
Celsius: 600USD mua lại bài học về 'Code is Law'?
Công nghệ
|
Đặng Mỹ
|
600 triệu đô la? Không, 6 triệu đô la. Đó là số tiền mà hai nhà đồng sáng lập Celsius, Alex Mashinsky (đã từng là CEO), và các cộng sự phải bỏ ra để dàn xếp với FTC. 6 triệu đô la cho một vụ án đã làm bốc hơi hàng tỷ đô la của người dùng. Con số này không làm tôi giật mình — nó chỉ khiến tôi nhớ lại lần audit EOS năm 2017: khi tôi phát hiện lỗi signature malleability, đội ngũ EOS cũng chỉ im lặng. Họ không cần sửa, bởi vì họ biết rằng 'code is law' chỉ đúng khi bạn chưa hiểu cơ chế chữ ký — ở đây, chữ ký không phải trên blockchain mà là trên giấy tờ pháp lý.
Câu chuyện bắt đầu từ một trong những vụ sụp đổ CeFi lớn nhất lịch sử. Celsius Network, nền tảng cho vay và staking tập trung, từng quản lý hơn 20 tỷ USD tài sản. Họ hứa hẹn lợi suất 17% từ hoạt động staking và lending, nhưng thực tế lại sử dụng tiền gửi của người dùng để đầu cơ, cho vay không thế chấp, và tạo ra các token nội bộ (CEL) để thao túng giá. Khi thị trường giảm năm 2022, hiệu ứng Domino đổ sập. Người dùng không thể rút tiền, và Celsius nộp đơn phá sản. Sau hơn hai năm, FTC (Ủy ban Thương mại Liên bang Hoa Kỳ) đã đạt được thỏa thuận dàn xếp với các nhà sáng lập: Alex Mashinsky trả 10 triệu USD, còn Leon và Goldstein trả 6 triệu USD. Tổng cộng 16 triệu USD — một khoản tiền nhỏ so với thiệt hại ước tính hơn 5 tỷ USD.
Nhưng con số không phải là điều đáng nói. Điều đáng nói là cấu trúc của sự dàn xếp này. FTC đã không yêu cầu nhận tội, không cấm họ tham gia ngành, chỉ đơn giản là lấy tiền. Hãy tưởng tượng bạn viết một smart contract có lỗi reentrancy, nhưng thay vì bị hard fork hoặc mất tiền, bạn chỉ cần trả 0.1% số tiền đã mất. Đó chính xác là điều xảy ra ở đây. Từ góc nhìn kỹ thuật, tôi thấy sự tương đồng rõ ràng: trong một giao thức DeFi, nếu quyền admin multi-sig có thể nâng cấp contract bất cứ lúc nào, thì 'decentralization' chỉ là ảo ảnh. Celsius cũng vậy — họ có một 'multi-sig' gồm ba người, và họ đã ký vào giao dịch hủy hoại toàn bộ hệ thống. Bây giờ, họ chỉ cần ký séc.
Điểm mù mà hầu hết mọi người bỏ qua: đây không phải là 'kết thúc có hậu' cho nạn nhân. FTC thu tiền về, nhưng người dùng Celsius chỉ nhận được một phần nhỏ thông qua thủ tục phá sản. Khoản dàn xếp này chủ yếu là để FTC chứng minh quyền lực của mình, chứ không phải để bồi thường. Nếu bạn là một founder đang xây dựng CeFi, bài học là: vi phạm quy định chỉ tốn có vài triệu đô la — đó là một mức phạt thấp hơn nhiều so với số tiền bạn có thể kiếm được từ việc chạy sai quy tắc. Đây là một nghịch lý: 'strong enforcement' nhưng 'weak punishment'.
Nhưng tôi thấy một tầng ý nghĩa khác, liên quan trực tiếp đến niềm tin vào 'code is law' — một luận điểm mà cộng đồng crypto thường tuyên bố. Khi tôi audit hợp đồng Uniswap v2, tôi nhận ra rằng công thức x*y=k là bất biến, nhưng quyền admin có thể thay đổi tham số. Trong DAO, mọi thứ cũng vậy: quyền nâng cấp vẫn nằm trong tay vài người. Celsius không có smart contract — họ có hợp đồng giấy, nhưng nguyên lý tương tự. 'Code is law' không bao giờ hoạt động trong governance vì con người luôn đứng phía sau code. Vụ Celsius là minh chứng hoàn hảo: các nhà sáng lập đã viết code (hoặc quy tắc kinh doanh), nhưng khi họ vi phạm, luật pháp của nhà nước mới là 'layer2' thực sự, lớp bảo mật cuối cùng.
Và đây là điều trái ngược trực giác: trong khi DeFi đang chạy đua để mở rộng quy mô thông qua rollup và ZK-proof, thì CeFi đang chứng minh rằng lớp pháp lý mới là giải pháp mở rộng thực sự cho niềm tin. Khi một project như Celsius sụp đổ, không có ZK-rollup nào có thể cứu được người dùng. Chỉ có tòa án và FTC mới có thể đóng băng tài sản, tịch thu tiền, và xử lý trách nhiệm. Tôi đã từng dành 6 tháng nghiên cứu StarkNet và Cairo, so sánh hiệu quả chứng minh — nhưng tôi chưa bao giờ thấy ai so sánh 'gas cost' của một vụ kiện với 'gas cost' của một giao dịch on-chain.
Hãy nhìn vào con số: 16 triệu USD dàn xếp cho một vụ án kéo dài 2 năm. Nếu chia cho 2 triệu người dùng bị ảnh hưởng, mỗi người chỉ nhận được 8 USD. Đó là một 'phí gas' khổng lồ cho việc không kiểm tra kỹ lưỡng. Bài học từ audit ICO EOS vẫn còn đó: bạn không thể tin tưởng vào bất kỳ single point of failure nào — dù đó là một chữ ký duy nhất trong thư viện secp256k1, hay một nhóm ba người nắm giữ private keys của toàn bộ nền tảng.
Vậy tương lai sẽ ra sao? Tôi cho rằng các dự án CeFi sẽ phải tích hợp 'on-chain proof of solvency' như một yêu cầu bắt buộc, giống như cách các rollup phải đăng dữ liệu blob lên Ethereum. Nếu không, họ sẽ chết dần vì thiếu niềm tin. Và FTC sẽ tiếp tục săn lùng — không chỉ các project lớn, mà cả những 'multi-sig' nhỏ lẻ. Câu hỏi cuối cùng: liệu các founder có sẵn sàng trả 6 triệu USD để mua lại bài học rằng 'code is law' chỉ đúng khi bạn chưa hiểu cơ chế chữ ký?