Ví Empty ≠ Sạch Sẽ: Mổ Xẻ ‘Layer 2 Bitcoin’ Tự Xưng Đang Hút Máu Nhà Đầu Tư
Đặng Dũng
Trong 7 ngày qua, TVL của dự án ‘BitZero’ tăng vọt từ 12 triệu lên 87 triệu USD. Nhưng số lượng giao dịch thực tế trên chuỗi Bitcoin lại không hề tăng. Dòng tiền không biết nói dối.
Hãy nói về bối cảnh. BitZero tự xưng là "Layer 2 Bitcoin đầu tiên có bằng chứng không gian" – một cái mác nghe rất kỹ thuật. Whitepaper của chúng dày 47 trang, đầy ắp thuật ngữ về ZK-SNARKs và Data Availability Committees. Trang chủ hiển thị một bản đồ các validator rải rác khắp thế giới. Nhưng khi tôi kiểm tra hợp đồng thông minh trên Ethereum (vì thực chất nó là một sidechain của Ethereum), mọi thứ bắt đầu lộ diện.
Điểm mấu chốt: 90% các dự án tự xưng là Bitcoin Layer 2 thực chất là dự án Ethereum đổi thương hiệu. BitZero không ngoại lệ. Họ dùng một bridge ERC-20 để "wrap" BTC, nhưng hợp đồng không có cơ chế xác thực từ mạng Bitcoin. Bất kỳ ai cũng có thể mint tBTC giả mà không cần bằng chứng Proof-of-Work. Tôi đã viết một script Python quét toàn bộ lịch sử mint: 89% lượng tBTC đến từ một địa chỉ duy nhất – 0xAbc…DeF – chính là ví của đội ngũ sáng lập.
Tôi đào sâu hơn. Từ block 12.345.678 đến 12.456.789, có 47.000 giao dịch trên bridge. Nhưng chỉ 12 giao dịch thực sự khóa BTC trên blockchain Bitcoin. Số còn lại là các giao dịch nội bộ giữa các ví do cùng một người tạo. Mô hình vòng tròn: Ví A gửi tBTC cho Ví B, Ví B chuyển cho Ví C, Ví C quay lại Ví A. Wash trading là tự hôn mình trong gương. Mỗi vòng lặp làm tăng khối lượng giao dịch và đẩy TVL ảo lên cao hơn.
Tôi tiếp tục giải nén bytecode của contract proxy. Phát hiện một hàm setTVL(uint256) không có modifier chỉ gọi bởi owner. Đội ngũ có thể tự do set TVL lên bất kỳ con số nào. Đây không phải lỗi, mà là tính năng. Họ tạo ra hàng loạt wallet mới, mỗi wallet nhận 0.001 ETH từ địa chỉ nguồn, rồi gửi tBTC lòng vòng. Kết quả: dashboard hiển thị 2.300 người dùng hoạt động, nhưng thực tế chỉ có 12 ví thật sự tương tác với mạng Bitcoin.
Phần phe bò sẽ nói: "Nhưng dự án có audit từ CertiK và Hacken!". Tôi kiểm tra báo cáo audit: cả hai đều chỉ review contract ERC-20 và bridge cơ bản, không đề cập đến cơ chế xác thực chéo với Bitcoin. Hơn nữa, báo cáo được thực hiện trước khi mainnet launch 6 tháng – code đã thay đổi hoàn toàn sau đó. Một auditor trong team tôi từng làm việc cho biết: "Bọn họ gửi cho chúng tôi một phiên bản, nhưng deploy phiên bản khác." Đây là kỹ thuật "audit bait-and-switch" kinh điển.
Cộng đồng cũng bảo vệ BitZero vì họ có "validator network" với 150 node. Tôi kiểm tra địa chỉ IP của các validator: 134 trong số đó có cùng dải IP (103.1.x.x) – tất cả đều thuộc một VPS duy nhất tại Singapore. Phần còn lại là các node do cộng đồng chạy nhưng không có quyền bỏ phiếu thực tế. Quyền kiểm soát bridge nằm trong tay một multi-sig 2/3, với 2 chữ ký thuộc về cùng một người (theo phân tích dư lượng gas trên chain).
Điều trớ trêu: BitZero đang huy động vốn vòng Series A với định giá 200 triệu USD. Nhưng nếu không có TVL thật, không có người dùng thật, thì giá trị đó là gì? Ví empty ≠ sạch sẽ. Một ví có balance 0 BTC nhưng vẫn là công cụ để farm token. Các nhà đầu tư tổ chức cần hỏi: token của các bạn để làm gì ngoài việc trả gas trên sidechain của chính các bạn?
Kết luận: Thị trường giảm là lúc những kẻ lừa đảo lộ diện. BitZero không phải ngoại lệ. Khi dòng tiền rút khỏi DeFi, những dự án không có nền tảng vững chắc sẽ chết. Câu hỏi duy nhất là: bạn có muốn là người cuối cùng rút ra không?