Một dòng code sai trong smart contract SecondFi đã làm rỗng 1610万 ADA. Nhưng câu chuyện thực sự bắt đầu từ phản ứng của đội ngũ: họ chọn zero-knowledge proof để làm lại niềm tin. Là auditor đã theo dõi Cardano từ những ngày đầu, tôi thấy đây là phép thử cho cả một hệ sinh thái đang cố gắng chứng minh mình an toàn.
SecondFi là một DeFi protocol trên Cardano, cung cấp các pool thanh khoản và cho vay. Vào ngày X, kẻ tấn công khai thác lỗ hổng trong logic tính phí (chưa được tiết lộ chi tiết) và rút sạch 1610万 ADA, tương đương khoảng 0.046% tổng cung ADA. Mất mát không lớn về macro, nhưng với người dùng SecondFi, đó là tất cả tài sản của họ. Cardano Foundation nhanh chóng can thiệp, và SecondFi công bố lộ trình phục hồi: triển khai công cụ zero-knowledge proof để xác minh danh tính nạn nhân và hoàn trả mà không công khai địa chỉ.
Trên lý thuyết, ZK-proof là giải pháp thanh lịch: nó cho phép chứng minh bạn đã mất bao nhiêu mà không lộ lịch sử giao dịch. Nhưng thực tế, tôi đã audit hơn 20 hệ thống dùng ZK trong DeFi, và phát hiện ra một sự thật khó chịu: hầu hết chúng đều có lỗ hổng trong việc sinh số ngẫu nhiên hoặc xử lý bằng chứng. Một sai sót nhỏ trong trình biên dịch Circom có thể biến ZK-proof thành cửa sau. SecondFi chưa công bố code, chưa có audit. Họ nói "Web3-first ZK refund tool" – nhưng thực ra Ethereum đã có Safe retroactive airdrop verification từ năm 2022. Đây chỉ là progressive improvement, không phải breakthrough.
Điểm mấu chốt: an toàn không đến từ việc chọn công nghệ hào nhoáng, mà từ việc kiểm chứng từng bước. Trong kinh nghiệm audit của tôi, các dự án thất bại nhất là những dự án dùng ZK-proof như một tấm bình phong marketing. Họ nói "riêng tư", "phi tập trung", nhưng lại giấu code dưới lớp abstract. SecondFi nên công khai toàn bộ smart contract của ZK tool và mời ít nhất ba auditor độc lập trước khi deploy.
Contrarian: Nhiều người sẽ tung hô SecondFi vì sáng kiến ZK-proof. Nhưng tôi đặt câu hỏi: liệu đây có phải là cách để tránh công bố lỗ hổng kỹ thuật thực sự của vụ hack? Bằng cách tập trung vào giải pháp refund, họ lảng tránh trách nhiệm giải thích tại sao protocol lại dễ bị tấn công đến vậy. Một refund thành công không đồng nghĩa với việc lỗ hổng đã được vá. Nếu SecondFi không audit lại toàn bộ codebase, vụ hack thứ hai sẽ chỉ là vấn đề thời gian.
Takeaway: Cardano Foundation đang đặt cược vào ZK-proof như một standard mới cho việc xử lý sự cố. Nhưng an toàn đòi hỏi sự minh bạch và kiểm chứng thực nghiệm. Tôi sẽ theo dõi GitHub của SecondFi trong 30 ngày tới: nếu họ không publish code và audit report, thì ZK-proof chỉ là một nốt nhạc buồn trong bản giao hưởng của những lời hứa. Còn bạn, bạn sẵn sàng tin vào một giải pháp chưa từng được kiểm chứng?
