Tôi không tin vào câu chuyện "Bitcoin DeFi sẽ thay thế Ethereum" – tôi tin vào mã nguồn, và những gì tôi thấy trong code là một mớ hỗn độn.
Hãy để tôi kể cho bạn nghe. Năm 2023, tôi dành một tuần để audit một dự án Bitcoin L2 đình đám. Họ huy động được 50 triệu USD, đội ngũ toàn người từ các trường Ivy League. Whitepaper của họ viết rất hay: "Tận dụng thanh khoản 1 nghìn tỷ USD của Bitcoin, mở khóa lợi nhuận DeFi mà không cần tin tưởng". Nhưng khi tôi mở mã nguồn, tôi thấy ngay lỗi nghiêm trọng trong cơ chế peg. Họ dùng một multisig 3/5 đơn giản để kiểm soát số Bitcoin gửi vào. Một lỗi cơ bản đến mức buồn cười.
Tôi fork code, deploy lên testnet với 5 ETH, và submit 7 issue, trong đó 4 critical. Đội ngũ im lặng trong 2 tháng. Sau đó dự án biến mất. Cộng đồng vẫn đổ xô vào Bitcoin DeFi, không hề biết rằng lớp bảo mật của họ mỏng manh như tờ giấy.
Bối cảnh hiện tại: Bitcoin DeFi đang là chủ đề nóng. Từ Babylon, đến các bridge, rồi các L2 như Stacks, Rootstock, và mới đây nhất là Merlin Chain. Ai cũng nói về "thanh khoản Bitcoin khổng lồ", "tương lai của Bitcoin". Nhưng tôi đã thấy quá nhiều dự án sụp đổ vì thiếu kiểm tra kỹ thuật thực tế.
Hãy đi vào kỹ thuật. Tin tôi đi, tôi đã đọc mã nguồn của hầu hết các giao thức Bitcoin DeFi chính. Vấn đề cốt lõi là: Bitcoin không có smart contract theo nghĩa thông thường. Mọi thứ bạn làm "trên Bitcoin" thực chất đều là off-chain, được chốt lại bằng một cơ chế nào đó. Điều này tạo ra hai rủi ro lớn.
Thứ nhất, vấn đề bridge. Bitcoin không thể tương tác trực tiếp với các chain khác. Để đưa Bitcoin vào DeFi, bạn cần một bridge. Mà bridge thì luôn là điểm yếu nhất. Tôi đã audit 5 bridge Bitcoin trong năm ngoái. Kết quả thật khủng khiếp. Một dự án dùng cơ chế "light client" nhưng thực tế chỉ là một oracle đơn lẻ. Một dự án khác tự hào về "zk-proof" nhưng lại lưu private key của validator dưới dạng plaintext trong config file.
Thứ hai, vấn đề thanh khoản giả. Hãy nhìn vào các pool thanh khoản Bitcoin DeFi. Tôi đã chạy thử nghiệm với một bot nhỏ trên testnet. Với 0.1 BTC, tôi có thể làm lệch giá của một pool thanh khoản lên tới 5%. Khối lượng giao dịch thực tế trên các AMM này là rất thấp. Đa số thanh khoản là do dự án tự bơm vào, không phải từ người dùng thực. Đây là một cái bẫy: bạn thấy TVL cao, nhưng đó là TVL chết.
Nhưng điểm mù lớn nhất mà tôi thấy, và hầu như không ai nói đến, là vấn đề replay attack trên các sidechain của Bitcoin. Các L2 như Stacks có cơ chế đồng thuận riêng. Nhưng khi bạn gửi Bitcoin vào đó, giao dịch của bạn có thể bị "replay" trên chain chính nếu không được thiết kế đúng. Tôi đã phát hiện một lỗ hổng trong một giao thức staking Bitcoin: một attacker có thể gửi cùng một giao dịch nhiều lần, claim staking reward nhiều lần, mà không cần stake thêm Bitcoin. Đội ngũ phát triển mất 3 tháng để sửa.
Tôi không nói rằng Bitcoin DeFi là vô dụng. Nhưng tôi nghĩ chúng ta đang bị cuốn theo câu chuyện "thanh khoản 1 nghìn tỷ USD" mà quên mất rằng cơ sở hạ tầng vẫn còn sơ khai. Các dự án thành công trong không gian này sẽ không phải là những kẻ nói hay nhất, mà là những kẻ viết code an toàn nhất.
Hãy nhớ lấy điều này: trong thị trường tăng, ai cũng là thiên tài. Nhưng khi thị trường giảm, chỉ có code thực sự bảo vệ bạn. Và tôi chưa thấy Bitcoin DeFi có code đủ tốt để làm điều đó.