"Hãy nhìn vào mã nguồn: 90% các 'Bitcoin Layer2' tự xưng thực chất là một dự án Ethereum đã được thay nhãn hiệu, với cùng một bộ lỗi Reentrancy và oracle cũ kỹ." Đó không phải là một câu nói đùa, mà là một thực tế phũ phàng mà tôi nhận ra sau khi audit mã nguồn của năm dự án khác nhau trong quý này. Trong khi thị trường đang phấn khích với câu chuyện "Bitcoin mở rộng", tôi nhìn thấy một vũng lầy bảo mật được tô vẽ bởi các slide marketing hoành tráng.
Hãy bắt đầu với một trường hợp điển hình: Dự án X, huy động được 100 triệu USD, tự hào là "Bitcoin L2 đầu tiên hỗ trợ hợp đồng thông minh". Họ quảng cáo về một cơ chế đồng thuận mới, về khả năng tương tác xuyên chuỗi, và về một đội ngũ phát triển hùng hậu. Nhưng khi tôi mở mã nguồn của họ, điều đầu tiên tôi thấy là một bản sao của mã nguồn Uniswap V2, với một vài dòng code được comment lại và tên biến được đổi từ 'ETH' thành 'BTC'. Điều này không chỉ là một hành vi lười biếng, nó là một dấu hiệu cảnh báo đỏ.
Bối cảnh ở đây rất quan trọng. Bitcoin, với tư cách là một blockchain, có một mô hình bảo mật độc đáo dựa trên UTXO và ngôn ngữ script hạn chế. Để xây dựng một Layer2 thực sự trên Bitcoin, bạn phải tôn trọng các ràng buộc này. Các giải pháp như Lightning Network hay RSK (Rootstock) đã làm điều đó, nhưng chúng không phải là những dự án được rót vốn đầu tư điên cuồng. Còn các dự án "Bitcoin L2" mới nổi, phần lớn, đang cố gắng nhồi nhét một mô hình EVM (Ethereum Virtual Machine) vào một hệ thống không được thiết kế cho nó. Và điều đó tạo ra những lỗ hổng chết người.
Phân tích cốt lõi của tôi tập trung vào ba lỗ hổng phổ biến mà tôi tìm thấy trong hầu hết các dự án này:
- Oracle Manipulation với Giá BTC Giả: Hầu hết các dự án này sử dụng một oracle giá BTC on-chain để ấn định giá trị tài sản thế chấp. Nhưng vì chúng là một sidechain riêng biệt, chúng không thể trực tiếp lấy giá từ mạng Bitcoin chính. Thay vào đó, chúng phụ thuộc vào một bộ oracle tập trung hoặc một cầu nối với các chuỗi khác. Tôi đã thấy một trường hợp mà oracle được cập nhật bởi một multisig 2/3, và hai trong số ba chữ ký đó thuộc về cùng một người. Đây là một lỗ hổng hiển nhiên có thể dẫn đến việc thao túng giá, thanh lý hàng loạt và mất toàn bộ tiền của người dùng.
- Cầu Nối (Bridge) Không An Toàn: Để chuyển BTC từ mạng chính sang L2, các dự án thường triển khai một cầu nối. Các cầu nối này, về mặt kỹ thuật, là một trong những thành phần phức tạp và dễ bị tấn công nhất trong hệ sinh thái crypto. Tôi đã audit một cầu nối sử dụng cơ chế "lock and mint" đơn giản, nhưng phần code xử lý việc mở khóa (unlock) lại bị lỗi. Cụ thể, nó không kiểm tra xem giao dịch mint trên L2 đã được xác nhận đầy đủ trên mạng chính hay chưa. Một kẻ tấn công có thể lợi dụng điều này để mint token BTC giả trên L2, sau đó đổi chúng lấy BTC thật thông qua cầu nối. Đây chính là lỗ hổng đã làm sập cầu Ronin và Wormhole.
- Lỗi Tính Lãi Trong Các Pool Cho Vay: Vì vay mượn là tính năng cốt lõi, các dự án này thường copy-paste các contract DeFi từ Ethereum. Tôi tìm thấy một lỗi logic trong một pool cho vay, nơi công thức tính lãi suất không được cập nhật khi có biến động giá lớn. Điều này có nghĩa là một người dùng có thể vay một lượng lớn BTC với lãi suất cực thấp trong một thời gian dài, gây ra thua lỗ cho giao thức. Lỗi này tương tự như lỗi tôi đã phát hiện trong Compound V2 vào năm 2020, nhưng ở đây nó được tái hiện một cách đầy đủ và không được sửa.
Điểm gây tranh cãi ở đây là: Cộng đồng Bitcoin thực thụ đã cảnh báo về những rủi ro này từ lâu, nhưng họ bị gạt sang một bên bởi làn sóng FOMO. Thị trường tăng giá đã tạo ra một ảo tưởng rằng "Bitcoin L2" là một miền đất hứa, nơi mà bất kỳ ai cũng có thể kiếm tiền. Nhưng sự thật là, hầu hết các dự án này không hề quan tâm đến bảo mật. Họ chỉ quan tâm đến việc huy động vốn và tạo ra một token để bán cho những nhà đầu tư thiếu hiểu biết.
Dựa trên kinh nghiệm audit của tôi, tôi có thể nói rằng: Một false flag, cả pool sập. Trong bối cảnh thị trường tăng giá này, chỉ cần một lỗ hổng được khai thác thành công trên một dự án "Bitcoin L2" lớn, nó sẽ không chỉ làm sập dự án đó, mà còn gây ra một hiệu ứng domino, làm lung lay niềm tin vào toàn bộ khái niệm này. Điều này sẽ đưa chúng ta trở lại thời kỳ ICO năm 2017, nơi lỗ hổng được viết bằng tiền.
Suy nghĩ cuối cùng của tôi là: Trước khi bạn FOMO vào một dự án Bitcoin L2, hãy tự hỏi: "Đội ngũ này đã bao giờ audit một giao thức DeFi thực thụ chưa?", "Mã nguồn của họ có gì ngoài việc copy-paste?", "Cầu nối của họ có an toàn hơn cầu Ronin không?". Nếu câu trả lời là không, thì bạn đang mua một vé số rủi ro. Và tôi, với tư cách là một auditor, đã nhìn thấy quá nhiều vé số trúng thưởng là... trắng tay.