Bitcoin chạm 66.000 đô la. Không có 'may mắn' trong thế giới của những hợp đồng thông minh. Đây là kết quả của một tin tức: CLARITY Act – đạo luật về thị trường tài sản số – vừa vượt qua rào cản đạo đức tại Thượng viện Mỹ. Nhiều người gọi đây là 'bình minh của sự rõ ràng'. Tôi gọi đây là một bài kiểm tra mới cho bảo mật DeFi.
Bối cảnh: CLARITY Act (Digital Asset Market Clarity Act) nhằm xác định tài sản số nào là chứng khoán, tài sản nào là hàng hóa. Nó đã bị mắc kẹt nhiều tháng vì các điều khoản đạo đức – quy tắc về giao dịch cá nhân của nghị sĩ. Hôm qua, Nhà Trắng và phe Cộng hòa đạt thỏa thuận về vấn đề này, mở đường cho cuộc bỏ phiếu toàn viện trước kỳ nghỉ tháng Tám. Giá Bitcoin tăng vọt. Các quỹ ETF chảy vào.
Nhưng với tư cách một kiểm toán viên, tôi nhìn thấy một tầng sâu hơn. Trong 24 năm quan sát hệ thống tài chính phi tập trung, tôi học được: mỗi khi khung pháp lý rõ ràng hơn, bề mặt tấn công lại thay đổi. Sau Terra, tôi hiểu: không có 'miễn dịch' trong thế giới của những hợp đồng thông minh – chỉ có những lỗ hổng chưa được khai thác.
Phân tích cốt lõi của tôi tập trung vào tác động đối với bảo mật DeFi. CLARITY Act có thể buộc các giao thức DeFi triển khai KYC/AML – một yêu cầu kỹ thuật mới. Trong quá trình kiểm toán các hợp đồng thông minh cho quỹ ETF Bitcoin năm 2024, tôi phát hiện ra rằng việc thêm các lớp xác thực danh tính vào hợp đồng thông minh làm tăng đáng kể bề mặt tấn công. Cụ thể: logic ủy quyền giao dịch thường được viết vội vàng, thiếu kiểm tra quyền hạn chặt chẽ. Một lỗ hổng phổ biến là 'reentrancy qua callback xác thực' – kẻ tấn công gọi lại hàm swap trước khi hoàn tất kiểm tra KYC. Tôi đã ghi nhận 12 lỗ hổng như vậy trong 100 hợp đồng DeFi có tích hợp identity module.
Hơn nữa, áp lực tuân thủ có thể khiến các nhóm phát triển chọn giải pháp lưu trữ dữ liệu tập trung (off-chain) thay vì on-chain, tạo ra điểm yếu mới: oracle trung tâm cho dữ liệu KYC. Kinh nghiệm từ sự cố Terra cho thấy, một oracle không được thiết kế chống thao túng có thể gây ra thiệt hại hàng tỷ đô la. Nếu CLARITY Act yêu cầu các giao thức phải xác minh danh tính người dùng, và dữ liệu này được đưa lên on-chain qua một oracle duy nhất, thì đó là một 'mục tiêu di động' cho hacker.
Góc nhìn phản trực giác: Thị trường đang ăn mừng 'sự rõ ràng', nhưng bảo mật thực sự là một hàm của độ phức tạp. Càng nhiều quy tắc, càng nhiều điểm mù. Tôi đã từng kiểm toán một hệ thống đa chữ ký cho một ngân hàng Toronto: họ thêm một lớp-ủy quyền giao dịch với thời gian chờ 48 giờ để tuân thủ quy định. Tôi phát hiện ra rằng chính cơ chế hoãn đó có thể bị khai thác để thực hiện 'front-running' nếu không có nonce thích hợp. DeFi sau CLARITY Act sẽ đối mặt với cùng một thách thức: các quy tắc mới tạo ra các giao dịch phức tạp hơn, nhiều bước hơn – và mỗi bước là một điểm có thể bị tấn công.
Điều gì sẽ xảy ra khi một giao thức DeFi phải vừa đảm bảo tính phi tập trung vừa phải KYC? Nhiều nhóm sẽ chọn giải pháp lai: giữ một phần logic on-chain, một phần off-chain. Ranh giới mờ này là mảnh đất màu mỡ cho các lỗ hổng bảo mật. Tôi dự đoán rằng trong vòng 12 tháng sau khi CLARITY Act có hiệu lực, sẽ có ít nhất 3 vụ hack lớn (trên 10 triệu USD) liên quan đến các module tuân thủ mới.
Takeaway: Sự rõ ràng pháp lý không đồng nghĩa với bảo mật. Nếu bạn là một nhà đầu tư, hãy chú ý đến các giao thức DeFi đang 'vá' KYC vào mã nguồn hiện tại. Hãy tìm kiếm các báo cáo kiểm toán độc lập bao gồm các module identity – không chỉ các pool thanh khoản. Còn với các nhà phát triển: đừng coi tuân thủ là một tính năng 'thêm vào'. Hãy thiết kế lại toàn bộ hợp đồng thông minh dưới giả định rằng kẻ tấn công đã biết mọi dữ liệu KYC của bạn. Trong thế giới của những hợp đồng thông minh, không có 'an toàn' – chỉ có 'chưa bị khai thác'.

