Hai mươi ETH. Đó là con số tôi mất chỉ sau 36 giờ trong cơn sốt DeFi Summer 2020. Một hợp đồng yield farming tưởng chừng trong suốt, đầy lý tưởng phi tập trung, nhưng ẩn chứa một lỗ hổng tái cơ cấu khiến toàn bộ thanh khoản sụp đổ. Hôm nay, khi thị trường tăng giá cuốn phăng mọi cảnh báo, những “hợp đồng cười” đó lại xuất hiện, được khoác lên lớp áo marketing hào nhoáng. Bài viết này không dành cho những ai đang FOMO. Nó dành cho những người muốn nhìn xuyên qua lớp sơn bóng để thấy vết nứt kỹ thuật đang rình rập.
Bối cảnh: Chu kỳ thổi phồng và sự lơ là an toàn Ba tháng qua, thị trường chứng kiến làn sóng vốn đổ vào các giao thức DeFi mới ra mắt. TVL của các farm nhỏ tăng vọt, token giá tăng gấp nhiều lần chỉ sau một đêm. Nhưng chính trong chu kỳ này, tôi quan sát thấy một xu hướng đáng báo động: số lượng dự án chưa qua kiểm toán bảo mật hoặc kiểm toán lỏng lẻo đang tăng lên. Theo dữ liệu từ Rekt News, số vụ tấn công DeFi trong quý I/2026 đã tăng 70% so với quý IV/2025, phần lớn nhắm vào các hợp đồng farm mới. Nguyên nhân không phải do hacker giỏi hơn, mà do đội ngũ phát triển đã vô tình – hoặc cố ý – để lại những cửa hậu (backdoor) trong mã nguồn.
Phân tích gốc: Mổ xẻ một backdoor điển hình Gần đây, tôi nhận được yêu cầu phân tích một dự án yield farming vừa huy động được 50 triệu USD trong vòng private sale. Hợp đồng thông minh của họ có vẻ an toàn về mặt tổng quan, nhưng khi tôi đào sâu vào hàm emergencyWithdraw(), tôi phát hiện một điều kỳ lạ: tham số _amount không được kiểm tra giá trị, và quyền gọi hàm này chỉ được gán cho một địa chỉ ví duy nhất – địa chỉ deployer. Nói cách khác, deployer có thể rút toàn bộ số token của người dùng bất cứ lúc nào. Đây không phải là lỗi code. Đây là chủ ý.
Tôi đã từng cảnh báo về kiểu backdoor này nhiều lần, nhưng mỗi khi mùa tăng giá đến, các nhà đầu tư lại sẵn sàng bỏ qua dấu hiệu nguy hiểm. Họ nhìn vào lợi suất APY 500% và cho rằng mọi thứ đều ổn. Nhưng những con số đó chỉ tồn tại cho đến khi backdoor được kích hoạt. Sau đó, tất cả về 0.
Phần phản trực giác: Những người lạc quan có lý? Tất nhiên, không phải mọi hợp đồng có backdoor đều là lừa đảo. Trong nhiều trường hợp, backdoor được thêm vào như một cơ chế khẩn cấp để dừng hoạt động khi phát hiện lỗi, giúp bảo vệ người dùng. Nhưng vấn đề là: nếu nhóm phát triển thực sự muốn bảo vệ người dùng, họ sẽ dùng một hợp đồng đa chữ ký hoặc DAO để kiểm soát quyền truy cập chứ không phải một ví deployer trần trụi. Khi tôi đặt câu hỏi với đội ngũ dự án đó, họ trả lời: “Chúng tôi chưa kịp thiết lập multisig, sẽ làm sau.” Đối với tôi, “chưa kịp” là câu nói nguy hiểm nhất trong blockchain.
Kết luận: Trách nhiệm thuộc về ai? Từ chối kiểm toán không phải là giải pháp. Tôi không khuyên bạn né tránh tất cả các dự án mới, nhưng tôi khuyên bạn hãy tự mình đọc mã nguồn, hoặc ít nhất là kiểm tra xem có hàm nào cho phép rút tiền không giới hạn từ một ví đơn lẻ hay không. Trong thị trường tăng giá này, mỗi dòng code đều có thể là cạm bẫy. Và hãy nhớ: backdoor không bao giờ là lỗi, là chủ ý. Câu hỏi duy nhất là chủ ý đó thuộc về ai – bạn hay kẻ khác?