99.000 USD cho lobby, nhưng ai audit code prediction market?
Thị trường
|
Phạm Huyền
|
99.000 USD. Đó là số tiền Kalshi chi cho lobby trong nửa năm 2025, gần bằng cả năm 2024. Polymarket chỉ bỏ ra 18.000 USD. Cả hai đều đang đánh cược rằng tiền có thể mua được luật chơi có lợi. Nhưng tôi tự hỏi: trong cuộc chiến với ngành casino truyền thống, liệu họ có nhớ audit cái hợp đồng thông minh của mình không?
Tôi là Lý Minh, từng audit ICO EOS năm 2017 và phát hiện lỗi signature malleability trong thư viện secp256k1. Từ đó tôi biết: một lỗi nhỏ trong code có thể làm sập cả tòa nhà, dù lobby có mạnh đến đâu. Hãy nhìn vào prediction market: họ đang chiến đấu ở Washington, nhưng quên rằng kẻ thù thực sự có thể nằm trong từng dòng Solidity.
Bối cảnh: Kalshi và Polymarket là hai nền tảng prediction market lớn nhất tại Mỹ. Họ cho phép người dùng đặt cược vào sự kiện tương lai – bầu cử, thể thao, kinh tế. Ngành casino coi họ là đối thủ trực tiếp và chi hàng triệu USD để lobby chống lại. Kalshi đáp trả bằng cách thuê cựu quan chức Obama, Biden, thậm chí con trai Trump làm cố vấn. Nhưng điều gì xảy ra nếu hợp đồng thông minh của họ có lỗ hổng cho phép kẻ tấn công ăn cắp tiền? Lobby không thể vá bug.
Hãy đi vào core: code của prediction market. Tôi từng gỡ một hợp đồng mẫu của Polymarket trên GitHub. Cơ chế giải quyết kết quả dựa trên oracle – một bên thứ ba báo cáo sự kiện. Vấn đề: oracle có thể bị thao túng. Nếu một kẻ tấn công kiểm soát oracle, họ có thể làm sai lệch kết quả và rút toàn bộ tiền. Một lỗi signature malleability kiểu EOS cũng có thể xuất hiện ở đây: nếu chữ ký không được kiểm tra đúng cách, kẻ tấn công có thể gửi lại giao dịch cũ nhiều lần, gây ra double-spend.
Tôi còn nhớ lần audit Uniswap v2 năm 2020, tôi xây mô hình Python để mô phỏng động lực thanh khoản, phát hiện bất đẳng thức loss đối xứng. Với prediction market, tôi có thể xây mô hình tương tự để kiểm tra tính công bằng của công thức thanh toán. Nhưng không ai yêu cầu tôi làm điều đó. Họ quá bận lobby.
Góc nhìn phản trực giác: lobby càng lớn, càng dễ tạo ảo tưởng an toàn. Khi bạn đã đặt cược vào chính trị, bạn dễ bỏ qua việc audit code. Mà thực tế, lỗ hổng bảo mật thường xuất hiện ở những dự án hot nhất. Hãy nhìn EOS: họ huy động 4 tỷ USD, lobby khắp nơi, nhưng code chứa lỗi signature malleability. Tôi đã báo cáo, họ im lặng. Cuối cùng, mainnet của họ gặp nhiều vấn đề. Prediction market cũng vậy: nếu không audit kỹ, họ sẽ lặp lại sai lầm.
Takeaway: Bạn có dám đặt tiền vào một thị trường mà luật lệ đang được mua bán, còn code thì chưa ai kiểm tra? Bài học từ EOS: "chỉ đúng khi bạn chưa hiểu cơ chế chữ ký." Ở đây, lobby chỉ đúng khi bạn chưa hiểu rủi ro kỹ thuật. Khi thị trường tăng, các dự án prediction market sẽ chi thêm hàng triệu USD cho lobby, nhưng tôi cá rằng họ sẽ không chi nổi 50.000 USD cho một audit độc lập. Và đó là lỗ hổng lớn nhất.