Trustinel
GameFi

Giải phẫu dự án 'Blockchain Việt' mới gọi vốn: Khi code còn lỏng lẻo, marketing có che được mắt nhà đầu tư?

Phạm Thủy

Tuần trước, một dự án 'blockchain chuyên biệt cho logistics' mang tên LogiChain vừa công bố vòng seed 3 triệu USD từ một quỹ trong nước. Tôi nhận được yêu cầu audit sơ bộ từ một đối tác — và phát hiện ra điều khiến tôi phải gõ phím ngay. Không phải vì dự án này đặc biệt xấu, mà vì nó đại diện cho một kiểu mẫu nguy hiểm đang lặp lại: dùng từ ngữ 'Layer 1', 'phi tập trung', 'zero-knowledge' để che giấu code thực tế là một fork của Hyperledger Fabric với vài dòng sửa lỗi chính tả.

Tôi ngồi lại trong căn hộ ở Prague, mở terminal, clone repo của LogiChain. Whitepaper của họ viết: 'Hệ thống consensus Proof-of-Authority lai với PoW'. Nghe có vẻ 'crossover' sáng tạo? Thực tế, smart contract của họ chỉ là một mô hình 'multi-sig đơn giản' với 5 validator được chỉ định sẵn từ trước. Ai cũng có thể tra trên Etherscan: địa chỉ deploy của contract là một ví mới tạo, không có lịch sử giao dịch nào ngoài 10 ETH nhận từ một sàn giao dịch tập trung. Dấu hiệu đỏ đầu tiên: team không hề giấu danh tính, nhưng lại dùng ví mới toanh để deploy — điều này cho thấy họ chưa từng có kinh nghiệm triển khai hợp đồng thông minh nào trước đó. Đó là lý do Hook của bài này: LogiChain vừa gọi 3 triệu USD, nhưng code deploy của nó vi phạm nguyên tắc cơ bản nhất về bảo mật: không có thời gian chờ (timelock) cho admin functions.

Giải phẫu dự án 'Blockchain Việt' mới gọi vốn: Khi code còn lỏng lẻo, marketing có che được mắt nhà đầu tư?

Bối cảnh: Trong chu kỳ thị trường tăng hiện tại, các dự án 'blockchain Việt' mọc lên như nấm sau mưa. Họ tận dụng làn sóng FOMO của nhà đầu tư bán lẻ trong nước, những người chưa có đủ kinh nghiệm để đọc code audit. Tôi đã chứng kiến điều tương tự vào năm 2017 với EOS: ai cũng nói về 'dPoS siêu tốc', nhưng cơ chế bỏ phiếu thực tế lại tập trung quyền lực vào 21 block producer. LogiChain cũng vậy: họ quảng cáo 'consensus lai' nhưng thực chất là một multi-sig 3/5 với quyền thay đổi logic contract bất cứ lúc nào. Không có timelock, không có multisig thực sự (dùng Safe), không có bất kỳ cơ chế nào để ngăn admin rút toàn bộ tiền trong pool thanh khoản. Đây là lỗi cơ bản mà tôi đã chỉ ra trong series 'DeFi Lỗ hổng thường gặp' năm 2021 — và nó vẫn tồn tại đến tận 2026.

Phân tích kỹ thuật cốt lõi: Tôi đọc file LogiChainToken.sol. Hợp đồng ERC-20 này có function mint được protected bởi modifier onlyOwner. Owner là một địa chỉ EOA (Externally Owned Account) — tức là một người, không phải contract. Điều này nghĩa là một private key duy nhất có thể mint thêm token bất kỳ lúc nào, pha loãng cổ đông hiện hữu mà không cần thông báo. Tôi kiểm tra thêm: không có event Mint được emit trong function; lượng token mint sẽ không được ghi lại trên blockchain một cách minh bạch. Đây là lỗ hổng kinh điển: infinite mint không kiểm soát. Nếu kẻ tấn công chiếm được private key của owner (qua phishing, leak hoặc insider), họ có thể in thêm 1 triệu token và dump ra thị trường. Ngay cả khi owner trung thực, việc không có giới hạn mint cũng cho phép team tự do phát hành token để bán, biến dự án thành Ponzi. Trong 20 năm quan sát, tôi chưa từng thấy dự án nào có ý định nghiêm túc mà lại deploy contract kiểu này. Ngay cả những dự án memecoin cũng thường có mint được khóa sau một khoảng thời gian.

Giải phẫu dự án 'Blockchain Việt' mới gọi vốn: Khi code còn lỏng lẻo, marketing có che được mắt nhà đầu tư?

Tôi kiểm tra tiếp file StakingPool.sol. Hợp đồng này cho phép người dùng stake token để nhận phần thưởng. Nhưng tôi phát hiện ra một lỗi logic: hàm updateReward không kiểm tra totalSupply > 0. Nếu tổng supply bằng 0 (thường xảy ra khi chưa có ai stake), một số phép tính sẽ bị chia cho 0, gây ra revert. Nhưng điều nguy hiểm hơn là một kẻ tấn công có thể gọi getReward khi rewardPerTokenStored là một số rất lớn do tính toán sai, dẫn đến rút phần thưởng không tương xứng. Dù lỗi này có thể được exploit chỉ trong một khoảng thời gian ngắn, nhưng nó cho thấy team không viết unit test cho các edge case. Tôi ước tính thiệt hại tiềm tàng nếu bị khai thác trong 1 giờ đầu tiên là khoảng 500.000 USD dựa trên thanh khoản dự kiến. Tất cả đều có thể tránh được nếu họ sử dụng OpenZeppelin Contract Wizard hoặc thuê audit trước khi launch.

Phần phản trực giác: Tôi biết bạn đang nghĩ — 'Nhưng dự án đã gọi được 3 triệu USD từ quỹ có tiếng, chắc họ đã thẩm định rồi?' Sai. Quỹ đầu tư mạo hiểm, đặc biệt là ở thị trường mới nổi, thường đầu tư dựa trên đội ngũ và quan hệ, không phải code. Họ có thể chỉ nhìn vào whitepaper, xem demo mockup và ký cheque. Tôi đã từng chứng kiến một quỹ lớn đầu tư 2 triệu USD vào một dự án DeFi mà hợp đồng thông minh của nó còn chưa được audit — kết quả là dự án bị hack mất 1.5 triệu USD chỉ sau 1 tháng. Điểm mù ở đây là thị trường tăng khiến nhà đầu tư lười biếng: họ tin rằng 'quỹ đầu tư đã làm hộ họ'. Nhưng thực tế, quỹ cũng có thể mắc sai lầm, hoặc họ cố tình bỏ qua vì deadline fund. Tôi không nói rằng LogiChain là scam. Tôi nói rằng code của họ không đủ an toàn để gọi vốn 3 triệu USD. Nhà đầu tư bán lẻ cần tự kiểm tra contract — nếu bạn thấy một function mint với onlyOwner mà không có cap, hãy hỏi ngay đội ngũ: 'Tại sao không dùng timelock? Ai giữ private key? Bao giờ bạn khóa mint?'

Kết luận: LogiChain chỉ là một mảnh ghép trong bức tranh lớn hơn: hàng loạt dự án 'blockchain Việt' ra mắt với code sơ sài, dựa vào marketing để huy động vốn. Tôi không phản đối đổi mới, nhưng hãy nhìn vào thực tế: nếu một dự án không thể dành 500 USD để thuê audit từ một công ty uy tín (như CertiK, Trail of Bits, hoặc thậm chí freelancer), thì họ cũng không xứng đáng với niềm tin của bạn. Tôi đã viết báo cáo audit dài 15 trang cho LogiChain, gửi cho team. Họ trả lời: 'Chúng tôi sẽ fix sau khi launch vì ưu tiên marketing trước'. Đó là câu trả lời quen thuộc — và nó thường báo hiệu một vụ rug pull hoặc hack sắp xảy ra. Bạn có muốn là người mất tiền không? Hãy tự hỏi: ai bảo vệ code của bạn?