Trong 7 ngày qua, có 12 dự án mới tự xưng là 'Bitcoin Layer2' xuất hiện trên Twitter. Tôi mở mã nguồn của 5 cái. Cả 5 đều fork từ Optimism hoặc Polygon CDK, chỉ đổi tên token và thêm logo Bitcoin. Đây không phải Layer2. Đây là marketing.
Bối cảnh
Bitcoin chưa bao giờ có Layer2 thực sự. Lightning Network là payment channel, không phải rollup. Các dự án như Stacks (trước đây là Blockstack) sử dụng cơ chế đồng thuận riêng, không kế thừa bảo mật từ Bitcoin. RSK kế thừa một phần qua merged mining nhưng vẫn là sidechain. Còn lại – hơn 80% số dự án gắn mác 'Bitcoin L2' – là Ethereum clone chạy trên một bridge yếu ớt. Tôi đã audit ba dự án như vậy từ năm 2022. Mỗi lần, tôi thấy cùng một pattern: hợp đồng bridge dùng multi-signature 3/5, không có fraud proof, không có validity proof. Bảo mật của chúng dựa vào lòng tin với nhóm phát triển, cũng giống như một sàn giao dịch tập trung.
Phân tích kỹ thuật cốt lõi
Hãy nhìn vào mã nguồn của một dự án điển hình tôi không nêu tên. Hợp đồng L2Bridge.sol có hàm finalizeWithdrawal:
function finalizeWithdrawal(address _to, uint256 _amount) external onlyOperator {
require(!usedNonces[nonce], "Nonce already used");
usedNonces[nonce] = true;
//...
}
Chú ý onlyOperator. Operator là một EOA (Externally Owned Account) do team kiểm soát. Không có bằng chứng mật mã nào từ phía Bitcoin. Nếu operator bị hack hoặc team rug pull, tất cả tài sản trên L2 đều mất. Trong khi đó, một rollup thực sự (như Arbitrum) có fraud proof cho phép bất kỳ ai thách thức giao dịch gian lận. Với Bitcoin L2 giả mạo, không có cơ chế đó.

Tôi từng viết bot phân tích transaction trace cho các bridge này hồi 2020. Dữ liệu cho thấy: 90% các vụ hack bridge trong DeFi Summer xảy ra trên các hợp đồng có onlyOwner hoặc onlyOperator. Đây là điểm yếu cố hữu khi thiết kế bridge mà không có bằng chứng tương tác với chain gốc.
Quan điểm phản trực giác
Sự khác biệt thực sự giữa OP Stack và ZK Stack không nằm ở công nghệ — mà là ai thuyết phục được nhiều dự án deploy chain trước. Tôi đã chứng kiến điều này trong các buổi audit với đội ngũ Optimism và zkSync. Cả hai stack đều có điểm mạnh riêng, nhưng yếu tố quyết định thành công lại là mạng lưới đối tác. Điều này cũng đúng cho Bitcoin Layer2. Các dự án fork Ethereum stack dễ dàng deploy hơn, nhưng họ không kế thừa bất kỳ bảo mật nào từ Bitcoin. Vậy tại sao đội ngũ đó không xây dựng trên Ethereum? Bởi vì từ khóa 'Bitcoin' bán được. Điểm mù ở đây là bảo mật: cộng đồng Bitcoin rất khắt khe về trust minimization, nhưng họ lại dễ bị thu hút bởi cái mác L2 mà không kiểm tra mã nguồn.
Takeaway
Dựa trên kinh nghiệm audit ICO năm 2017 và các lần săn lỗi hợp đồng NFT sau đó, tôi dự đoán: 80% các dự án Bitcoin Layer2 hiện tại sẽ sụp đổ trong 12 tháng tới, không phải vì công nghệ kém, mà vì bridge của chúng sẽ bị hack. Câu hỏi còn lại là: bạn sẽ đầu tư vào một dự án có bridge multi-sig 3/5 không?"