Trong thị trường tăng trưởng này, khi mọi dự án đều chạy đua khoe TVL và token, một tin tức nhỏ lướt qua feed của tôi: EthSystems, một công ty tập trung vào lớp bảo mật cho tổ chức trên Ethereum, vừa nhận đầu tư từ Joe Lubin và Bitmine. Thoạt nhìn, đó là một tín hiệu tích cực – có người tin rằng tổ chức cần privacy trên chain. Nhưng với tư cách là một auditor đã nhìn thấy quá nhiều lỗ hổng ẩn dưới lớp sơn hào nhoáng, tôi chỉ muốn hỏi: Code đâu? Whitepaper đâu? Hay đây chỉ là một câu chuyện bán cho nhà đầu tư trước khi sản phẩm ra đời?
Context EthSystems được thành lập bởi đội ngũ trước đây thuộc nhóm thúc đẩy privacy cho tổ chức của Ethereum. Họ nhắm đến việc xây dựng một lớp ẩn danh cho các giao dịch của các tổ chức lớn – những người cần che giấu chiến lược đầu tư và tránh bị front-run. Joe Lubin, đồng sáng lập Ethereum và người đứng đầu ConsenSys, cùng Bitmine, một công ty cơ sở hạ tầng khai thác, đã rót vốn. Họ gọi công ty này là “for-profit firm” – một công ty vì lợi nhuận, không phải một giao thức phi tập trung. Điều đó có nghĩa là họ sẽ kiếm tiền từ phí dịch vụ, không phải từ token.
Core: Phân tích kỹ thuật và những điểm mù bảo mật Từ góc nhìn của một DeFi Security Auditor, tôi thấy ngay những dấu hiệu đáng lo ngại. Thứ nhất, không có một dòng code nào được công khai. Không có GitHub repo, không có audit report, thậm chí không có một bài blog kỹ thuật mô tả kiến trúc. Trong khi đó, chính Joe Lubin từng đầu tư vào nhiều dự án privacy khác như Aztec (ZK-Rollup) – một dự án đã có code chạy trên mainnet. Với EthSystems, tôi chỉ thấy một trang web giới thiệu sơ sài. Từ lỗ hổng nhỏ nhất, một hệ thống có thể sụp đổ. Ở đây, lỗ hổng không phải trong code (vì không có code), mà trong sự thiếu minh bạch.
Họ tuyên bố sẽ cung cấp “privacy layer cho tổ chức” – nhưng privacy theo nghĩa nào? Nếu họ dùng Zero-Knowledge Proofs, họ phải đối mặt với bài toán về hiệu năng và chi phí gas. Nếu họ dùng Trusted Execution Environment (TEE) như Intel SGX, họ phải chịu rủi ro về side-channel attack đã được chứng minh trong thực tế. Còn nếu họ chọn giải pháp “compliance privacy” – vừa ẩn danh với công chúng vừa minh bạch với cơ quan quản lý – thì đây là một bài toán khó chưa ai giải được hoàn chỉnh. Tôi từng audit một dự án privacy tương tự năm 2022; họ dùng TEE, nhưng tôi phát hiện lỗ hổng về race condition trong quá trình sinh key, dẫn đến rò rỉ dữ liệu. Sự tĩnh lặng của dữ liệu thường che giấu bão tố.
Điểm thứ hai: họ gọi mình là “for-profit firm”. Điều này nghe có vẻ an toàn hơn một DAO về mặt pháp lý, nhưng nó cũng có nghĩa là họ có thể thay đổi giao thức bất cứ lúc nào mà không cần sự đồng thuận của cộng đồng. Nếu họ lưu trữ private key của khách hàng dưới dạng tập trung, một vụ hack có thể làm sạch toàn bộ tài sản. Tôi không tin vào lời nói, tôi tin vào bytecode.
Contrarian: Góc nhìn ngược chiều Trong khi thị trường và các nhà đầu tư tỏ ra lạc quan về việc có thêm một lớp hạ tầng cho tổ chức, tôi thấy đây có thể là một cái bẫy. Thứ nhất, nhu cầu của tổ chức về privacy có thực sự lớn? Họ có thể chỉ dùng CEX hoặc OTC để giao dịch lớn, thay vì phải trả phí cho một lớp privacy trên Ethereum. Thứ hai, các nhà quản lý như OFAC đã có tiền lệ trừng phạt các giao thức privacy (Tornado Cash). Liệu họ có cho phép một “privacy layer” tồn tại lâu dài? Tôi nghĩ rằng ngay cả khi EthSystems cố gắng built-in KYC, họ vẫn đang chơi với lửa. Bear market là mùa của những kẻ kiên nhẫn đào sâu. Nhưng trong bull market, người ta thường đào nông và chỉ nhìn vào mặt tốt.
Một điểm mù nữa: họ có thể sẽ phát hành token sau khi đã xây dựng cộng đồng. Mô hình “for-profit firm” rất dễ chuyển sang “token launch” khi áp lực sinh lời tăng lên. Nếu token đó không có cơ chế value capture thực sự, nó sẽ chỉ là một cái bẫy exit liquidity cho các nhà đầu tư ban đầu. Hợp đồng là luật, nhưng lỗ hổng là ngoại lệ.
Takeaway: Câu hỏi để lại EthSystems có thể trở thành một mảnh ghép quan trọng cho Ethereum nếu họ thực sự giao hàng. Nhưng cho đến khi tôi nhìn thấy một smart contract được audit bởi ít nhất ba công ty độc lập, với kết quả không có lỗi nghiêm trọng, tôi sẽ không bao giờ khuyên bất kỳ tổ chức nào tin tưởng vào họ. Có lẽ 12 tháng nữa, khi mainnet chạy, tôi sẽ viết lại. Còn bây giờ, hãy nhìn vào code – nơi ẩn chứa sự thật duy nhất.