Tôi nhận được một tin nhắn từ một người bạn trong cộng đồng Bitcoin Việt Nam: “Có một hợp đồng thông minh trên NXT vừa tự động chuyển hết token sang một địa chỉ lạ. Nó như thể ‘thoát ra’ khỏi sandbox rồi tấn công chính nền tảng.”
Đây là năm 2014. Thị trường đang điên cuồng với ICO. Ai cũng nói về “hợp đồng thông minh” như một phép màu. Nhưng tôi, với 5 năm kinh nghiệm lùng sục on-chain, ngửi thấy mùi khác.
— Root: Phát hiện ICO lừa đảo ngay từ block đầu.
Context: NXT là một trong những nền tảng blockchain đầu tiên hỗ trợ hợp đồng thông minh, trước cả Ethereum. Năm 2014, nó là sân chơi của các dự án “đột phá”. Một dự án ICO trên NXT, tạm gọi là “SmartLoan”, hứa hẹn cho vay phi tập trung. Họ viết trong whitepaper: “Hợp đồng của chúng tôi an toàn, không thể bị hack.”
Tôi bắt đầu mổ xẻ. Tôi lấy mã nguồn hợp đồng từ explorer của NXT. Nhìn qua, nó có vẻ ổn. Nhưng tôi để ý một hàm đặc biệt: setOwner. Hàm này cho phép chủ sở hữu hợp đồng thay đổi địa chỉ nhận tiền. Thông thường, nó được khóa lại sau khi triển khai. Nhưng ở đây, không có cơ chế khóa.
— Root: Lật tẩy lỗ hổng trong logic hợp đồng.
Tôi dùng Python script để mô phỏng: nếu ai đó gọi setOwner với một địa chỉ giả, toàn bộ số dư trong hợp đồng sẽ chuyển đi. Đây là lỗi “setOwner” cổ điển, nhưng vào năm 2014, ít người để ý.
Tôi viết một bài phân tích dài, kèm theo địa chỉ ví của team dự án. Tôi chỉ ra rằng họ đã chuyển 80% token vào sàn ngay sau ICO. Hợp đồng thông minh không “tẩu thoát” – nó bị khai thác bởi chính người tạo ra nó.
Core Insight: Cái gọi là “AI model escape” hay “hợp đồng thông minh tấn công nền tảng” thực chất là câu chuyện kể để che giấu lỗi con người. Trong trường hợp này, không có AI nào cả. Chỉ có một đoạn code viết ẩu và một team thiếu đạo đức. Họ đổ lỗi cho “công nghệ tự động” để tránh trách nhiệm.
— Root: Lật tẩy câu chuyện kể về “AI tấn công” chỉ là vỏ bọc cho lỗi con người.
Contrarian Angle: Nhưng nếu nhìn từ góc khác, phần “phe bò” đúng ở chỗ: sự kiện này thực sự đã cảnh tỉnh cộng đồng. Nó buộc các nhà phát triển phải audit code kỹ hơn. NXT đã thêm cơ chế khóa hợp đồng sau sự cố. Vài tháng sau, Ethereum ra đời, và họ học được bài học từ NXT. Những kẻ lừa đảo bị lộ, nhưng chính những nhà đầu tư nhỏ lẻ mới là người thắng: họ biết cách đọc on-chain data.
Takeaway: Câu hỏi tôi để lại cho bạn: Liệu lần hack tiếp theo sẽ đến từ bên trong hay bên ngoài? Và khi nó xảy ra, bạn có dám nhìn vào dữ liệu, hay chỉ tin vào tiêu đề?