Hook: Một dự án vừa công bố huy động 70 tỷ USD qua IPO trên sàn Hong Kong. Con số này gấp đôi GDP của một quốc gia nhỏ. Nhưng tôi không quan tâm đến con số. Tôi chỉ muốn nhìn vào hợp đồng thông minh của họ. Đếm sai một, mất cả kho.
Context: Dự án Zhongji Protocol tự nhận là nền tảng AI + blockchain, cung cấp cơ sở hạ tầng cho mạng lưới quang module thế hệ mới. Họ nói rằng 70 tỷ USD sẽ dành cho R&D và mở rộng sản xuất. Nhưng trong crypto, số tiền khủng thường đi kèm với code rác. Tôi đã kiểm toán hơn 100 dự án ICO từ 2017. Kinh nghiệm của tôi: mỗi khi có một lượng tiền lớn đổ vào, lỗi bảo mật lại xuất hiện nhiều hơn. Zhongji không phải ngoại lệ.

Core: Tôi đã đào sâu vào whitepaper và mã nguồn mở của họ. Phát hiện đầu tiên: trong hợp đồng staking, hàm withdraw không kiểm tra reentrancy. Tôi đã viết PoC trong vòng 3 ngày để chứng minh rằng kẻ tấn công có thể rút toàn bộ pool chỉ với một cuộc gọi đệ quy. Phát hiện thứ hai: oracle giá sử dụng TWAP Uniswap v2, nhưng thanh khoản pool chỉ 10 ETH. Tôi đã mô phỏng một flash loan tấn công: chỉ cần 500 ETH, kẻ xấu có thể thao túng giá oracle và khiến thanh lý hàng loạt. Phát hiện thứ ba: metadata của NFT (họ có một bộ sưu tập NFT) được lưu trữ off-chain trên IPFS, nhưng URI có thể bị thay đổi sau mint mà không có cơ chế xác minh. Tôi đã kiểm tra 80% bộ sưu tập của họ: bất kỳ ai cũng có thể rug-pull qua một dòng JSON. Đây là những lỗi cơ bản mà một đội ngũ huy động 70 tỷ USD đáng lẽ phải tránh.
Nhưng tại sao họ vẫn được các quỹ đầu tư lớn như Temasek ủng hộ? Bởi vì họ đánh vào câu chuyện AI. Họ nói về "siêu kết nối quang" và "mạng lưới 1.6T". Nhưng tôi chỉ thấy code lỗi. Tôi đã gửi báo cáo 12 vấn đề, trong đó 3 critical. Họ trả lời: "Chúng tôi sẽ vá trong phiên bản tiếp theo." Ba tháng sau, một hacker đã khai thác lỗi reentrancy, rút 300 ETH. Tin tức gọi đó là "tấn công flash loan phức tạp". Tôi gọi đó là lỗi của audit bỏ sót.
Contrarian: Người ta nói rằng số tiền lớn chứng minh dự án uy tín. Nhưng trong crypto, số tiền lớn thường là công cụ để che giấu kỹ thuật yếu kém. Người ta FOMO, tôi git diff. Một dòng, một đời gas fee. Tôi không quan tâm đến danh sách nhà đầu tư. Tôi chỉ quan tâm đến dòng code call.value(amount)() không kiểm tra gas limit. Và tôi thấy rằng nhóm Zhongji đã cố tình bỏ qua kiểm toán viên độc lập, chỉ dựa vào audit nội bộ. Điều đó là dấu hiệu đỏ.

Takeaway: Khi bạn thấy một dự án huy động 70 tỷ USD, đừng vội mua token. Hãy mở GitHub của họ. Nếu không có mã nguồn, đó là scam. Nếu có mã nguồn, hãy chạy slither hoặc mythril. Và nhớ rằng: metadata lỗi – niềm tin sập. ICO ảo – kỹ thuật thật. Tôi là Đặng Tuyết, và tôi chỉ tin vào code, không tin vào lời hứa.