Một hợp đồng thông minh ẩn chứa 3 dòng code thừa, một lỗ hổng trong cơ chế ủy quyền, và một giao dịch đáng ngờ từ ví phát triển. Đó là những gì tôi tìm thấy khi đào sâu vào mã nguồn của OpenRouter – giao thức cầu nối cross-chain vừa được mua lại với giá 70 tỷ USD. Nhưng trước khi bạn reo hò, hãy để tôi kể cho bạn nghe câu chuyện thực sự.

Context OpenRouter, một giao thức cho phép chuyển tài sản giữa Ethereum và các L2, đã gây sốc khi thông báo bán mình cho một tập đoàn tài chính truyền thống. Với 70 tỷ USD, đây là thương vụ lớn nhất lịch sử DeFi. Nhưng tôi, một on-chain detective với 13 năm kinh nghiệm, đã nhìn thấy những dấu hiệu kỳ lạ ngay từ đầu. Dự án này ra mắt năm 2021, với TVL đạt đỉnh 12 tỷ USD, nhưng 80% thanh khoản đến từ các quỹ đầu tư mạo hiểm. Khi tôi audit hợp đồng của họ vào năm 2022, tôi phát hiện một lỗi trong cơ chế xác thực chữ ký – lỗi mà tôi đã báo cáo nhưng không được vá. Đến nay, lỗi đó vẫn tồn tại.

Core Hãy nhìn vào dữ liệu on-chain. Trong 7 ngày qua, OpenRouter đã mất 40% LP – thanh khoản chảy ra ngoài ngay trước khi tin mua bán được công bố. Tôi đã trace các giao dịch: một ví liên quan đến đội ngũ phát triển đã rút 2 triệu USD thanh khoản từ pool chính. Đây có phải là hành động insider? Hợp đồng của họ có một hàm emergencyWithdraw không được kiểm soát bởi multisig, mà chỉ bởi một địa chỉ duy nhất. Địa chỉ đó thuộc về CEO – người vừa kiếm được 500 triệu USD từ thương vụ.
Tôi đã kiểm tra bytecode thủ công, như tôi từng làm với BAT năm 2017. Tôi phát hiện một lỗi trong phép tính phí: khi chuyển tài sản qua cầu, phí có thể bị làm tròn sai, dẫn đến mất mát vĩnh viễn. Đây là lỗi Uniswap v2 mà tôi từng tìm ra, nhưng ở đây nó nghiêm trọng hơn vì ảnh hưởng đến hàng trăm nghìn người dùng. Dựa trên kinh nghiệm audit của tôi, lỗi này có thể khiến người dùng mất 0.5% tài sản mỗi lần giao dịch.
Contrarian Phe bò sẽ nói: 70 tỷ USD là minh chứng cho sự trưởng thành của DeFi. Họ bảo vệ OpenRouter vì nó có doanh thu 1 tỷ USD mỗi năm. Nhưng tôi nói: hãy nhìn vào nguồn doanh thu. 60% đến từ phí giao dịch, và 80% giao dịch đến từ 10 ví – các bot arbitrage do chính đội ngũ kiểm soát. Đây là doanh thu giả tạo, giống như BAYC tự mua NFT để thổi giá. Một dòng code thừa, cả hệ thống đổ.
Takeaway 70 tỷ USD cho một giao thức chứa lỗi bảo mật cơ bản? Đó là tín hiệu cho thấy thị trường đang định giá dựa trên hype, không phải kỹ thuật. Khi tôi viết báo cáo về Coinbase Custody, tôi đã học được rằng sự lạnh lùng kỹ thuật mới là vũ khí lợi hại nhất. Vậy câu hỏi là: bạn sẽ đầu tư vào một dự án có lỗi chưa được vá, hay bạn sẽ chờ đợi bong bóng vỡ? Câu trả lời nằm trong bytecode. Hãy tự kiểm tra.