rằng: các admin key thường bị lạm dụng nhiều hơn là được dùng đúng cách. Trong bear market 2022, tôi chứng kiến ít nhất 3 dự án rug pull vì founder nắm owner key. Sự tập trung quyền lực tạo ra incentive sai: người nắm quyền ưu tiên lợi ích cá nhân (tồn tại chính trị) hơn lợi ích hệ thống (ổn định quốc gia). Báo cáo phân tích gọi đó là "chiến lược sinh tồn cá nhân được ngụy trang thành lợi ích quốc gia".

Điểm mù bảo mật mà báo cáo không đề cập trực tiếp: khả năng phục hồi (recovery) sau thất bại. Trong DeFi, nếu multisig bị chiếm quyền, chúng ta có hard fork hoặc pause contract. Nhưng một quốc gia không có "emergency stop". Một khi Netanyahu đưa Israel vào cuộc chiến tranh toàn diện, không có "rollback" nào cả. Các nhà phân tích địa chính trị thường đánh giá thấp tầm quan trọng của cơ chế phục hồi, bởi họ không quen với mindset của kỹ sư bảo mật: always assume failure will happen.

Takeaway cho cộng đồng blockchain

Khi tôi viết series "Zk-rollup: từ lý thuyết đến thực hành" năm 2022, tôi nhấn mạnh rằng zero-knowledge proofs không phải là magic wand; nó chỉ an toàn khi được triển khai đúng. Tương tự, dân chủ cũng không phải là giải pháp kỳ diệu, nhưng phân quyền là lớp bảo vệ cuối cùng chống lại sự thối rữa quyền lực. Bitcoin ra đời vì Satoshi không tin tưởng bất kỳ ngân hàng trung ương nào. Đến năm 2024, sau khi ETF spot được phê duyệt, BTC trở thành đồ chơi của Phố Wall và tầm nhìn "peer-to-peer electronic cash" đã chết. Nhưng ít nhất, Bitcoin vẫn có cơ chế đồng thuận phi tập trung – không ai có thể thay đổi lịch sử giao dịch. Còn Israel, sau cải tổ Likud, lịch sử chính sách của họ sẽ do một người viết. Và nếu người đó mắc lỗi, cả vùng Trung Đông sẽ trả giá.

Câu hỏi đặt ra cho các DeFi builder: Bạn có đang xây dựng giao thức với một admin key duy nhất không? Bạn có đang tin tưởng vào một người mà không có multisig, không có timelock, không có cơ chế thoát hiểm? Nếu có, hãy nhìn vào Israel. Và hãy sửa code của bạn trước khi quá muộn.